User Access Administrator + Security Admin

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAzure RBAC

User Access Administrator + Security Admin

Atribuir qualquer permissão RBAC e, ao mesmo tempo, administrar as políticas de segurança de recursos — sem qualquer supervisão externa.

Azure RBACbuilt-in role
User Access Administrator
Azure RBACbuilt-in role
Security Admin

Por que isso é um conflito

User Access Administrator pode se auto-atribuir qualquer role, incluindo Owner. Combinado com Security Admin (que administra o Microsoft Defender for Cloud, incluindo descarte de recomendações), a mesma identidade pode escalar seu próprio acesso e, em seguida, silenciar quaisquer alertas de segurança que a escalada geraria.

Risco

Auto-atribuição de Owner seguida de dismissal das recomendações de segurança do Defender for Cloud que sinalizariam a role excessivamente permissiva recém-criada.

Como mitigar

  • Nunca atribuir User Access Administrator e Security Admin à mesma identidade.
  • Auditar toda atribuição de role feita por identidades com Security Admin ativo.
  • Alertar via Microsoft Sentinel sobre dismissals de recomendações críticas do Defender for Cloud.

Frameworks aplicáveis

SOXISO 27001NIST CSF

Roles relacionados