Security Center Admin + Logging Admin

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Security Center Admin + Logging Admin

Silenciar o achado e apagar a fonte que o gerou.

GCP IAMpredefined role
Security Center Admin
GCP IAMpredefined role
Logging Admin

Por que isso é um conflito

O Security Command Center agrega achados de configuração e ameaça; Security Center Admin pode criar regras de silenciamento, marcar achados como resolvidos e alterar módulos de detecção. Logging Admin controla o log que alimenta boa parte dessas detecções. Duas formas independentes de fazer o mesmo sinal desaparecer, nas mãos de uma pessoa.

Risco

Postura de segurança reportada que não corresponde ao ambiente: achados silenciados na camada de apresentação e a fonte descartada na camada de coleta.

Como mitigar

  • Administrar o SCC no nível da organização, com as equipes de projeto sem permissão de silenciar achados.
  • Revisar mensalmente as mute rules ativas, com justificativa e validade em cada uma.
  • Segregar operação de segurança de administração de logging.
  • Alertar sobre criação de mute rule e sobre desativação de módulo de detecção.

Frameworks aplicáveis

ISO 27001NIST CSFCIS