Services Admin + Mobile Admin

Detalhe da regra SoD — cinco plataformas, três provedores

MediumGoogle Workspace

Services Admin + Mobile Admin

Configurar os serviços e também as políticas dos dispositivos que os acessam.

Google Workspaceadmin role
Services Admin
Google Workspaceadmin role
Mobile Admin

Por que isso é um conflito

A postura de acesso móvel do Workspace tem duas camadas: o que o serviço permite (Services Admin) e em que dispositivos ele pode ser usado (Mobile Admin — política de tela de bloqueio, criptografia, aprovação de aparelho). Quem administra as duas pode afrouxar a exigência de dispositivo e ampliar o acesso ao serviço na mesma decisão, sem nenhum contrapeso.

Risco

Acesso a dado corporativo em aparelho não gerenciado ou sem criptografia, com a política de gerenciamento formalmente ativa mas relaxada para o caso.

Como mitigar

  • Separar a administração de endpoint da administração de serviços.
  • Definir o gerenciamento avançado de dispositivos no nível do domínio, com exceções aprovadas e temporárias.
  • Alertar sobre alteração de política de dispositivo e sobre aprovação de aparelho fora de conformidade.

Frameworks aplicáveis

ISO 27001NIST CSFCIS