Log Analytics Contributor + Monitoring Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

LowAzure RBAC

Log Analytics Contributor + Monitoring Contributor

Modificar workspaces de log e, ao mesmo tempo, modificar a configuração geral de monitoramento — pouca segregação entre observabilidade e resposta a incidentes.

Azure RBACbuilt-in role
Log Analytics Contributor
Azure RBACbuilt-in role
Monitoring Contributor

Por que isso é um conflito

Log Analytics Contributor administra workspaces de log (retenção, coleta, queries salvas); Monitoring Contributor administra alertas e action groups que consomem esses logs. Embora ambas sejam roles operacionais de baixo risco individualmente, juntas concentram todo o pipeline de observabilidade — da coleta ao alerta — em uma única identidade, sem segregação entre quem retém os dados e quem decide o que vira alerta.

Risco

Ajuste silencioso de uma regra de alerta (ex.: aumentar o threshold) combinado com redução da retenção de logs no mesmo workspace, reduzindo a capacidade de detectar e investigar um evento retroativamente.

Como mitigar

  • Revisar periodicamente alterações em regras de alerta e políticas de retenção do mesmo workspace.
  • Exportar cópias de logs críticos para um destino imutável (WORM) fora do controle operacional do dia a dia.
  • Documentar e aprovar formalmente qualquer alteração de threshold em alertas de segurança/disponibilidade críticos.

Frameworks aplicáveis

ISO 27001