Security Admin + Log Analytics Contributor
Configurar políticas de segurança de recursos e, ao mesmo tempo, poder modificar os workspaces de log que registram essas mesmas configurações.
Por que isso é um conflito
Log Analytics Contributor pode alterar a retenção, coleta e configuração de workspaces do Azure Monitor/Sentinel. Se a mesma identidade também administra políticas de segurança (Security Admin), ela pode reduzir a janela de retenção de logs ou desabilitar coletas específicas exatamente nas áreas onde fez alterações de segurança questionáveis.
Risco
Redução da retenção de logs de auditoria em um workspace específico logo após uma alteração de política de segurança que a pessoa não quer que seja rastreável posteriormente.
Como mitigar
- Segregar administração de workspaces de log (Log Analytics Contributor) da administração de políticas de segurança (Security Admin).
- Exportar logs críticos para um workspace/storage account imutável (WORM) fora do controle da equipe de segurança operacional.
- Alertar sobre qualquer redução de política de retenção de log via Azure Policy.
Frameworks aplicáveis
Roles relacionados