АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.057

Угроза неконтролируемого копирования данных внутри хранилища больших данных

Угроза заключается в сложности контроля за всеми автоматически создаваемыми копиями информации в хранилище больших данных из-за временной несогласованности данных операций. Данная угроза обусловлена осуществлением дублирования (дву- или многократного) данных на различных вычислительных узлах, входящих в состав хранилища больших данных, с целью повышения скорости доступа к этим данным при большом количестве запросов чтения/записи. При этом данная операция является внутренней функцией и «непрозрачна» для конечных пользователей и администраторов хранилища больших данных. Реализация данной угрозы возможна при условии недостаточности мер по контролю за автоматически создаваемыми копиями информации, применяемых в хранилище больших данных

Источник угрозы
Внутренний нарушитель с низким потенциалом
Объект воздействия
Хранилище больших данных, метаданные, защищаемые данные
Виды объектов воздействия
Данные и файлы группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальность
Среда реализации
Большие данные

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.057. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.057

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Мера № 239№ 117№ 21№ 31
Регистрация событий безопасности АУД.4 РСБ.4 — АУД.4
Идентификация объектов управления конфигурацией УКФ.1 — — УКФ.1
Управление изменениями УКФ.2 — УКФ.2 УКФ.2

Почему именно эти меры

Сложность контроля за автоматически создаваемыми копиями данных в хранилище больших данных из-за временной несогласованности операций копирования. Идентификация объектов управления конфигурацией (УКФ.1) создаёт предпосылку для того, чтобы вообще отслеживать существующие копии. Управление изменениями (УКФ.2) добавлено отдельно: угроза прямо называет причиной недостаточность мер именно по КОНТРОЛЮ за созданием копий, а не только их учёту, и УКФ.2 переводит саму репликацию в управляемый, отслеживаемый процесс. Регистрация событий (АУД.4) фиксирует операции копирования для последующей сверки их количества и мест размещения.

Сценарий реализации

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.