Monitoring Contributor + Security Reader (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

LowAzure RBAC

Monitoring Contributor + Security Reader (Azure RBAC)

Modificar configurações de monitoramento e, ao mesmo tempo, ser quem audita passivamente a postura de segurança — pouca segregação entre observabilidade e verificação.

Azure RBACbuilt-in role
Monitoring Contributor
Azure RBACbuilt-in role
Security Reader

Por que isso é um conflito

Ainda que Security Reader seja somente leitura, ter Monitoring Contributor na mesma identidade permite ajustar o que é monitorado antes de "auditar" a postura de segurança via Security Reader, resultando em uma revisão que não é verdadeiramente independente da configuração observada.

Risco

Ajuste de escopo de monitoramento para omitir recursos específicos, seguido de uma revisão de segurança que naturalmente não encontra problemas nesses recursos.

Como mitigar

  • Atribuir Security Reader a uma função de auditoria independente de quem configura monitoramento operacional.
  • Revisar periodicamente o escopo de monitoramento (quais recursos/assinaturas estão cobertos) com um segundo revisor.
  • Comparar o inventário de recursos ativos com o escopo efetivamente monitorado, sinalizando lacunas.

Frameworks aplicáveis

ISO 27001