HighGCP IAM
Security Center Admin + Logging Admin
Silenciar o achado e apagar a fonte que o gerou.
GCP IAMpredefined role
Security Center Admin GCP IAMpredefined role
Logging Admin Por que isso é um conflito
O Security Command Center agrega achados de configuração e ameaça; Security Center Admin pode criar regras de silenciamento, marcar achados como resolvidos e alterar módulos de detecção. Logging Admin controla o log que alimenta boa parte dessas detecções. Duas formas independentes de fazer o mesmo sinal desaparecer, nas mãos de uma pessoa.
Risco
Postura de segurança reportada que não corresponde ao ambiente: achados silenciados na camada de apresentação e a fonte descartada na camada de coleta.
Como mitigar
- Administrar o SCC no nível da organização, com as equipes de projeto sem permissão de silenciar achados.
- Revisar mensalmente as mute rules ativas, com justificativa e validade em cada uma.
- Segregar operação de segurança de administração de logging.
- Alertar sobre criação de mute rule e sobre desativação de módulo de detecção.
Frameworks aplicáveis
ISO 27001NIST CSFCIS
Referências