HighEntra ID
Security Administrator + Security Reader
Configurar políticas de segurança e, ao mesmo tempo, ser responsável por auditar as próprias configurações.
Entra IDdirectory role
Security Administrator Entra IDdirectory role
Security Reader Por que isso é um conflito
Security Administrator configura políticas de Conditional Access, Identity Protection e outras defesas; Security Reader audita esses mesmos controles. Sem segregação, a mesma pessoa configura e "aprova" (via leitura sem escalar problemas) as próprias mudanças.
Risco
Enfraquecimento gradual de controles de segurança sem detecção, pois quem deveria reportar desvios é a mesma pessoa que os introduziu.
Como mitigar
- Atribuir Security Reader a uma função de auditoria/GRC independente da equipe operacional de segurança.
- Revisar mudanças de política de segurança via change management com aprovação de um segundo administrador.
- Auditar histórico de alterações de política de Conditional Access/Identity Protection periodicamente por terceiros.
Frameworks aplicáveis
ISO 27001NIST CSFCIS
Referências
Roles relacionados
Privileged Role Administrator + Security AdministratorCriticalConditional Access Administrator + Security AdministratorCriticalSecurity Administrator + Compliance AdministratorMediumAttack Simulation Administrator + Security AdministratorMediumSecurity Administrator + Compliance Data AdministratorMediumGlobal Secure Access Administrator + Security AdministratorHighSecurity Administrator + Security OperatorMediumSecurity Administrator + Security AdminHighGlobal Administrator + Security ReaderCriticalPrivileged Role Administrator + Security ReaderHigh