Compute Network Admin + Compute Security Admin
Definir a topologia da rede e as regras de firewall que a protegem.
Por que isso é um conflito
O Google separa as duas de propósito: Compute Network Admin cria redes, sub-redes, rotas e VPN, mas não pode alterar regras de firewall; Compute Security Admin faz o oposto. É essa separação que garante que abrir um caminho de rede e permitir tráfego nele exija duas pessoas. Acumuladas, a fronteira de rede vira decisão unilateral.
Risco
Rota de saída ou peering criado junto com a regra de firewall que o libera — um caminho de exfiltração completo, montado sem que nenhuma outra equipe veja qualquer das metades.
Como mitigar
- Manter a separação que o Google já publica entre as duas roles.
- Definir rede e firewall como código, com revisão obrigatória, e negar alteração manual em produção.
- Aplicar VPC Service Controls como perímetro independente das regras de firewall.
- Alertar sobre regra de firewall com origem 0.0.0.0/0 e sobre criação de peering ou rota customizada.
Frameworks aplicáveis
Referências