Security Admin + Logging Admin
Alterar quem tem acesso e poder apagar o registro dessa alteração.
Por que isso é um conflito
Security Admin altera allow policies. Logging Admin administra sinks, exclusões e buckets de log — inclusive o _Required, que guarda os Admin Activity audit logs, e as exclusion rules, que descartam entradas antes de serem gravadas. Concentrar as duas dá o par completo: conceder e descartar o registro da concessão.
Risco
Escalonamento sem trilha recuperável. A exclusion rule é o caminho mais silencioso: nada é apagado, as entradas simplesmente nunca chegam — e a configuração dela raramente está sob monitoramento.
Como mitigar
- Exportar audit logs para um projeto de log dedicado, com sink no nível da organização e acesso restrito.
- Alertar sobre criação e alteração de exclusion rules e sobre DeleteSink e DeleteBucket em logging.
- Segregar a administração de IAM da administração de observabilidade.
- Ativar Data Access logs para os serviços críticos e proteger a configuração deles por organization policy.
Frameworks aplicáveis
Referências
Roles relacionados