Privileged Role Administrator + Security Reader
Atribuir roles privilegiadas e, ao mesmo tempo, ser quem audita os logs/relatórios de segurança dessas atribuições.
Por que isso é um conflito
Security Reader tem acesso de leitura a relatórios de segurança, incluindo sinais de risco de identidade (Identity Protection) que deveriam sinalizar atribuições de role anômalas. Concentrar essa visibilidade com quem efetivamente atribui roles privilegiadas remove a independência necessária para que a auditoria de segurança seja confiável.
Risco
Atribuições de role privilegiada feitas fora do padrão não são reportadas/escaladas porque a única pessoa com visibilidade sobre os sinais de risco é também quem as executou.
Como mitigar
- Atribuir Security Reader a uma equipe de auditoria/SOC independente da equipe de gestão de identidade privilegiada.
- Integrar Identity Protection e Access Reviews com um SIEM monitorado por terceiros.
- Auditar atribuições de role privilegiada com revisão obrigatória por um segundo aprovador (PIM approval workflow).
Frameworks aplicáveis
Referências
Roles relacionados