Security Admin + Log Analytics Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Security Admin + Log Analytics Contributor

Configurar políticas de segurança de recursos e, ao mesmo tempo, poder modificar os workspaces de log que registram essas mesmas configurações.

Azure RBACbuilt-in role
Security Admin
Azure RBACbuilt-in role
Log Analytics Contributor

Por que isso é um conflito

Log Analytics Contributor pode alterar a retenção, coleta e configuração de workspaces do Azure Monitor/Sentinel. Se a mesma identidade também administra políticas de segurança (Security Admin), ela pode reduzir a janela de retenção de logs ou desabilitar coletas específicas exatamente nas áreas onde fez alterações de segurança questionáveis.

Risco

Redução da retenção de logs de auditoria em um workspace específico logo após uma alteração de política de segurança que a pessoa não quer que seja rastreável posteriormente.

Como mitigar

  • Segregar administração de workspaces de log (Log Analytics Contributor) da administração de políticas de segurança (Security Admin).
  • Exportar logs críticos para um workspace/storage account imutável (WORM) fora do controle da equipe de segurança operacional.
  • Alertar sobre qualquer redução de política de retenção de log via Azure Policy.

Frameworks aplicáveis

ISO 27001NIST CSFCIS