Intune Administrator + Compliance Administrator
Configurar políticas de conformidade de dispositivo e, ao mesmo tempo, auditar a própria conformidade reportada.
Por que isso é um conflito
Intune Administrator define o que conta como um dispositivo "em conformidade". Compliance Administrator gerencia políticas de retenção/DLP no Microsoft Purview, que deveriam servir de checagem independente sobre a postura real de conformidade da organização. Concentrar as duas roles permite que a mesma pessoa ajuste critérios de conformidade de dispositivo de forma a sempre "passar" na auditoria que ela mesma administra.
Risco
Relaxamento de critérios de conformidade de dispositivo (ex.: permitir versões de SO desatualizadas) sem que isso seja identificado, pois a mesma pessoa administra as políticas de auditoria de compliance.
Como mitigar
- Atribuir Compliance Administrator a uma função de GRC independente da equipe de gestão de dispositivos (Intune Administrator).
- Auditar alterações em políticas de conformidade de dispositivo com aprovação de um segundo revisor.
- Validar periodicamente critérios de conformidade contra padrões externos (ex.: CIS Benchmarks) por um terceiro.
Frameworks aplicáveis
Referências
Roles relacionados