Audit Log Administrator

5 de 5 plataformas · Medium risk

Mediumaudit-log-admin

Configura, gerencia ou consulta trilhas de auditoria imutáveis — quem fez o quê e quando — voltadas a investigações de segurança e compliance. Distinto do Monitoring Administrator, que foca em métricas operacionais e alertas de saúde do sistema.

Entra
Low
Reports Reader

Não existe um 'administrador de auditoria' nativo no Entra ID; configuração de exportação de logs é feita via Diagnostic Settings, fora do escopo de roles de diretório.

Permissões

  • Visualizar dashboard de relatórios de uso no Microsoft 365 admin center
  • Acessar relatórios de sign-in e atividade no Entra ID
  • Ler dados retornados pela Microsoft Graph reporting API

Mitigações

  • Combinar com Diagnostic Settings + Log Analytics para retenção de longo prazo
  • Role é somente leitura — não permite configurar exportação, apenas consultar
Azure
Medium

Permissões

  • Gerenciar workspaces de Log Analytics onde logs de auditoria são armazenados
  • Configurar Diagnostic Settings para rotear logs de qualquer recurso
  • Executar queries KQL sobre logs de auditoria e atividade

Mitigações

  • Separar de quem administra os recursos que geram os logs (segregação de funções)
  • Restringir exclusão/alteração de retenção de logs a um grupo dedicado de compliance
AWS
Medium

Permissões

  • Criar, modificar e excluir trilhas do CloudTrail
  • Configurar entrega de logs para S3 e CloudWatch Logs
  • Habilitar/desabilitar logging de eventos de gerenciamento e dados

Mitigações

  • Habilitar CloudTrail em todas as regiões com log file validation ativado
  • Proteger o bucket S3 de destino com política que impede exclusão mesmo por administradores
  • Alertar sobre qualquer tentativa de parar ou excluir uma trilha
GCP
Medium

Permissões

  • Gerenciar sinks de exportação de Cloud Audit Logs
  • Configurar buckets de log e políticas de retenção
  • Excluir entradas de log (fora dos Admin Activity logs, que são imutáveis)

Mitigações

  • Admin Activity audit logs são sempre gravados e não podem ser desabilitados nem excluídos
  • Restringir exclusão de Data Access logs configuráveis a um grupo de compliance dedicado
  • Exportar logs para um projeto de log dedicado com acesso restrito
IBM
Medium
Administrator (Activity Tracker)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre Activity Tracker. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Gerenciar instâncias do IBM Cloud Activity Tracker
  • Configurar arquivamento de eventos de auditoria
  • Visualizar todos os eventos de auditoria da conta

Mitigações

  • Restringir a times de segurança/compliance com necessidade comprovada
  • Configurar arquivamento de longo prazo para atender requisitos regulatórios