User Management Admin + Groups Admin

Detalhe da regra SoD — cinco plataformas, três provedores

HighGoogle Workspace

User Management Admin + Groups Admin

Criar a conta e colocá-la no grupo que carrega o acesso.

Google Workspaceadmin role
User Management Admin
Google Workspaceadmin role
Groups Admin

Por que isso é um conflito

No Workspace o grupo é o veículo do acesso: compartilhamento de Drive, listas de distribuição, associação usada por aplicações e — quando há Cloud Identity — concessões de IAM no GCP. User Management Admin cria a conta; Groups Admin decide de que grupos ela participa e ainda gere o rótulo de segurança dos grupos. É o par criar-identidade / conceder-acesso, que separar é o caso de uso original de SoD.

Risco

Uma conta nova entra num grupo com acesso a dado sensível sem que ninguém além de quem a criou participe da decisão — e a associação de grupo não costuma estar sob revisão de acesso formal.

Como mitigar

  • Manter a criação de contas no fluxo de RH e a curadoria de grupos nos donos de cada grupo.
  • Usar rótulo de segurança nos grupos que carregam acesso e restringir quem pode alterá-lo.
  • Revisar periodicamente a associação dos grupos com acesso a dado sensível.
  • Alertar sobre criação de usuário seguida de inclusão em grupo rotulado como de segurança.

Frameworks aplicáveis

SOXISO 27001CIS