Security Admin + Service Account Token Creator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP IAM

Security Admin + Service Account Token Creator

Conceder a si mesmo o direito de personificar uma service account e depois gerar o token.

GCP IAMpredefined role
Security Admin
GCP IAMpredefined role
Service Account Token Creator

Por que isso é um conflito

Security Admin concede setIamPolicy — pode alterar a allow policy de qualquer recurso do escopo, inclusive a de uma service account. Service Account Token Creator gera tokens de acesso e OpenID em nome da service account. O caminho fecha em duas chamadas: conceder a si mesmo Token Creator sobre a service account mais privilegiada, e emitir o token.

Risco

Privilégio de Owner obtido por impersonation, sem que nenhuma role privilegiada tenha sido concedida ao usuário — o log registra geração de token, não escalonamento.

Como mitigar

  • Restringir Security Admin a um escopo mínimo e usar Privileged Access Manager para concessão temporária.
  • Alertar sobre SetIamPolicy que adiciona serviceAccountTokenCreator ou serviceAccountUser.
  • Monitorar generateAccessToken nos Data Access logs, correlacionando com o principal de origem.
  • Segregar quem administra política de IAM de quem opera cargas que precisam de impersonation.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS