Global Administrator + Security Reader
Controle total do tenant combinado com a mesma pessoa auditando os próprios sinais de segurança.
Por que isso é um conflito
Global Administrator pode alterar qualquer configuração do tenant (incluindo trilhas de auditoria, políticas de segurança e configuração de logging), enquanto Security Reader permite visualizar alertas, políticas e relatórios de segurança. Quando a mesma identidade acumula os dois papéis, ela pode alterar o ambiente e, em seguida, revisar os próprios logs sem qualquer segregação entre "quem age" e "quem verifica".
Risco
Um administrador comprometido ou malicioso pode desabilitar/alterar controles de segurança e, na sequência, usar o acesso de leitura para confirmar que a própria ação não gerou alertas visíveis, atrasando a detecção do incidente.
Como mitigar
- Atribuir Security Reader a uma equipe de SOC/Blue Team distinta da equipe de administração do tenant.
- Exigir PIM (Privileged Identity Management) com aprovação de terceiros para ativação de Global Administrator.
- Encaminhar logs de auditoria para um SIEM externo com acesso restrito à própria equipe de administração.
- Revisar periodicamente atribuições combinadas via Access Reviews do Entra ID.
Frameworks aplicáveis
Referências
Roles relacionados