Virtual Machine Contributor + Network Contributor
Modificar máquinas virtuais e, ao mesmo tempo, modificar a rede que as conecta — combinação que facilita movimentação lateral.
Por que isso é um conflito
Cada role isoladamente é intencionalmente limitada (VM Contributor não gerencia rede; Network Contributor não gerencia VMs) — um design que existe justamente para dificultar que uma única identidade reconfigure tanto o host quanto o caminho de rede ao mesmo tempo. Combinadas, essa segregação por design é anulada.
Risco
Abertura de uma regra de NSG para expor uma VM comprometida à internet, ou redirecionamento de tráfego de uma VM sensível para uma rede controlada pelo atacante.
Como mitigar
- Manter VM Contributor e Network Contributor em equipes/times distintos (compute vs. networking).
- Auditar alterações de NSG/rota correlacionadas com alterações de configuração de VM na mesma janela de tempo.
- Usar Azure Firewall/Network Security Groups centralizados geridos por uma equipe de rede independente.
Frameworks aplicáveis
Roles relacionados