Security Administrator + Security Operator
Configurar políticas de segurança e, ao mesmo tempo, ser quem responde/triagem os incidentes que essas políticas deveriam prevenir — sem segregação entre prevenção e resposta.
Por que isso é um conflito
Security Operator gerencia alertas e a resposta a incidentes de segurança (ex.: Microsoft Defender). Security Administrator configura as políticas preventivas que geram esses alertas. Ainda que seja comum times de segurança acumularem ambas as funções operacionalmente, concentrá-las na mesma identidade sem segregação remove a possibilidade de uma revisão independente de "a política configurada estava correta" quando um incidente ocorre.
Risco
Um incidente causado por uma configuração de política falha (feita pela mesma pessoa) é triado/fechado sem investigação aprofundada sobre a causa raiz na própria configuração.
Como mitigar
- Quando o porte da equipe permitir, segregar function de configuração de políticas (Security Administrator) da função de resposta a incidentes (Security Operator).
- Exigir post-mortem com um segundo revisor para incidentes relacionados a políticas de segurança configuradas recentemente.
- Auditar alterações de política de segurança que precedem incidentes fechados pela mesma identidade.
Frameworks aplicáveis
Referências
Roles relacionados