Role Administrator + Security Admin

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP IAM

Role Administrator + Security Admin

Escrever o conteúdo da custom role e também concedê-la.

GCP IAMpredefined role
Role Administrator
GCP IAMpredefined role
Security Admin

Por que isso é um conflito

Role Administrator define quais permissões uma custom role contém; Security Admin decide quem a recebe. A separação é o que faz uma revisão de acesso significar alguma coisa: o revisor olha o nome da role concedida e confia que o conteúdo dela foi definido por outra pessoa. Quem tem as duas pode adicionar uma permissão sensível a uma custom role de nome inocente e concedê-la sem que o nome mude.

Risco

Escalonamento que não aparece no diff da allow policy — a concessão é a mesma de sempre; o que mudou foi o que a role faz.

Como mitigar

  • Segregar a autoria de custom roles da concessão de acesso.
  • Versionar as definições de custom role fora do console e alertar sobre UpdateRole.
  • Preferir predefined roles; tratar cada custom role como artefato com dono e revisão.
  • Revisar periodicamente o conteúdo das custom roles, não só quem as tem.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS