Virtual Machine Contributor + Network Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Virtual Machine Contributor + Network Contributor

Modificar máquinas virtuais e, ao mesmo tempo, modificar a rede que as conecta — combinação que facilita movimentação lateral.

Azure RBACbuilt-in role
Virtual Machine Contributor
Azure RBACbuilt-in role
Network Contributor

Por que isso é um conflito

Cada role isoladamente é intencionalmente limitada (VM Contributor não gerencia rede; Network Contributor não gerencia VMs) — um design que existe justamente para dificultar que uma única identidade reconfigure tanto o host quanto o caminho de rede ao mesmo tempo. Combinadas, essa segregação por design é anulada.

Risco

Abertura de uma regra de NSG para expor uma VM comprometida à internet, ou redirecionamento de tráfego de uma VM sensível para uma rede controlada pelo atacante.

Como mitigar

  • Manter VM Contributor e Network Contributor em equipes/times distintos (compute vs. networking).
  • Auditar alterações de NSG/rota correlacionadas com alterações de configuração de VM na mesma janela de tempo.
  • Usar Azure Firewall/Network Security Groups centralizados geridos por uma equipe de rede independente.

Frameworks aplicáveis

ISO 27001NIST CSFCIS