АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.064

Угроза некорректной реализации политики лицензирования в облаке

Угроза заключается в возможности отказа потребителям облачных услуг в удалённом доступе к арендуемому программному обеспечению (т.е. происходит потеря доступности облачной услуги SaaS) по вине поставщика облачных услуг. Данная угроза обусловлена недостаточностью проработки вопроса управления политиками лицензирования использования программного обеспечения различных производителей в облаке. Реализация данной угрозы возможна при условии, что политика лицензирования использования программного обеспечения основана на ограничении количества его установок или числа его пользователей, а созданные виртуальные машины с лицензируемым программным обеспечением использованы много раз

Источник угрозы
Внешний нарушитель с низким потенциалом; Внутренний нарушитель с низким потенциалом
Объект воздействия
Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение
Виды объектов воздействия
Системное ПОПрикладное ПОСетевое ПО группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
доступность
Среда реализации
Виртуализация и облачные вычисления

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.064. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.064

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Мера № 239№ 117№ 21№ 31
Управление изменениями УКФ.2 — УКФ.2 УКФ.2
Тестирование обновлений программного обеспечения ОПО.3 — — ОПО.3

Почему именно эти меры

Ошибка в реализации политики лицензирования на стороне поставщика облачных услуг приводит к отказу в удалённом доступе к арендуемому ПО, то есть к потере доступности SaaS-услуги по вине поставщика. Тестирование изменений лицензионной политики перед применением (ОПО.3) и управление изменениями конфигурации (УКФ.2) применимы настолько, насколько процесс лицензирования вообще проходит через контролируемые изменения, а не является полностью внешним фактором.

Сценарий реализации

Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.