Compute Network Admin + Compute Security Admin

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Compute Network Admin + Compute Security Admin

Definir a topologia da rede e as regras de firewall que a protegem.

GCP IAMpredefined role
Compute Network Admin
GCP IAMpredefined role
Compute Security Admin

Por que isso é um conflito

O Google separa as duas de propósito: Compute Network Admin cria redes, sub-redes, rotas e VPN, mas não pode alterar regras de firewall; Compute Security Admin faz o oposto. É essa separação que garante que abrir um caminho de rede e permitir tráfego nele exija duas pessoas. Acumuladas, a fronteira de rede vira decisão unilateral.

Risco

Rota de saída ou peering criado junto com a regra de firewall que o libera — um caminho de exfiltração completo, montado sem que nenhuma outra equipe veja qualquer das metades.

Como mitigar

  • Manter a separação que o Google já publica entre as duas roles.
  • Definir rede e firewall como código, com revisão obrigatória, e negar alteração manual em produção.
  • Aplicar VPC Service Controls como perímetro independente das regras de firewall.
  • Alertar sobre regra de firewall com origem 0.0.0.0/0 e sobre criação de peering ou rota customizada.

Frameworks aplicáveis

ISO 27001NIST CSFCISPCI-DSS