مدل تهدید BigQuery گوگل: ۱۴ ریسک امنیتی که باید بدونی
خلاصهٔ کاملتر
گوگل در تاریخ ۱۶ آوریل ۲۰۲۶ یه گزارش رسمی از مدل تهدید BigQuery منتشر کرد. این سند یه ارزیابی احتمالاتیه که بر اساس بردارهای حملهی شناختهشده، فرضهای معماری، و دامنهی مشخص سیستم تهیه شده — نه یه لیست جامع و قطعی. هدفش اینه که مشتریان Google Cloud بتونن ریسکهای قابل مدیریت در محیط BigQuery خودشون رو بهتر بشناسن و اولویتبندی کنن.
گزارش ۱۴ تهدید رو شناسایی کرده که هر کدوم با دستهبندی STRIDE (مدل تحلیل تهدید مایکروسافت)، تاکتیک متناظر MITRE ATT&CK، سناریوهای واقعی، و راهکارهای کاهش ریسک همراهن. تهدیدها طیف گستردهای رو پوشش میدن: از دستکاری اسکیما (تغییر نوع ستونها از طریق tables.patch که میتونه داده رو خراب کنه) تا افزایش سطح دسترسی از طریق تغییر سیاست IAM یا جعل هویت سرویساکانت.
یه دستهی مهم از تهدیدها حول خروج داده (Exfiltration) میچرخن؛ مثلاً استفاده از export jobs برای ارسال داده به یه باکت Cloud Storage خارج از سازمان، یا اجرای کوئری با جدول مقصد در یه پروژهی دیگه. راهکار اصلی اینجا استفاده از VPC Service Controls برای محدود کردن خروج داده به سرویسهای تأییدشدهست. همچنین تهدید مجوزهای IAM بیش از حد (Excessive IAM Permissions) — مثل دادن bigquery.tables.getData در سطح پروژه بهجای جداول مشخص — یکی از شایعترین ریسکهاست.
چند تهدید کمتر واضحتر هم در گزارش هست که جالبترینشون اینان: Confused-deputy یعنی مهاجم دادهی BigQuery رو طوری دستکاری میکنه که یه Cloud Function با دسترسی بالا عملیات ناخواسته انجام بده. Data integrity drift یعنی تغییر آروم جداول مرجع (dimension tables) که کوئریهای join رو بدون هیچ خطای آشکاری به نتایج غلط میرسونه. و Insider misuse یعنی کاربر مجاز که عمداً دادههای حساس رو برای اهداف شخصی جمعآوری میکنه.
تهدید Cost-based Denial of Service هم یه نکتهی عملی مهمه: یه principal احراز هویتشده میتونه با اجرای کوئریهای پرهزینه (مثل cross join روی جداول بزرگ بدون فیلتر) هم هزینههای سنگین ایجاد کنه هم slot های دیگه کاربران رو اشغال کنه. راهکارش استفاده از custom quotas و پارامتر maximumBytesBilled در جابهای کوئریه.
در مجموع، چند اصل کلی در تمام بخشهای گزارش تکرار میشن: اعمال اصل حداقل دسترسی در سطح گرانولار (جدول/دیتاست بهجای پروژه)، فعالسازی و مانیتورینگ Cloud Audit Logs، استفاده از VPC Service Controls، و جلوگیری از ایجاد کلیدهای سرویساکانت با org policy constraint constraints/iam.disableServiceAccountKeyCreation.
نکات کلیدی:
- گزارش ۱۴ تهدید رو با دستهبندی STRIDE و تاکتیک MITRE ATT&CK پوشش میده
- خروج داده (Exfiltration) و افزایش سطح دسترسی (Privilege Escalation) بیشترین تهدیدها رو تشکیل میدن
- VPC Service Controls مهمترین کنترل شبکهای برای جلوگیری از خروج دادهست
- مجوزهای IAM باید در سطح جدول یا دیتاست داده بشن، نه پروژه
- مانیتورینگ Audit Logs برای تشخیص تغییرات مشکوک در tables.patch، SetIamPolicy و export jobs ضروریه
- تهدید cost-based DoS با maximumBytesBilled و custom quotas قابل کنترله
- استفاده از Workload Identity Federation بهجای کلیدهای JSON سرویساکانت توصیه میشه




