Owner + Security Reviewer

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Owner + Security Reviewer

A role de revisão de acesso nas mãos de quem detém a basic role mais ampla do projeto.

GCP IAMpredefined role
Owner
GCP IAMpredefined role
Security Reviewer

Por que isso é um conflito

Security Reviewer existe para dar a auditores a leitura de todas as allow policies do escopo, sem poder alterá-las — é a role desenhada para revisão de acesso independente. Owner já lê tudo e ainda concede, então somá-la não adiciona permissão: adiciona apenas a aparência de um revisor. Um inventário que pergunte "quem revisa o IAM deste projeto" encontra o dono dele.

Risco

A revisão de acesso perde a independência que a torna evidência de controle — e a organização não procura por um revisor de verdade porque acredita já ter um.

Como mitigar

  • Reservar Security Reviewer para auditoria interna e times de risco, sem sobreposição com Owner ou Security Admin.
  • Abandonar as basic roles em produção: o próprio Google desaconselha Owner/Editor/Viewer fora de ambiente de teste.
  • Rodar a revisão com Policy Analyzer a partir de um principal sem permissão de escrita.

Frameworks aplicáveis

SOXISO 27001