Security Admin + Security Reader (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

Security Admin + Security Reader (Azure RBAC)

Configurar políticas de segurança de recursos Azure e, ao mesmo tempo, ser quem audita essas mesmas configurações.

Azure RBACbuilt-in role
Security Admin
Azure RBACbuilt-in role
Security Reader

Por que isso é um conflito

No Azure RBAC, Security Admin (ligado ao Microsoft Defender for Cloud) permite alterar políticas de segurança e descartar recomendações; Security Reader visualiza o mesmo conjunto de dados sem poder alterá-los. Concentrar as duas roles remove a checagem independente sobre a postura de segurança reportada pelo Defender for Cloud.

Risco

Recomendações de segurança críticas descartadas (dismissed) pela mesma pessoa que deveria reportar de forma independente o score de segurança da subscription.

Como mitigar

  • Atribuir Security Reader a uma equipe de auditoria/GRC, independente de quem opera o Defender for Cloud no dia a dia.
  • Registrar e justificar formalmente qualquer dismissal de recomendação de segurança crítica.
  • Revisar o Secure Score do Defender for Cloud periodicamente com um terceiro independente da equipe operacional.

Frameworks aplicáveis

ISO 27001NIST CSFCIS