Compliance Administrator (Entra ID) + App Compliance Automation Administrator (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID + Azure RBAC

Compliance Administrator (Entra ID) + App Compliance Automation Administrator (Azure RBAC)

Gerenciar políticas de conformidade/retenção do tenant e, separadamente, administrar a ferramenta que auto-avalia a conformidade de aplicações.

Entra IDdirectory role
Compliance Administrator

Por que isso é um conflito

Compliance Administrator já deveria funcionar como a função responsável por verificar de forma independente a conformidade regulatória da organização. Se a mesma identidade também controla a ferramenta de auto-avaliação de compliance de aplicações, ela pode ajustar ambos os lados (política de retenção/DLP e escopo de avaliação automática) para que se validem mutuamente sem checagem externa real.

Risco

Relatórios de conformidade favoráveis gerados por uma ferramenta cujo escopo foi configurado pela mesma pessoa responsável por definir os requisitos de conformidade que ela avalia.

Como mitigar

  • Segregar a administração da App Compliance Automation Tool da administração geral de compliance (Compliance Administrator).
  • Validar periodicamente resultados de conformidade reportados contra uma auditoria externa independente.
  • Auditar alterações de escopo da ferramenta de automação correlacionadas com alterações de política de compliance.

Frameworks aplicáveis

SOXISO 27001LGPDGDPR