Storage Account Contributor + Storage Blob Data Owner

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Storage Account Contributor + Storage Blob Data Owner

Gerenciar a configuração de contas de storage (incluindo chaves de acesso) e também ter acesso irrestrito aos dados dentro delas.

Azure RBACbuilt-in role
Storage Account Contributor
Azure RBACbuilt-in role
Storage Blob Data Owner

Por que isso é um conflito

Storage Account Contributor já permite ler as chaves de acesso da conta (que concedem acesso total aos dados independentemente de RBAC), e Storage Blob Data Owner concede controle de dados via Azure RBAC/POSIX ACLs diretamente. As duas juntas eliminam qualquer segregação entre "quem administra a infraestrutura de armazenamento" e "quem acessa os dados armazenados".

Risco

Exfiltração de dados sensíveis armazenados em blobs usando chaves de acesso obtidas via a role de infraestrutura, sem necessidade de solicitar acesso de dados formalmente.

Como mitigar

  • Desabilitar autenticação por chave de acesso (Shared Key) nas contas de storage, forçando Azure AD/RBAC para acesso a dados.
  • Segregar administração de infraestrutura de storage (contas, redes, replicação) de acesso aos dados armazenados.
  • Rotacionar chaves de acesso regularmente e monitorar seu uso via Azure Monitor/Defender for Storage.

Frameworks aplicáveis

ISO 27001LGPDGDPRPCI-DSS