Privileged Access Manager Admin + Security Admin

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP IAM

Privileged Access Manager Admin + Security Admin

Definir as concessões elegíveis e os aprovadores — e poder conceder direto, contornando o próprio PAM.

GCP IAMpredefined role
Privileged Access Manager Admin
GCP IAMpredefined role
Security Admin

Por que isso é um conflito

O Privileged Access Manager existe para que acesso privilegiado seja temporário, justificado e aprovado por outra pessoa. PAM Admin define os direitos elegíveis, a duração e quem aprova. Security Admin concede acesso permanente direto na allow policy. Ter as duas anula o PAM duas vezes: dá para se colocar como aprovador e, se isso incomodar, dá para pular o PAM inteiro.

Risco

A organização acredita que o acesso privilegiado é just-in-time e aprovado, enquanto existe um caminho permanente ao lado — e o relatório do PAM não mostra o que foi concedido fora dele.

Como mitigar

  • Segregar quem administra o PAM de quem tem setIamPolicy no mesmo escopo.
  • Restringir Security Admin a escopos onde o PAM não seja o controle principal.
  • Reconciliar periodicamente as concessões da allow policy contra as concessões registradas no PAM.
  • Exigir que aprovadores do PAM sejam de área distinta do solicitante.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS