Security Admin + Security Reader (Azure RBAC)
Configurar políticas de segurança de recursos Azure e, ao mesmo tempo, ser quem audita essas mesmas configurações.
Por que isso é um conflito
No Azure RBAC, Security Admin (ligado ao Microsoft Defender for Cloud) permite alterar políticas de segurança e descartar recomendações; Security Reader visualiza o mesmo conjunto de dados sem poder alterá-los. Concentrar as duas roles remove a checagem independente sobre a postura de segurança reportada pelo Defender for Cloud.
Risco
Recomendações de segurança críticas descartadas (dismissed) pela mesma pessoa que deveria reportar de forma independente o score de segurança da subscription.
Como mitigar
- Atribuir Security Reader a uma equipe de auditoria/GRC, independente de quem opera o Defender for Cloud no dia a dia.
- Registrar e justificar formalmente qualquer dismissal de recomendação de segurança crítica.
- Revisar o Secure Score do Defender for Cloud periodicamente com um terceiro independente da equipe operacional.
Frameworks aplicáveis
Roles relacionados