АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.054

Угроза недобросовестного исполнения обязательств поставщиками облачных услуг

Угроза заключается в возможности раскрытия или повреждения целостности поставщиком облачных услуг защищаемой информации потребителей облачных услуг, невыполнения требований к уровню качества (уровню доступности) предоставляемых потребителям облачных услуг доступа к их программам или иммигрированным в облако информационным системам. Данная угроза обусловлена невозможностью непосредственного контроля над действиями сотрудников поставщика облачных услуг со стороны их потребителей. Реализация данной угрозы возможна в случаях халатности со стороны сотрудников поставщика облачных услуг, недостаточности должностных и иных инструкций данных сотрудников, недостаточности мер по менеджменту и обеспечению безопасности облачных услуг и т.д.

Источник угрозы
Внешний нарушитель с низким потенциалом
Объект воздействия
Информационная система, сервер, носитель информации, метаданные, объекты файловой системы
Виды объектов воздействия
Данные и файлыНосители информацииУзлы и рабочие места группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальностьцелостностьдоступность
Среда реализации
Виртуализация и облачные вычисления

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.054. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.054

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Мера № 239№ 117№ 21№ 31
Регистрация событий безопасности АУД.4 РСБ.4 — АУД.4
Мониторинг безопасности АУД.7 РСБ.2 РСБ.5 АУД.7
Управление изменениями УКФ.2 — УКФ.2 УКФ.2

Почему именно эти меры

Поставщик облачных услуг недобросовестно исполняет обязательства: раскрывает или повреждает защищаемую информацию потребителей, не соблюдает уровень качества услуг. Технически это закрывается ограниченно: управление изменениями конфигурации (УКФ.2) на стороне, доступной потребителю, регистрация и мониторинг (АУД.4, АУД.7) дают потребителю материал для контроля исполнения обязательств. Но основная часть защиты здесь — не техническая мера, а договорные условия и SLA с поставщиком, что выходит за рамки базового каталога.

Сценарий реализации

Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.