Network Contributor + Security Admin

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Network Contributor + Security Admin

Modificar regras de rede (NSGs, rotas, gateways) e, ao mesmo tempo, administrar as políticas de segurança que deveriam avaliar essas regras.

Azure RBACbuilt-in role
Network Contributor
Azure RBACbuilt-in role
Security Admin

Por que isso é um conflito

O Microsoft Defender for Cloud avalia continuamente a exposição de rede (ex.: portas abertas para a internet) e gera recomendações de segurança. Se a mesma identidade pode tanto alterar a rede quanto administrar essas recomendações (Security Admin, incluindo dismissal), ela pode abrir exposições de rede e suprimir o alerta correspondente.

Risco

Abertura de uma porta de gestão (ex.: RDP/SSH) para a internet, seguida de dismissal da recomendação de segurança que sinalizaria essa exposição no Secure Score.

Como mitigar

  • Segregar administração de rede (Network Contributor) da administração de segurança (Security Admin).
  • Bloquear via Azure Policy a criação de regras de NSG que exponham portas de gestão diretamente à internet.
  • Exigir justificativa registrada e aprovação para qualquer dismissal de recomendação de exposição de rede.

Frameworks aplicáveis

ISO 27001NIST CSFCIS