LowGoogle Workspace
Groups Admin + Groups Reader
A role de leitura dos grupos nas mãos de quem os edita.
Google Workspaceadmin role
Groups Admin Google Workspaceadmin role
Groups Reader Por que isso é um conflito
Groups Reader existe para que auditoria e áreas de risco leiam a composição dos grupos sem poder alterá-la — é o ponto de observação sobre o principal veículo de acesso do Workspace. Somada a Groups Admin não acrescenta nenhuma permissão, e faz um inventário de "quem revisa os grupos" apontar para quem os administra.
Risco
A revisão de associação de grupo deixa de ser independente, e a organização não procura por um revisor real porque acredita já ter um.
Como mitigar
- Reservar Groups Reader para auditoria interna, sem sobreposição com Groups Admin ou Groups Editor.
- Incluir a sobreposição das duas roles no relatório periódico de revisão de acesso.
Frameworks aplicáveis
SOXISO 27001
Referências
Roles relacionados