Audit & Compliance Administrator

5 de 6 plataformas · High risk

Highcompliance-admin

Administrador de auditoria e conformidade com acesso a relatórios de conformidade, logs de auditoria, avaliações de risco e configuração de controles regulatórios como ISO 27001, SOC 2 e LGPD.

Entra
High

Permissões

  • Acesso completo ao Microsoft Purview Compliance Portal para gestão de conformidade
  • Gerenciar políticas de retenção e rótulos de sensibilidade no Microsoft Purview
  • Configurar e revisar avaliações de conformidade no Compliance Manager
  • Acesso a logs de auditoria do Microsoft 365 para investigações de conformidade
  • Gerenciar casos de Descoberta Eletrônica (eDiscovery) e holds legais

Mitigações

  • Separar funções de configuração de conformidade e acesso a conteúdo de usuários
  • Exigir PIM com justificativa para ativação da função de Administrador de Conformidade
  • Registrar todas as ações de Compliance Administrator no Log de Auditoria Unificado
  • Revisar acesso às ferramentas de eDiscovery trimestralmente para evitar uso indevido
  • Implementar política de dois aprovadores para criação de holds legais e exportações
Azure
Medium

Permissões

  • Microsoft.Security/*/read — leitura de todas as configurações do Defender for Cloud
  • Microsoft.PolicyInsights/*/read — visualizar resultados de conformidade do Azure Policy
  • Microsoft.Authorization/policyAssignments/write — atribuir políticas de conformidade
  • Microsoft.Authorization/policyDefinitions/write — criar definições de política de conformidade
  • Microsoft.OperationalInsights/workspaces/read — acesso a logs no Log Analytics

Mitigações

  • Combinar Security Reader (leitura) com Policy Contributor (escrita) para controle granular
  • Monitorar atribuições de política de conformidade via Azure Activity Log
  • Revisar relatórios de conformidade do Azure Policy mensalmente e remediar não-conformidades
  • Restringir Policy Contributor ao escopo de assinatura específica de conformidade
  • Configurar alertas para recursos não conformes com prazo de remediação definido
AWS
High

Permissões

  • auditmanager:* — administração completa do AWS Audit Manager para avaliações
  • config:* — AWS Config para avaliação contínua de conformidade de recursos
  • cloudtrail:GetTrail — acesso a trilhas CloudTrail para auditoria de eventos
  • securityhub:GetFindings — acesso a findings do Security Hub para relatórios
  • trustedadvisor:* — AWS Trusted Advisor para recomendações de conformidade

Mitigações

  • Separar acesso de leitura de auditoria (SecurityAudit) do gerenciamento de avaliações
  • Habilitar AWS Config com todas as regras de conformidade relevantes ao setor
  • Monitorar alterações em trilhas CloudTrail via alarmes CloudWatch
  • Revisar frameworks de conformidade no Audit Manager trimestralmente
  • Restringir exportação de evidências de auditoria a buckets S3 com criptografia e logging
GCP
Medium

Permissões

  • iam.roles.get — visualizar definições de funções IAM para revisão de conformidade
  • iam.policies.audit — auditar políticas IAM em projetos e organização
  • resourcemanager.projects.getIamPolicy — visualizar políticas IAM em projetos
  • logging.logEntries.list — acesso a entradas de log do Cloud Logging para auditoria
  • securitycenter.findings.list — visualizar findings do Security Command Center

Mitigações

  • Combinar roles/iam.securityReviewer com roles/logging.viewer para auditoria completa
  • Usar Cloud Asset Inventory para gerar relatórios de conformidade de recursos
  • Configurar alertas no Security Command Center para findings de alta severidade
  • Revisar relatórios de conformidade via Google Cloud Compliance Reports mensalmente
  • Exportar logs de auditoria para bucket GCS imutável com retenção definida por política
IBM
High
Administrator (Security and Compliance Center)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre Security and Compliance Center. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Administrador do IBM Security and Compliance Center para gestão de perfis
  • Criar e executar varreduras de conformidade contra perfis CIS, NIST, SOC 2
  • Acesso a relatórios de conformidade e evidências coletadas automaticamente
  • Gerenciar integrações de coleta de evidências de outros serviços IBM Cloud
  • Configurar escopos de avaliação e notificações de não-conformidade

Mitigações

  • Separar administração do SCC do acesso aos dados de conformidade coletados
  • Habilitar IBM Cloud Activity Tracker para auditoria de ações no SCC
  • Revisar relatórios de conformidade mensalmente com stakeholders de segurança
  • Configurar alertas automáticos para scores de conformidade abaixo do limiar definido
  • Restringir exportação de relatórios de conformidade a usuários com necessidade comprovada
GWS
Sem equivalente

Não há role pré-construída. Os privilégios oficiais são Reports (logs de auditoria) e Google Vault (retenção, holds, eDiscovery) — este último não vem junto com Service Settings.

Permissões

  • Acesso completo ao Google Workspace Admin Reports para logs de auditoria
  • Visualizar logs de atividade de todos os serviços: Gmail, Drive, Meet, Admin
  • Configurar exportação de logs de auditoria para Google BigQuery ou Cloud Storage
  • Acesso ao Google Vault para eDiscovery, retenção e exportação de dados
  • Visualizar relatórios de segurança e conformidade no Admin Console

Mitigações

  • Separar acesso de leitura de logs do gerenciamento de políticas de retenção
  • Configurar alertas de auditoria para ações suspeitas detectadas nos relatórios
  • Restringir acesso ao Google Vault a usuários com necessidade legal documentada
  • Exportar logs de auditoria para armazenamento imutável com retenção adequada
  • Revisar permissões de Audit Admin trimestralmente e remover acessos não utilizados