"Não sabemos mais quem tem qual autoridade."
"O projeto acabou, mas o papel na AWS permanece."
"O relato do aposentado foi descoberto seis meses depois"
Mesmo que lhe digam para "fazer inventário" na gestão de autoridades, é difícil continuar fazendo isso regularmente.
Por isso é importante projetar uma arquitetura que diga "permissões são limitadas."
1. Por que a autoridade está inchada?
Autoridade é fácil de conceder, mas difícil de revogar.
Os motivos são:
- "Vamos perguntar para alguém antes de tirar" vira um pensamento tardio.
- Medo de que algo quebre se você tirar
- De quem é essa função não está claro quem é responsável pelo inventário de permissões
Como resultado, a autoridade não utilizada se acumula e, após um ano, ninguém consegue compreender o quadro completo.
Isso significa um aumento na superfície de ataque.
2. Aplicando ideias de JIT/PIM na nuvem
Acesso Just-in-Time (JIT) e Gerenciamento de Identidade Privilegiada (PIM)
É o conceito de que "a pessoa necessária tem a autoridade necessária, apenas o tempo necessário e a autoridade necessária".
O Microsoft Entra ID (anteriormente Azure AD) comercializou o site como PIM.
Vamos estender essa mentalidade para AWS e GCP.
3. Entra ID PIM: Noções Básicas de Implementação
O Microsoft Entra PIM permite gerenciar permissões como "Elegível" em vez de "sempre concedidas".
Fluxo Operacional:
- Usuários geralmente têm apenas privilégios gerais
- Solicitar "Habilitar Permissões" no PIM quando necessário
- Insira o motivo e a duração (por exemplo, 4 horas)
- Aprovador (gerente, etc.)
- Revogar permissões automaticamente quando o prazo terminar
Pontos de Configuração do PIM:
- Administradores globais e administradores de funções privilegiadas devem estar sujeitos ao PIM
- Exigir MFA na ativação
- Registrar todas as ativações no Registro de Auditoria
4. AWS: Controle de Acesso no Centro de Identidade IAM
O AWS IAM Identity Center (anteriormente SSO) permite que você atribua funções com tempo limitado.
Pontos-chave:
- Sem criação de usuários IAM, gerenciamento centralizado no IAM Identity Center
- Defina a data de expiração (tempo de sessão) para o Conjunto de Permissões
- Transformar requisições de acesso em um fluxo de aprovação no Slack (combinado com o AWS Service Catalog)
Você também pode usar o IAM Access Analyzer para detectar automaticamente permissões que na verdade não estão sendo usadas.
Bash
# Verifique acesso não utilizado com o IAM Access Analyzer
AWS AccessAnalyzer - Conclusões da lista \
--analyzer-arn arn:aws:access-analyzer:region:account:analyzer/analyzer-name \
--filter '{"findingType": {"eq": ["UnusedIAMRole"]}}'
5. GCP: Vinculação IAM com prazo
O IAM do GCP pode ser expirado usando o recurso Condição.
Bash
# Permissão concedida 24 horas
GCLOUD Projects Add-IAM-POLICY-binding PROJECT_ID \
--membro="user:engineer@example.com" \
--role="roles/cloudsql.admin" \
--condition="expression=request.time < timestamp('2026-02-19T00:00:00Z'),title=temporary-access"
これをTerraformやスクリプトで自動化することで、「期限付き権限付与ワークフロー」が構築できます。
6. Como graduar o inventário
Pare o "inventário semestral" e projete assim:
Política de Design:
- Alta autoridade (equivalente a administrador/proprietário) deve ser via JIT/PIM
- A autorização geral também expira após 90 dias e deve ser reaplicada
- Todas as aprovações e histórico de uso estão vinculados ao SIEM
Isso permite manter o estado de "permissões são sempre mínimas sem fazer inventário".
7. Abordagem da Colorkrew Security
A abordagem de "fazer um balanço das permissões a cada seis meses" inevitavelmente desmoronará à medida que a organização cresce. O "design de permissões com prazo limitado" do JIT/PIM minimiza automaticamente as permissões uma vez que o mecanismo seja estabelecido.
No entanto, para combinar corretamente o Entra PIM, o IAM Identity Center e o GCP Condition, são necessárias decisões de design para cada ambiente. Se você não tem certeza sobre a implementação ideal para seu ambiente de nuvem, o caminho mais curto é consultar primeiro um especialista. A Colorkrew Security oferece suporte consistente para design de permissões, implementação do JIT e integração SIEM para ambientes multi-nuvem.