Security Admin + Logging Admin

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP IAM

Security Admin + Logging Admin

Alterar quem tem acesso e poder apagar o registro dessa alteração.

GCP IAMpredefined role
Security Admin
GCP IAMpredefined role
Logging Admin

Por que isso é um conflito

Security Admin altera allow policies. Logging Admin administra sinks, exclusões e buckets de log — inclusive o _Required, que guarda os Admin Activity audit logs, e as exclusion rules, que descartam entradas antes de serem gravadas. Concentrar as duas dá o par completo: conceder e descartar o registro da concessão.

Risco

Escalonamento sem trilha recuperável. A exclusion rule é o caminho mais silencioso: nada é apagado, as entradas simplesmente nunca chegam — e a configuração dela raramente está sob monitoramento.

Como mitigar

  • Exportar audit logs para um projeto de log dedicado, com sink no nível da organização e acesso restrito.
  • Alertar sobre criação e alteração de exclusion rules e sobre DeleteSink e DeleteBucket em logging.
  • Segregar a administração de IAM da administração de observabilidade.
  • Ativar Data Access logs para os serviços críticos e proteger a configuração deles por organization policy.

Frameworks aplicáveis

SOXISO 27001NIST CSFCISPCI-DSS