Global Secure Access Administrator + Global Secure Access Log Reader
Configurar as políticas de acesso seguro (SSE) e, ao mesmo tempo, ser quem revisa os logs dessas mesmas políticas.
Por que isso é um conflito
Global Secure Access Administrator configura perfis de acesso, forwarding profiles e políticas de rede segura (Microsoft Entra Internet/Private Access). Global Secure Access Log Reader visualiza os logs de tráfego gerados por essas políticas. Sem segregação, a pessoa que define a política é a mesma que verifica se ela está sendo respeitada ou contornada.
Risco
Criação de uma regra de bypass em uma política de rede segura, sem que o desvio de tráfego correspondente seja escalado por um revisor independente de logs.
Como mitigar
- Segregar administração de políticas de rede segura da revisão de logs de tráfego.
- Exportar logs do Global Secure Access para um SIEM monitorado por uma equipe de SOC independente.
- Auditar periodicamente regras de exceção/bypass configuradas nos perfis de acesso.
Frameworks aplicáveis
Referências
Roles relacionados