Global Secure Access Administrator + Global Secure Access Log Reader

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Global Secure Access Administrator + Global Secure Access Log Reader

Configurar as políticas de acesso seguro (SSE) e, ao mesmo tempo, ser quem revisa os logs dessas mesmas políticas.

Por que isso é um conflito

Global Secure Access Administrator configura perfis de acesso, forwarding profiles e políticas de rede segura (Microsoft Entra Internet/Private Access). Global Secure Access Log Reader visualiza os logs de tráfego gerados por essas políticas. Sem segregação, a pessoa que define a política é a mesma que verifica se ela está sendo respeitada ou contornada.

Risco

Criação de uma regra de bypass em uma política de rede segura, sem que o desvio de tráfego correspondente seja escalado por um revisor independente de logs.

Como mitigar

  • Segregar administração de políticas de rede segura da revisão de logs de tráfego.
  • Exportar logs do Global Secure Access para um SIEM monitorado por uma equipe de SOC independente.
  • Auditar periodicamente regras de exceção/bypass configuradas nos perfis de acesso.

Frameworks aplicáveis

ISO 27001NIST CSF