Global Administrator + Security Reader

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Global Administrator + Security Reader

Controle total do tenant combinado com a mesma pessoa auditando os próprios sinais de segurança.

Entra IDdirectory role
Global Administrator
Entra IDdirectory role
Security Reader

Por que isso é um conflito

Global Administrator pode alterar qualquer configuração do tenant (incluindo trilhas de auditoria, políticas de segurança e configuração de logging), enquanto Security Reader permite visualizar alertas, políticas e relatórios de segurança. Quando a mesma identidade acumula os dois papéis, ela pode alterar o ambiente e, em seguida, revisar os próprios logs sem qualquer segregação entre "quem age" e "quem verifica".

Risco

Um administrador comprometido ou malicioso pode desabilitar/alterar controles de segurança e, na sequência, usar o acesso de leitura para confirmar que a própria ação não gerou alertas visíveis, atrasando a detecção do incidente.

Como mitigar

  • Atribuir Security Reader a uma equipe de SOC/Blue Team distinta da equipe de administração do tenant.
  • Exigir PIM (Privileged Identity Management) com aprovação de terceiros para ativação de Global Administrator.
  • Encaminhar logs de auditoria para um SIEM externo com acesso restrito à própria equipe de administração.
  • Revisar periodicamente atribuições combinadas via Access Reviews do Entra ID.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS