Log Analytics / Monitoring Administrator

4 de 6 plataformas · Medium risk

Mediummonitoring-admin

Administrador de monitoramento e análise de logs com controle sobre métricas de infraestrutura, alertas, dashboards, retenção de logs e observabilidade de aplicativos e serviços em nuvem.

Entra
Sem equivalente

Entra ID não possui role de administrador de monitoramento. Logs são acessados via Global Reader ou Reports Reader. Usar Azure RBAC para Log Analytics.

Permissões

  • Sem equivalente direto no Entra ID
  • Entra ID gera logs de auditoria e sign-in nativamente
  • Diagnostic settings exportam logs para Log Analytics Workspace
  • Entra ID Insights fornece relatórios de uso e risco
  • Microsoft Sentinel integra logs do Entra ID para SIEM

Mitigações

  • Configurar Diagnostic Settings do Entra ID para Log Analytics Workspace
  • Habilitar alertas de risco de sign-in no Entra ID Identity Protection
  • Usar Microsoft Sentinel com conector do Entra ID para detecção de ameaças
  • Monitorar workbooks nativos do Entra ID para tendências de autenticação
  • Combinar com Azure RBAC Monitoring Contributor para monitoramento completo
Azure
High

Permissões

  • Microsoft.Insights/alertRules/* — criar e gerenciar regras de alerta no Azure Monitor
  • Microsoft.Insights/components/* — gerenciar instâncias do Application Insights
  • Microsoft.OperationalInsights/workspaces/* — administrar workspaces Log Analytics
  • Microsoft.Insights/actionGroups/* — configurar grupos de ação para notificações
  • Microsoft.Insights/diagnosticSettings/write — configurar coleta de logs de diagnóstico

Mitigações

  • Restringir leitura de logs a dados mínimos necessários via Log Analytics RBAC
  • Monitorar consultas KQL executadas em Log Analytics via Log Analytics Audit
  • Usar workspaces Log Analytics dedicados por ambiente para separação de dados
  • Revisar alertas obsoletos e ações configuradas mensalmente para reduzir ruído
  • Implementar retenção de logs com arquivamento automático para conformidade regulatória
AWS
High

Permissões

  • cloudwatch:* — administração completa do Amazon CloudWatch para métricas e alertas
  • logs:* — gerenciar log groups, streams e retenção no CloudWatch Logs
  • logs:FilterLogEvents — pesquisar e analisar eventos em grupos de log
  • xray:* — gerenciar rastreamento de requisições com AWS X-Ray
  • cloudwatch:PutDashboard — criar dashboards de monitoramento personalizados

Mitigações

  • Usar CloudWatch Logs Insights com consultas pré-aprovadas para análise rotineira
  • Habilitar criptografia de log groups com chaves KMS gerenciadas pelo cliente
  • Configurar exportação automática de logs para S3 com Object Lock para imutabilidade
  • Restringir logs:GetLogEvents de log groups com dados sensíveis via política de recurso
  • Revisar retenção de log groups mensalmente e ajustar para conformidade com política
GCP
High

Permissões

  • monitoring.alertPolicies.* — criar e gerenciar políticas de alerta no Cloud Monitoring
  • monitoring.dashboards.* — administrar dashboards de monitoramento personalizados
  • logging.sinks.* — criar sinks de log para exportação a BigQuery, Storage e Pub/Sub
  • logging.logEntries.list — pesquisar e analisar entradas de log no Cloud Logging
  • monitoring.notificationChannels.* — configurar canais de notificação de alertas

Mitigações

  • Habilitar Log Bucket Lock para imutabilidade de logs de auditoria críticos
  • Separar roles/monitoring.admin (configurar) de roles/logging.viewer (consultar) por equipe
  • Configurar sinks de log para bucket GCS com retenção imutável para conformidade
  • Monitorar acesso a logs de auditoria via Cloud Audit Logs para consultas suspeitas
  • Revisar políticas de retenção de log e configurações de sink mensalmente
IBM
High
Manager (IBM Cloud Monitoring)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre IBM Cloud Monitoring. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e gerenciar instâncias IBM Cloud Monitoring (Sysdig) para métricas de infraestrutura
  • Administrar dashboards, alertas e equipes no IBM Cloud Monitoring
  • Gerenciar instâncias IBM Cloud Log Analysis (LogDNA) para centralização de logs
  • Configurar arquivamento de logs para IBM Cloud Object Storage com retenção definida
  • Criar grupos de log e índices de pesquisa para análise eficiente de logs

Mitigações

  • Separar acesso de visualização de logs (Viewer) do gerenciamento de instâncias (Manager)
  • Configurar exclusão de dados sensíveis via IBM Log Analysis antes do armazenamento
  • Monitorar consultas de log com padrões suspeitos via alertas no IBM Cloud Monitoring
  • Exportar logs de auditoria para Object Storage com política de retenção de 12+ meses
  • Revisar usuários e equipes com acesso a instâncias de monitoramento mensalmente
GWS
Sem equivalente

Não há role pré-construída. O privilégio oficial é Reports, que dá acesso a relatórios de uso e logs de auditoria e não pode ser limitado a unidades organizacionais.

Permissões

  • Acesso completo ao Admin Reports para logs de auditoria de todos os serviços Workspace
  • Executar e exportar relatórios de atividade: Login, Admin, Drive, Gmail, Meet
  • Configurar alertas personalizados no Alert Center para eventos de segurança
  • Acessar Google Workspace Audit API para integração com SIEMs externos
  • Visualizar relatórios de uso e adoção de serviços para toda a organização

Mitigações

  • Restringir Reports Admin a equipes de segurança e conformidade com necessidade comprovada
  • Configurar exportação de logs para Google BigQuery para análise de longo prazo
  • Monitorar uso da Audit API por aplicativos de terceiros via log de auditoria Admin
  • Habilitar alertas de segurança no Alert Center para eventos de login e acesso suspeito
  • Revisar integrações SIEM com acesso à Audit API do Workspace trimestralmente