Угроза выхода процесса за пределы виртуальной машины
Угроза заключается в возможности запуска вредоносной программой собственного гипервизора, функционирующего по уровню логического взаимодействия ниже компрометируемого гипервизора. Данная угроза обусловлена уязвимостями программного обеспечения гипервизора, реализующего функцию изолированной программной среды для функционирующих в ней программ, а также слабостями инструкций аппаратной поддержки виртуализации на уровне процессора. Реализация данной угрозы приводит не только к компрометации гипервизора, но и запущенных в созданной им виртуальной среде средств защиты, а, следовательно, к их неспособности выполнять функции безопасности в отношении вредоносных программ, функционирующих под управлением собственного гипервизора
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.010. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.010
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Реализация антивирусной защиты | АВЗ.1 | АВЗ.1 | АВЗ.1 | АВЗ.1 |
| Доверенная загрузка средств виртуализации и виртуальных машин | — | ЗСВ.1 | ЗСВ.5 | — |
| Контроль целостности виртуальной инфраструктуры | — | ЗСВ.2 | ЗСВ.7 | — |
| Регистрация событий безопасности в виртуальной инфраструктуре | — | ЗСВ.3 | ЗСВ.3 | — |
| Управление доступом в виртуальной инфраструктуре | — | ЗСВ.4 | ЗСВ.2 | — |
| Ограничение программной среды в среде виртуализации | — | ЗСВ.6 | — | — |
| Защита памяти в среде виртуализации | — | ЗСВ.7 | — | — |
| Реализация и управление антивирусной защитой в виртуальной инфраструктуре | — | — | ЗСВ.9 | — |
| Разбиение виртуальной инфраструктуры на сегменты (сегментирование виртуальной инфраструктуры) для обработки персональных данных отдельным пользователем и (или) группой пользователей | — | — | ЗСВ.10 | — |
Почему именно эти меры
Вредоносная программа внутри виртуальной машины запускает собственный вложенный гипервизор более низкого уровня, чтобы выйти за пределы изоляции ВМ и получить доступ к соседним машинам или физическому хосту. Разграничение доступа внутри виртуальной инфраструктуры (21-ЗСВ.2) и защита памяти в среде виртуализации (117-ЗСВ.7) прямо противодействуют выходу процесса за пределы отведённой ему области. Контроль целостности виртуальной инфраструктуры (21-ЗСВ.7, 117-ЗСВ.2) обнаруживает несанкционированные изменения, сопутствующие попытке эскейпа. Доверенная загрузка средств виртуализации (117-ЗСВ.1) не даёт подменить компонент гипервизора на этапе старта. Сегментирование виртуальной инфраструктуры (21-ЗСВ.10) ограничивает, куда именно попадёт нарушитель, даже если выход за пределы ВМ удался. Антивирусная защита в виртуальной инфраструктуре (21-ЗСВ.9, АВЗ.1) остаётся детектирующим слоем на случай опознаваемого по сигнатурам вредоносного кода.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.
Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.