Attack Simulation Administrator + Security Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Attack Simulation Administrator + Security Administrator

Executar simulações de ataque (phishing) e, ao mesmo tempo, administrar as defesas que essas simulações deveriam testar de forma independente.

Entra IDdirectory role
Attack Simulation Administrator
Entra IDdirectory role
Security Administrator

Por que isso é um conflito

Attack Simulation Administrator cria campanhas de phishing simulado para medir a maturidade de segurança da organização. Se a mesma pessoa também configura as defesas testadas (Security Administrator), os resultados dos testes podem ser manipulados ou os testes ajustados para não expor gaps reais.

Risco

Simulações de ataque desenhadas de forma tendenciosa (ex.: excluindo determinados grupos/cenários) para inflar artificialmente a métrica de maturidade de segurança reportada à liderança.

Como mitigar

  • Atribuir Attack Simulation Administrator a uma equipe de red team/awareness independente da equipe de configuração de defesas.
  • Revisar o escopo e os resultados de campanhas de simulação com um terceiro (auditoria interna ou CISO).
  • Publicar métricas de simulação de forma consistente ao longo do tempo para detectar padrões de manipulação.

Frameworks aplicáveis

ISO 27001NIST CSF