Security Administrator + Security Reader

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Security Administrator + Security Reader

Configurar políticas de segurança e, ao mesmo tempo, ser responsável por auditar as próprias configurações.

Entra IDdirectory role
Security Administrator
Entra IDdirectory role
Security Reader

Por que isso é um conflito

Security Administrator configura políticas de Conditional Access, Identity Protection e outras defesas; Security Reader audita esses mesmos controles. Sem segregação, a mesma pessoa configura e "aprova" (via leitura sem escalar problemas) as próprias mudanças.

Risco

Enfraquecimento gradual de controles de segurança sem detecção, pois quem deveria reportar desvios é a mesma pessoa que os introduziu.

Como mitigar

  • Atribuir Security Reader a uma função de auditoria/GRC independente da equipe operacional de segurança.
  • Revisar mudanças de política de segurança via change management com aprovação de um segundo administrador.
  • Auditar histórico de alterações de política de Conditional Access/Identity Protection periodicamente por terceiros.

Frameworks aplicáveis

ISO 27001NIST CSFCIS