Security Administrator

5 de 6 plataformas · Critical risk

Criticalsecurity-admin

Administrador de segurança com acesso completo a políticas, alertas, configurações de proteção de identidade e conformidade em toda a organização.

Entra
Critical
Security Administrator

Não concede permissão de atribuição de funções; use Administrador de Funções Privilegiadas para isso.

Permissões

  • Ler e configurar todas as políticas de segurança no Microsoft Entra ID
  • Gerenciar alertas e incidentes no Microsoft Defender XDR
  • Configurar políticas de Proteção de Identidade (Identity Protection)
  • Acesso total ao Microsoft Purview Compliance Portal
  • Gerenciar configurações do Microsoft Secure Score

Mitigações

  • Exigir MFA resistente a phishing (FIDO2) para ativação da função
  • Restringir acesso apenas a estações de trabalho de acesso privilegiado (PAW)
  • Habilitar alertas de auditoria para todas as alterações de política de segurança
  • Revisar atribuições mensalmente com revisões de acesso do Entra ID
  • Usar Privileged Identity Management (PIM) com aprovação obrigatória e justificativa
Azure
Critical

Permissões

  • Microsoft.Security/* — gerenciamento completo do Microsoft Defender for Cloud
  • Microsoft.Security/securitySolutions/* — soluções de segurança conectadas
  • Microsoft.Security/pricings/write — habilitar planos do Defender for Cloud
  • Microsoft.Security/policies/write — políticas de segurança em assinaturas
  • Microsoft.Authorization/policyAssignments/write — atribuir políticas do Azure Policy

Mitigações

  • Atribuir somente no escopo de assinatura ou grupo de gerenciamento necessário
  • Combinar com PIM do Azure para acesso just-in-time
  • Monitorar via Microsoft Sentinel com regras analíticas para Security Admin
  • Exigir aprovação de segundo administrador para alterações críticas de política
  • Registrar todas as ativações em Log Analytics Workspace dedicado a segurança
AWS
High
SecurityAudit

Combinar SecurityAudit (somente leitura) com AWSSecurityHubFullAccess e AmazonGuardDutyFullAccess para administração completa de segurança.

Permissões

  • securityhub:* — gerenciamento completo do AWS Security Hub
  • guardduty:* — administração do Amazon GuardDuty (detector e findings)
  • access-analyzer:* — AWS IAM Access Analyzer para análise de políticas
  • macie2:* — Amazon Macie para descoberta de dados sensíveis
  • inspector2:* — Amazon Inspector para avaliações de vulnerabilidade

Mitigações

  • Combinar SecurityAudit com AWSSecurityHubFullAccess via permission boundary
  • Usar AWS Organizations SCPs para limitar escopo de ações de segurança
  • Habilitar CloudTrail com integridade de log e alarmes CloudWatch para ações IAM
  • Revisar via AWS IAM Access Advisor para remover permissões não utilizadas
  • Exigir autenticação MFA para todas as chamadas de API de segurança críticas
GCP
Critical

Permissões

  • iam.roles.* — criação, atualização e exclusão de funções IAM customizadas
  • iam.policies.* — gerenciamento de políticas IAM em recursos GCP
  • resourcemanager.projects.setIamPolicy — definir políticas em projetos
  • resourcemanager.organizations.setIamPolicy — definir políticas na organização
  • securitycenter.* — acesso completo ao Security Command Center

Mitigações

  • Aplicar Workforce Identity Federation para eliminar contas de serviço de longa duração
  • Usar VPC Service Controls para isolar recursos críticos de segurança
  • Habilitar Cloud Audit Logs (Data Access) para todas as operações IAM
  • Configurar alertas no Security Command Center para mutações de política
  • Revisar bindings IAM com Recommender API mensalmente
IBM
High
Administrator (Security and Compliance Center)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre Security and Compliance Center. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Administrador da instância Security and Compliance Center (SCC) — escopo completo
  • Manager no IBM Cloud Activity Tracker — acesso a todos os eventos de auditoria
  • Viewer em todas as instâncias para coleta de evidências de conformidade
  • Administrator no IBM Cloud Security Advisor para gerenciar findings
  • Manager no Secrets Manager para políticas de rotação de segredos

Mitigações

  • Atribuir via IBM Cloud IAM Access Groups com política de least privilege
  • Habilitar IBM Cloud Activity Tracker with LogDNA para auditoria contínua
  • Exigir autenticação IBMid com MFA para contas com papel de administrador
  • Revisar permissões mensalmente usando IBM Cloud IAM Access Reports
  • Configurar alertas no IBM Cloud Monitoring para ações administrativas de segurança
GWS
Sem equivalente

Não há role pré-construída de segurança. Os privilégios oficiais são Security (User Security Management, Security Settings) e Security Center, atribuíveis por custom role.

Permissões

  • Acesso completo ao Google Admin Console — Central de Segurança (Security Center)
  • Gerenciar investigações de segurança e alertas no Alert Center
  • Configurar regras DLP (Data Loss Prevention) para Gmail e Drive
  • Acesso ao painel de auditoria e logs de atividade de todos os usuários
  • Gerenciar configurações de autenticação e SSO SAML para apps de terceiros

Mitigações

  • Habilitar verificação em dois fatores obrigatória com chaves de segurança hardware
  • Restringir acesso ao Admin Console por endereço IP via Context-Aware Access
  • Configurar alertas de auditoria para todas as ações de administrador de segurança
  • Revisar admins delegados mensalmente no relatório de administradores do Workspace
  • Usar Super Admin somente para contas break-glass; delegar funções específicas