Privileged Role Administrator + Security Reader

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Privileged Role Administrator + Security Reader

Atribuir roles privilegiadas e, ao mesmo tempo, ser quem audita os logs/relatórios de segurança dessas atribuições.

Entra IDdirectory role
Privileged Role Administrator
Entra IDdirectory role
Security Reader

Por que isso é um conflito

Security Reader tem acesso de leitura a relatórios de segurança, incluindo sinais de risco de identidade (Identity Protection) que deveriam sinalizar atribuições de role anômalas. Concentrar essa visibilidade com quem efetivamente atribui roles privilegiadas remove a independência necessária para que a auditoria de segurança seja confiável.

Risco

Atribuições de role privilegiada feitas fora do padrão não são reportadas/escaladas porque a única pessoa com visibilidade sobre os sinais de risco é também quem as executou.

Como mitigar

  • Atribuir Security Reader a uma equipe de auditoria/SOC independente da equipe de gestão de identidade privilegiada.
  • Integrar Identity Protection e Access Reviews com um SIEM monitorado por terceiros.
  • Auditar atribuições de role privilegiada com revisão obrigatória por um segundo aprovador (PIM approval workflow).

Frameworks aplicáveis

SOXISO 27001NIST CSF