Угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети
Угроза заключается в возможности приведения нарушителем всей (если гипервизор – один) или части (если используется несколько взаимодействующих между собой гипервизоров) виртуальной инфраструктуры в состояние «отказ в обслуживании» путём осуществления деструктивного программного воздействия на гипервизор из запущенных в созданной им виртуальной среде виртуальных машин, или осуществления воздействия на гипервизор через его подключение к физической вычислительной сети. Данная угроза обусловлена наличием множества разнообразных интерфейсов взаимодействия между гипервизором и виртуальной машиной и (или) физической сетью, уязвимостями гипервизора, а также уязвимостями программных средств и ограниченностью функциональных возможностей аппаратных средств, используемых для обеспечения его работоспособности. Реализация данной угрозы возможна в одном из следующих случаев: наличие у нарушителя привилегий, достаточных для осуществления деструктивного программного воздействия из виртуальных машин; наличие у гипервизора активного интерфейса взаимодействия с физической вычислительной сетью
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.076. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.076
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
Почему именно эти меры
Угроза только доступности: нарушитель приводит виртуальную инфраструктуру в состояние отказа через воздействие на гипервизор, либо изнутри ВМ, либо через физическую сеть. Причиной служат обилие интерфейсов взаимодействия гипервизора с ВМ и сетью и его уязвимости. Идентификация и доступ (ЗСВ.1/2) вместе с сетевой изоляцией управляющей плоскости (ЗСВ.4, ЗСВ.10) закрывают оба пути атаки, и из ВМ, и из сети. Доверенная загрузка гипервизора (УПД.3, 117-ЗСВ.1) не даёт подменить его на этапе старта. Анализ уязвимостей гипервизора (АНЗ.1, АНЗ.3) назначен потому, что уязвимости прямо названы причиной угрозы. Обнаружение атак (СОВ.1) добавляет детектирующий слой.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.
Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.