АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.001

Угроза автоматического распространения вредоносного кода в грид-системе

Угроза заключается в возможности внедрения и запуска вредоносного кода от имени доверенного процесса на любом из ресурсных центров грид-системы и его автоматического распространения на все узлы грид-системы. Данная угроза обусловлена слабостями технологии грид-вычислений – высоким уровнем автоматизации при малой администрируемости грид-системы. Реализация данной угрозы возможна при условии наличия у нарушителя привилегий легального пользователя грид-системы

Источник угрозы
Внешний нарушитель со средним потенциалом; Внутренний нарушитель со средним потенциалом
Объект воздействия
Ресурсные центры грид-системы
Виды объектов воздействия
Узлы и рабочие места группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальностьцелостностьдоступность
Среда реализации
Грид-системы

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.001. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.001

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Мера № 239№ 117№ 21№ 31
Реализация модели управления доступом УПД.2 УПД.1 УПД.2 УПД.2
Назначение минимально необходимых прав и привилегий УПД.5 — УПД.5 УПД.5
Регламентация правил и процедур ограничения программной среды ОПС.0 — — ОПС.0
Управление запуском (обращениями) компонентов программного обеспечения ОПС.1 — ОПС.1 ОПС.1
Регистрация событий безопасности АУД.4 РСБ.4 — АУД.4
Мониторинг безопасности АУД.7 РСБ.2 РСБ.5 АУД.7
Регламентация правил и процедур антивирусной защиты АВЗ.0 — — АВЗ.0
Реализация антивирусной защиты АВЗ.1 АВЗ.1 АВЗ.1 АВЗ.1
Обновление базы данных признаков вредоносных компьютерных программ (вирусов) АВЗ.4 — АВЗ.2 АВЗ.4
Обнаружение и предотвращение компьютерных атак СОВ.1 СОВ.1 СОВ.1 СОВ.1
Обновление базы решающих правил СОВ.2 — СОВ.2 СОВ.2
Эшелонированная защита информационной (автоматизированной) системы ЗИС.3 — — ЗИС.3
Сегментирование информационной (автоматизированной) системы ЗИС.4 МСЭ.1 ЗИС.17 ЗИС.4

Почему именно эти меры

Вредоносный код запускается от имени доверенного процесса и самостоятельно копирует себя на соседние ресурсные центры грид-системы. Контроль запуска компонентов ПО (ОПС.0, ОПС.1) не даёт исполниться коду, не входящему в разрешённый перечень, даже если он получил управление от доверенного процесса. Минимальные привилегии и корректная модель доступа (УПД.2, УПД.5) ограничивают, что именно доверенный процесс может сделать на соседних узлах, если всё же скомпрометирован, и тем сужают радиус распространения на уровне прав. Сегментирование и эшелонированная защита (ЗИС.3, ЗИС.4) физически разбивают грид-систему на изолированные зоны, чтобы заражение одного ресурсного центра не переходило на остальные автоматически. Антивирус (АВЗ.0, АВЗ.1, АВЗ.4) ставит детектирующий барьер на случай, если код уже попал на узел, и находит по сигнатурам известные образцы. СОВ (СОВ.1, СОВ.2) и аудит (АУД.4, АУД.7) добавляют поведенческое обнаружение: распространение по многим узлам подряд создаёт заметный паттерн трафика и событий, ловимый даже если сам код неизвестен антивирусу.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.