АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.010

Угроза выхода процесса за пределы виртуальной машины

Угроза заключается в возможности запуска вредоносной программой собственного гипервизора, функционирующего по уровню логического взаимодействия ниже компрометируемого гипервизора. Данная угроза обусловлена уязвимостями программного обеспечения гипервизора, реализующего функцию изолированной программной среды для функционирующих в ней программ, а также слабостями инструкций аппаратной поддержки виртуализации на уровне процессора. Реализация данной угрозы приводит не только к компрометации гипервизора, но и запущенных в созданной им виртуальной среде средств защиты, а, следовательно, к их неспособности выполнять функции безопасности в отношении вредоносных программ, функционирующих под управлением собственного гипервизора

Источник угрозы
Внешний нарушитель со средним потенциалом; Внутренний нарушитель со средним потенциалом
Объект воздействия
Информационная система, сетевой узел, носитель информации, объекты файловой системы, учётные данные пользователя, образ виртуальной машины
Виды объектов воздействия
Данные и файлыУчётные данныеНосители информацииСредства виртуализацииУзлы и рабочие места группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальностьцелостностьдоступность
Среда реализации
Виртуализация и облачные вычисления

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.010. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.010

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Вредоносная программа внутри виртуальной машины запускает собственный вложенный гипервизор более низкого уровня, чтобы выйти за пределы изоляции ВМ и получить доступ к соседним машинам или физическому хосту. Разграничение доступа внутри виртуальной инфраструктуры (21-ЗСВ.2) и защита памяти в среде виртуализации (117-ЗСВ.7) прямо противодействуют выходу процесса за пределы отведённой ему области. Контроль целостности виртуальной инфраструктуры (21-ЗСВ.7, 117-ЗСВ.2) обнаруживает несанкционированные изменения, сопутствующие попытке эскейпа. Доверенная загрузка средств виртуализации (117-ЗСВ.1) не даёт подменить компонент гипервизора на этапе старта. Сегментирование виртуальной инфраструктуры (21-ЗСВ.10) ограничивает, куда именно попадёт нарушитель, даже если выход за пределы ВМ удался. Антивирусная защита в виртуальной инфраструктуре (21-ЗСВ.9, АВЗ.1) остаётся детектирующим слоем на случай опознаваемого по сигнатурам вредоносного кода.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.