Super Admin + Organization Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP + Google Workspace

Super Admin + Organization Administrator

Controlar a fonte de identidade da organização e a hierarquia inteira do GCP que confia nela.

Google Workspaceadmin role
Super Admin
GCP IAMpredefined role
Organization Administrator

Por que isso é um conflito

A organização do GCP é ancorada no domínio do Cloud Identity ou do Workspace: os principals das allow policies são as contas administradas naquele console. Super Admin pode redefinir a senha e os métodos de recuperação de qualquer usuário do domínio — inclusive dos que detêm roles privilegiadas no GCP — e criar contas novas. Organization Administrator administra a hierarquia e as políticas do GCP. Somadas, a pessoa controla quem existe e o que essa existência pode fazer, dos dois lados da fronteira.

Risco

Assumir a conta de qualquer administrador do GCP a partir do console do Workspace, sem tocar em nenhuma allow policy — o log do GCP registra ação do titular legítimo, e a investigação começa pela pessoa errada.

Como mitigar

  • Manter as contas Super Admin do Workspace separadas das identidades com roles privilegiadas no GCP.
  • Exigir chave de segurança física em todas as contas Super Admin, e mantê-las em número mínimo.
  • Alertar no SIEM sobre reset de senha ou de método de recuperação de contas que detenham roles privilegiadas no GCP.
  • Usar Privileged Access Manager no GCP para que o privilégio seja temporário e aprovado, reduzindo a janela útil de um takeover.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS