Administrador de segurança com acesso completo a políticas, alertas, configurações de proteção de identidade e conformidade em toda a organização.
Não concede permissão de atribuição de funções; use Administrador de Funções Privilegiadas para isso.
Permissões
- Ler e configurar todas as políticas de segurança no Microsoft Entra ID
- Gerenciar alertas e incidentes no Microsoft Defender XDR
- Configurar políticas de Proteção de Identidade (Identity Protection)
- Acesso total ao Microsoft Purview Compliance Portal
- Gerenciar configurações do Microsoft Secure Score
Mitigações
- Exigir MFA resistente a phishing (FIDO2) para ativação da função
- Restringir acesso apenas a estações de trabalho de acesso privilegiado (PAW)
- Habilitar alertas de auditoria para todas as alterações de política de segurança
- Revisar atribuições mensalmente com revisões de acesso do Entra ID
- Usar Privileged Identity Management (PIM) com aprovação obrigatória e justificativa
Permissões
- Microsoft.Security/* — gerenciamento completo do Microsoft Defender for Cloud
- Microsoft.Security/securitySolutions/* — soluções de segurança conectadas
- Microsoft.Security/pricings/write — habilitar planos do Defender for Cloud
- Microsoft.Security/policies/write — políticas de segurança em assinaturas
- Microsoft.Authorization/policyAssignments/write — atribuir políticas do Azure Policy
Mitigações
- Atribuir somente no escopo de assinatura ou grupo de gerenciamento necessário
- Combinar com PIM do Azure para acesso just-in-time
- Monitorar via Microsoft Sentinel com regras analíticas para Security Admin
- Exigir aprovação de segundo administrador para alterações críticas de política
- Registrar todas as ativações em Log Analytics Workspace dedicado a segurança
Combinar SecurityAudit (somente leitura) com AWSSecurityHubFullAccess e AmazonGuardDutyFullAccess para administração completa de segurança.
Permissões
- securityhub:* — gerenciamento completo do AWS Security Hub
- guardduty:* — administração do Amazon GuardDuty (detector e findings)
- access-analyzer:* — AWS IAM Access Analyzer para análise de políticas
- macie2:* — Amazon Macie para descoberta de dados sensíveis
- inspector2:* — Amazon Inspector para avaliações de vulnerabilidade
Mitigações
- Combinar SecurityAudit com AWSSecurityHubFullAccess via permission boundary
- Usar AWS Organizations SCPs para limitar escopo de ações de segurança
- Habilitar CloudTrail com integridade de log e alarmes CloudWatch para ações IAM
- Revisar via AWS IAM Access Advisor para remover permissões não utilizadas
- Exigir autenticação MFA para todas as chamadas de API de segurança críticas
Permissões
- iam.roles.* — criação, atualização e exclusão de funções IAM customizadas
- iam.policies.* — gerenciamento de políticas IAM em recursos GCP
- resourcemanager.projects.setIamPolicy — definir políticas em projetos
- resourcemanager.organizations.setIamPolicy — definir políticas na organização
- securitycenter.* — acesso completo ao Security Command Center
Mitigações
- Aplicar Workforce Identity Federation para eliminar contas de serviço de longa duração
- Usar VPC Service Controls para isolar recursos críticos de segurança
- Habilitar Cloud Audit Logs (Data Access) para todas as operações IAM
- Configurar alertas no Security Command Center para mutações de política
- Revisar bindings IAM com Recommender API mensalmente
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre Security and Compliance Center. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Administrador da instância Security and Compliance Center (SCC) — escopo completo
- Manager no IBM Cloud Activity Tracker — acesso a todos os eventos de auditoria
- Viewer em todas as instâncias para coleta de evidências de conformidade
- Administrator no IBM Cloud Security Advisor para gerenciar findings
- Manager no Secrets Manager para políticas de rotação de segredos
Mitigações
- Atribuir via IBM Cloud IAM Access Groups com política de least privilege
- Habilitar IBM Cloud Activity Tracker with LogDNA para auditoria contínua
- Exigir autenticação IBMid com MFA para contas com papel de administrador
- Revisar permissões mensalmente usando IBM Cloud IAM Access Reports
- Configurar alertas no IBM Cloud Monitoring para ações administrativas de segurança
Não há role pré-construída de segurança. Os privilégios oficiais são Security (User Security Management, Security Settings) e Security Center, atribuíveis por custom role.
Permissões
- Acesso completo ao Google Admin Console — Central de Segurança (Security Center)
- Gerenciar investigações de segurança e alertas no Alert Center
- Configurar regras DLP (Data Loss Prevention) para Gmail e Drive
- Acesso ao painel de auditoria e logs de atividade de todos os usuários
- Gerenciar configurações de autenticação e SSO SAML para apps de terceiros
Mitigações
- Habilitar verificação em dois fatores obrigatória com chaves de segurança hardware
- Restringir acesso ao Admin Console por endereço IP via Context-Aware Access
- Configurar alertas de auditoria para todas as ações de administrador de segurança
- Revisar admins delegados mensalmente no relatório de administradores do Workspace
- Usar Super Admin somente para contas break-glass; delegar funções específicas