Administrador de auditoria e conformidade com acesso a relatórios de conformidade, logs de auditoria, avaliações de risco e configuração de controles regulatórios como ISO 27001, SOC 2 e LGPD.
Permissões
- Acesso completo ao Microsoft Purview Compliance Portal para gestão de conformidade
- Gerenciar políticas de retenção e rótulos de sensibilidade no Microsoft Purview
- Configurar e revisar avaliações de conformidade no Compliance Manager
- Acesso a logs de auditoria do Microsoft 365 para investigações de conformidade
- Gerenciar casos de Descoberta Eletrônica (eDiscovery) e holds legais
Mitigações
- Separar funções de configuração de conformidade e acesso a conteúdo de usuários
- Exigir PIM com justificativa para ativação da função de Administrador de Conformidade
- Registrar todas as ações de Compliance Administrator no Log de Auditoria Unificado
- Revisar acesso às ferramentas de eDiscovery trimestralmente para evitar uso indevido
- Implementar política de dois aprovadores para criação de holds legais e exportações
Permissões
- Microsoft.Security/*/read — leitura de todas as configurações do Defender for Cloud
- Microsoft.PolicyInsights/*/read — visualizar resultados de conformidade do Azure Policy
- Microsoft.Authorization/policyAssignments/write — atribuir políticas de conformidade
- Microsoft.Authorization/policyDefinitions/write — criar definições de política de conformidade
- Microsoft.OperationalInsights/workspaces/read — acesso a logs no Log Analytics
Mitigações
- Combinar Security Reader (leitura) com Policy Contributor (escrita) para controle granular
- Monitorar atribuições de política de conformidade via Azure Activity Log
- Revisar relatórios de conformidade do Azure Policy mensalmente e remediar não-conformidades
- Restringir Policy Contributor ao escopo de assinatura específica de conformidade
- Configurar alertas para recursos não conformes com prazo de remediação definido
Permissões
- auditmanager:* — administração completa do AWS Audit Manager para avaliações
- config:* — AWS Config para avaliação contínua de conformidade de recursos
- cloudtrail:GetTrail — acesso a trilhas CloudTrail para auditoria de eventos
- securityhub:GetFindings — acesso a findings do Security Hub para relatórios
- trustedadvisor:* — AWS Trusted Advisor para recomendações de conformidade
Mitigações
- Separar acesso de leitura de auditoria (SecurityAudit) do gerenciamento de avaliações
- Habilitar AWS Config com todas as regras de conformidade relevantes ao setor
- Monitorar alterações em trilhas CloudTrail via alarmes CloudWatch
- Revisar frameworks de conformidade no Audit Manager trimestralmente
- Restringir exportação de evidências de auditoria a buckets S3 com criptografia e logging
Permissões
- iam.roles.get — visualizar definições de funções IAM para revisão de conformidade
- iam.policies.audit — auditar políticas IAM em projetos e organização
- resourcemanager.projects.getIamPolicy — visualizar políticas IAM em projetos
- logging.logEntries.list — acesso a entradas de log do Cloud Logging para auditoria
- securitycenter.findings.list — visualizar findings do Security Command Center
Mitigações
- Combinar roles/iam.securityReviewer com roles/logging.viewer para auditoria completa
- Usar Cloud Asset Inventory para gerar relatórios de conformidade de recursos
- Configurar alertas no Security Command Center para findings de alta severidade
- Revisar relatórios de conformidade via Google Cloud Compliance Reports mensalmente
- Exportar logs de auditoria para bucket GCS imutável com retenção definida por política
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre Security and Compliance Center. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Administrador do IBM Security and Compliance Center para gestão de perfis
- Criar e executar varreduras de conformidade contra perfis CIS, NIST, SOC 2
- Acesso a relatórios de conformidade e evidências coletadas automaticamente
- Gerenciar integrações de coleta de evidências de outros serviços IBM Cloud
- Configurar escopos de avaliação e notificações de não-conformidade
Mitigações
- Separar administração do SCC do acesso aos dados de conformidade coletados
- Habilitar IBM Cloud Activity Tracker para auditoria de ações no SCC
- Revisar relatórios de conformidade mensalmente com stakeholders de segurança
- Configurar alertas automáticos para scores de conformidade abaixo do limiar definido
- Restringir exportação de relatórios de conformidade a usuários com necessidade comprovada
Não há role pré-construída. Os privilégios oficiais são Reports (logs de auditoria) e Google Vault (retenção, holds, eDiscovery) — este último não vem junto com Service Settings.
Permissões
- Acesso completo ao Google Workspace Admin Reports para logs de auditoria
- Visualizar logs de atividade de todos os serviços: Gmail, Drive, Meet, Admin
- Configurar exportação de logs de auditoria para Google BigQuery ou Cloud Storage
- Acesso ao Google Vault para eDiscovery, retenção e exportação de dados
- Visualizar relatórios de segurança e conformidade no Admin Console
Mitigações
- Separar acesso de leitura de logs do gerenciamento de políticas de retenção
- Configurar alertas de auditoria para ações suspeitas detectadas nos relatórios
- Restringir acesso ao Google Vault a usuários com necessidade legal documentada
- Exportar logs de auditoria para armazenamento imutável com retenção adequada
- Revisar permissões de Audit Admin trimestralmente e remover acessos não utilizados