Угроза автоматического распространения вредоносного кода в грид-системе
Угроза заключается в возможности внедрения и запуска вредоносного кода от имени доверенного процесса на любом из ресурсных центров грид-системы и его автоматического распространения на все узлы грид-системы. Данная угроза обусловлена слабостями технологии грид-вычислений – высоким уровнем автоматизации при малой администрируемости грид-системы. Реализация данной угрозы возможна при условии наличия у нарушителя привилегий легального пользователя грид-системы
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.001. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.001
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Реализация модели управления доступом | УПД.2 | УПД.1 | УПД.2 | УПД.2 |
| Назначение минимально необходимых прав и привилегий | УПД.5 | — | УПД.5 | УПД.5 |
| Регламентация правил и процедур ограничения программной среды | ОПС.0 | — | — | ОПС.0 |
| Управление запуском (обращениями) компонентов программного обеспечения | ОПС.1 | — | ОПС.1 | ОПС.1 |
| Регистрация событий безопасности | АУД.4 | РСБ.4 | — | АУД.4 |
| Мониторинг безопасности | АУД.7 | РСБ.2 | РСБ.5 | АУД.7 |
| Регламентация правил и процедур антивирусной защиты | АВЗ.0 | — | — | АВЗ.0 |
| Реализация антивирусной защиты | АВЗ.1 | АВЗ.1 | АВЗ.1 | АВЗ.1 |
| Обновление базы данных признаков вредоносных компьютерных программ (вирусов) | АВЗ.4 | — | АВЗ.2 | АВЗ.4 |
| Обнаружение и предотвращение компьютерных атак | СОВ.1 | СОВ.1 | СОВ.1 | СОВ.1 |
| Обновление базы решающих правил | СОВ.2 | — | СОВ.2 | СОВ.2 |
| Эшелонированная защита информационной (автоматизированной) системы | ЗИС.3 | — | — | ЗИС.3 |
| Сегментирование информационной (автоматизированной) системы | ЗИС.4 | МСЭ.1 | ЗИС.17 | ЗИС.4 |
Почему именно эти меры
Вредоносный код запускается от имени доверенного процесса и самостоятельно копирует себя на соседние ресурсные центры грид-системы. Контроль запуска компонентов ПО (ОПС.0, ОПС.1) не даёт исполниться коду, не входящему в разрешённый перечень, даже если он получил управление от доверенного процесса. Минимальные привилегии и корректная модель доступа (УПД.2, УПД.5) ограничивают, что именно доверенный процесс может сделать на соседних узлах, если всё же скомпрометирован, и тем сужают радиус распространения на уровне прав. Сегментирование и эшелонированная защита (ЗИС.3, ЗИС.4) физически разбивают грид-систему на изолированные зоны, чтобы заражение одного ресурсного центра не переходило на остальные автоматически. Антивирус (АВЗ.0, АВЗ.1, АВЗ.4) ставит детектирующий барьер на случай, если код уже попал на узел, и находит по сигнатурам известные образцы. СОВ (СОВ.1, СОВ.2) и аудит (АУД.4, АУД.7) добавляют поведенческое обнаружение: распространение по многим узлам подряд создаёт заметный паттерн трафика и событий, ловимый даже если сам код неизвестен антивирусу.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.
Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.