Groups Admin + Groups Reader

Detalhe da regra SoD — cinco plataformas, três provedores

LowGoogle Workspace

Groups Admin + Groups Reader

A role de leitura dos grupos nas mãos de quem os edita.

Google Workspaceadmin role
Groups Admin
Google Workspaceadmin role
Groups Reader

Por que isso é um conflito

Groups Reader existe para que auditoria e áreas de risco leiam a composição dos grupos sem poder alterá-la — é o ponto de observação sobre o principal veículo de acesso do Workspace. Somada a Groups Admin não acrescenta nenhuma permissão, e faz um inventário de "quem revisa os grupos" apontar para quem os administra.

Risco

A revisão de associação de grupo deixa de ser independente, e a organização não procura por um revisor real porque acredita já ter um.

Como mitigar

  • Reservar Groups Reader para auditoria interna, sem sobreposição com Groups Admin ou Groups Editor.
  • Incluir a sobreposição das duas roles no relatório periódico de revisão de acesso.

Frameworks aplicáveis

SOXISO 27001