Security Administrator + Compliance Data Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Security Administrator + Compliance Data Administrator

Configurar segurança e, ao mesmo tempo, administrar os dados de compliance (relatórios, insights) usados para verificar essa mesma segurança.

Entra IDdirectory role
Security Administrator
Entra IDdirectory role
Compliance Data Administrator

Por que isso é um conflito

Compliance Data Administrator monitora dados relacionados a compliance no Microsoft Purview (ex.: insights de proteção de dados, alertas de DLP). Combinado com Security Administrator, a mesma pessoa configura os controles de segurança e também gerencia os dados/relatórios que deveriam expor de forma independente se esses controles estão funcionando.

Risco

Alertas de DLP ou insights de proteção de dados relacionados a uma configuração de segurança falha não são escalados porque a mesma pessoa que configurou a falha também gerencia a visibilidade desses alertas.

Como mitigar

  • Atribuir Compliance Data Administrator a uma função de GRC/privacidade, independente da equipe de segurança operacional.
  • Integrar alertas de DLP/compliance a um SIEM monitorado por uma equipe terceira.
  • Revisar mensalmente a correlação entre mudanças de política de segurança e alertas de compliance suprimidos ou não escalados.

Frameworks aplicáveis

ISO 27001LGPDGDPR