Dataproc Administrator + Storage Admin
Rodar processamento distribuído com a service account do cluster e controlar o storage que ele lê e escreve.
Por que isso é um conflito
Dataproc Administrator cria clusters e submete jobs que executam com a service account do cluster — normalmente a service account padrão do Compute Engine, que costuma ter permissão ampla no projeto. Storage Admin controla os buckets. A combinação dá execução de código arbitrário com o privilégio da service account do cluster e controle sobre a origem e o destino do dado processado.
Risco
Leitura e cópia de dado em escala com o privilégio de uma service account, sob a aparência de um job analítico legítimo.
Como mitigar
- Usar service account dedicada e mínima para os clusters, nunca a padrão do Compute Engine.
- Segregar a operação de clusters de processamento da administração de storage.
- Aplicar VPC Service Controls para conter a saída de dado do perímetro analítico.
- Alertar sobre criação de cluster com service account de alto privilégio.
Frameworks aplicáveis
Referências
Roles relacionados