User Administrator + Authentication Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

User Administrator + Authentication Administrator

Criar/gerenciar contas de usuário e, ao mesmo tempo, controlar os métodos de autenticação desses mesmos usuários.

Entra IDdirectory role
User Administrator
Entra IDdirectory role
Authentication Administrator

Por que isso é um conflito

User Administrator cria e gerencia contas de usuários não-admin; Authentication Administrator define/reseta métodos de autenticação (incluindo forçar re-registro de MFA) para usuários não-privilegiados. Combinados, uma única identidade pode criar uma conta e imediatamente configurar (ou remover) os fatores de autenticação dela, sem segunda validação.

Risco

Criação de uma conta "fantasma" com MFA fraco ou controlado pelo próprio atacante/insider, usada posteriormente como ponto de persistência.

Como mitigar

  • Segregar as duas roles entre equipes de RH/onboarding e equipe de segurança de identidade.
  • Ativar Conditional Access exigindo MFA forte para qualquer conta recém-criada.
  • Auditar via Access Reviews trimestralmente quem acumula ambas as roles.
  • Alertar (via Microsoft Sentinel ou similar) sempre que a mesma identidade criar um usuário e alterar métodos de autenticação dele na mesma sessão.

Frameworks aplicáveis

ISO 27001NIST CSFCIS