Security Administrator + Security Operator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Security Administrator + Security Operator

Configurar políticas de segurança e, ao mesmo tempo, ser quem responde/triagem os incidentes que essas políticas deveriam prevenir — sem segregação entre prevenção e resposta.

Entra IDdirectory role
Security Administrator
Entra IDdirectory role
Security Operator

Por que isso é um conflito

Security Operator gerencia alertas e a resposta a incidentes de segurança (ex.: Microsoft Defender). Security Administrator configura as políticas preventivas que geram esses alertas. Ainda que seja comum times de segurança acumularem ambas as funções operacionalmente, concentrá-las na mesma identidade sem segregação remove a possibilidade de uma revisão independente de "a política configurada estava correta" quando um incidente ocorre.

Risco

Um incidente causado por uma configuração de política falha (feita pela mesma pessoa) é triado/fechado sem investigação aprofundada sobre a causa raiz na própria configuração.

Como mitigar

  • Quando o porte da equipe permitir, segregar function de configuração de políticas (Security Administrator) da função de resposta a incidentes (Security Operator).
  • Exigir post-mortem com um segundo revisor para incidentes relacionados a políticas de segurança configuradas recentemente.
  • Auditar alterações de política de segurança que precedem incidentes fechados pela mesma identidade.

Frameworks aplicáveis

ISO 27001NIST CSF