Dataproc Administrator + Storage Admin

Detalhe da regra SoD — cinco plataformas, três provedores

MediumGCP IAM

Dataproc Administrator + Storage Admin

Rodar processamento distribuído com a service account do cluster e controlar o storage que ele lê e escreve.

GCP IAMpredefined role
Dataproc Administrator
GCP IAMpredefined role
Storage Admin

Por que isso é um conflito

Dataproc Administrator cria clusters e submete jobs que executam com a service account do cluster — normalmente a service account padrão do Compute Engine, que costuma ter permissão ampla no projeto. Storage Admin controla os buckets. A combinação dá execução de código arbitrário com o privilégio da service account do cluster e controle sobre a origem e o destino do dado processado.

Risco

Leitura e cópia de dado em escala com o privilégio de uma service account, sob a aparência de um job analítico legítimo.

Como mitigar

  • Usar service account dedicada e mínima para os clusters, nunca a padrão do Compute Engine.
  • Segregar a operação de clusters de processamento da administração de storage.
  • Aplicar VPC Service Controls para conter a saída de dado do perímetro analítico.
  • Alertar sobre criação de cluster com service account de alto privilégio.

Frameworks aplicáveis

ISO 27001LGPDGDPR