АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.059

Угроза неконтролируемого роста числа зарезервированных вычислительных ресурсов

Угроза заключается в возможности отказа легальным пользователям в выделении компьютерных ресурсов после осуществления нарушителем неправомерного резервирования всех свободных компьютерных ресурсов (вычислительных ресурсов и ресурсов памяти). Данная угроза обусловлена уязвимостями программного обеспечения уровня управления виртуальной инфраструктурой, реализующего функцию распределения компьютерных ресурсов между пользователями. Реализация данной угрозы возможна при условии успешного осуществления нарушителем несанкционированного доступа к программному обеспечению уровня управления виртуальной инфраструктурой, реализующему функцию распределения компьютерных ресурсов между пользователями

Источник угрозы
Внешний нарушитель с низким потенциалом; Внутренний нарушитель с низким потенциалом
Объект воздействия
Информационная система, сервер
Виды объектов воздействия
Узлы и рабочие места группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
доступность
Среда реализации
Программная среда и уязвимости

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.059. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.059

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Тоже угроза только доступности, но, в отличие от УБИ.058, объектом здесь выступает «информационная система, сервер» без явной привязки к облаку: нарушитель резервирует все свободные вычислительные ресурсы через уязвимость в ПО уровня управления виртуальной инфраструктурой, а не создаёт видимые ВМ. Контроль выделяемых ресурсов (ОДТ.8) остаётся той же ключевой мерой, что и для соседней угрозы. Раз причина кроется в уязвимости именно управляющего ПО распределения ресурсов, нужен анализ уязвимостей и контроль его корректного функционирования (АНЗ.1, АНЗ.3), а не полный набор мер виртуализации: это угроза не про ВМ как таковые, а про сам механизм распределения ресурсов. Идентификация и модель доступа (ИАФ.1, УПД.2) ограничивают, кто обращается к этому ПО. Мониторинг (РСБ.5) нужен для обнаружения аномального тренда резервирования. В № 117 это идентификация пользователей (ИАФ.1) по той же логике, что и для соседней угрозы УБИ.058.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.