Monitoring Contributor + Security Reader (Azure RBAC)
Modificar configurações de monitoramento e, ao mesmo tempo, ser quem audita passivamente a postura de segurança — pouca segregação entre observabilidade e verificação.
Por que isso é um conflito
Ainda que Security Reader seja somente leitura, ter Monitoring Contributor na mesma identidade permite ajustar o que é monitorado antes de "auditar" a postura de segurança via Security Reader, resultando em uma revisão que não é verdadeiramente independente da configuração observada.
Risco
Ajuste de escopo de monitoramento para omitir recursos específicos, seguido de uma revisão de segurança que naturalmente não encontra problemas nesses recursos.
Como mitigar
- Atribuir Security Reader a uma função de auditoria independente de quem configura monitoramento operacional.
- Revisar periodicamente o escopo de monitoramento (quais recursos/assinaturas estão cobertos) com um segundo revisor.
- Comparar o inventário de recursos ativos com o escopo efetivamente monitorado, sinalizando lacunas.
Frameworks aplicáveis
Roles relacionados