АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.076

Угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети

Угроза заключается в возможности приведения нарушителем всей (если гипервизор – один) или части (если используется несколько взаимодействующих между собой гипервизоров) виртуальной инфраструктуры в состояние «отказ в обслуживании» путём осуществления деструктивного программного воздействия на гипервизор из запущенных в созданной им виртуальной среде виртуальных машин, или осуществления воздействия на гипервизор через его подключение к физической вычислительной сети. Данная угроза обусловлена наличием множества разнообразных интерфейсов взаимодействия между гипервизором и виртуальной машиной и (или) физической сетью, уязвимостями гипервизора, а также уязвимостями программных средств и ограниченностью функциональных возможностей аппаратных средств, используемых для обеспечения его работоспособности. Реализация данной угрозы возможна в одном из следующих случаев: наличие у нарушителя привилегий, достаточных для осуществления деструктивного программного воздействия из виртуальных машин; наличие у гипервизора активного интерфейса взаимодействия с физической вычислительной сетью

Источник угрозы
Внешний нарушитель со средним потенциалом; Внутренний нарушитель со средним потенциалом
Объект воздействия
Гипервизор
Виды объектов воздействия
Средства виртуализации группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
доступность
Среда реализации
Виртуализация и облачные вычисления

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.076. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.076

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Мера № 239№ 117№ 21№ 31
Доверенная загрузка УПД.3 — УПД.17 УПД.3
Анализ уязвимостей и их устранение АУД.2 — АНЗ.1 АУД.2
Обнаружение и предотвращение компьютерных атак СОВ.1 СОВ.1 СОВ.1 СОВ.1
Контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информации — — АНЗ.3 —
Доверенная загрузка средств виртуализации и виртуальных машин — ЗСВ.1 ЗСВ.5 —
Управление доступом в виртуальной инфраструктуре — ЗСВ.4 ЗСВ.2 —
Управление (фильтрация, маршрутизация, контроль соединения, однонаправленная передача) потоками информации между компонентами виртуальной инфраструктуры, а также по периметру виртуальной инфраструктуры — — ЗСВ.4 —
Идентификация и аутентификация в виртуальной инфраструктуре — ЗСВ.8 ЗСВ.1 —
Разбиение виртуальной инфраструктуры на сегменты (сегментирование виртуальной инфраструктуры) для обработки персональных данных отдельным пользователем и (или) группой пользователей — — ЗСВ.10 —

Почему именно эти меры

Угроза только доступности: нарушитель приводит виртуальную инфраструктуру в состояние отказа через воздействие на гипервизор, либо изнутри ВМ, либо через физическую сеть. Причиной служат обилие интерфейсов взаимодействия гипервизора с ВМ и сетью и его уязвимости. Идентификация и доступ (ЗСВ.1/2) вместе с сетевой изоляцией управляющей плоскости (ЗСВ.4, ЗСВ.10) закрывают оба пути атаки, и из ВМ, и из сети. Доверенная загрузка гипервизора (УПД.3, 117-ЗСВ.1) не даёт подменить его на этапе старта. Анализ уязвимостей гипервизора (АНЗ.1, АНЗ.3) назначен потому, что уязвимости прямо названы причиной угрозы. Обнаружение атак (СОВ.1) добавляет детектирующий слой.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.