АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.085

Угроза несанкционированного доступа к хранимой в виртуальном пространстве защищаемой информации

Угроза заключается в возможности нарушения конфиденциальности информации, содержащейся в распределённых файлах, содержащих защищаемую информацию, путём восстановления данных распределённых файлов из их множества отдельных фрагментов с помощью программного обеспечения и информационных технологий по обработке распределённой информации. Данная угроза обусловлена тем, что в связи с применением множества технологий виртуализации, предназначенных для работы с данными (распределение данных внутри виртуальных и логических дисков, распределение данных между такими дисками, распределение данных между физическими и виртуальными накопителями единого дискового пространства, выделение областей дискового пространства в виде отдельных дисков и др.), практически все файлы хранятся в виде множества отдельных сегментов. Реализация данной угрозы возможна при условии недостаточности или отсутствия мер по обеспечению конфиденциальности информации, хранящейся на отдельных накопителях

Источник угрозы
Внешний нарушитель со средним потенциалом; Внутренний нарушитель со средним потенциалом
Объект воздействия
Носитель информации, объекты файловой системы
Виды объектов воздействия
Данные и файлыНосители информации группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальность
Среда реализации
Виртуализация и облачные вычисления

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.085. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.085

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Угроза только конфиденциальности (Ц=Д=False), и, в отличие от остальных угроз кластера, объектом выступает не «виртуальный X», а «носитель информации, объекты файловой системы»: нарушитель восстанавливает распределённый по множеству физических и виртуальных носителей файл из отдельных фрагментов. Поэтому ключевыми становятся не меры ЗСВ, а защита самих носителей: исключение несанкционированного чтения информации с носителей (ЗНИ.4) прямо противостоит чтению отдельных фрагментов, к нему добавляются физический доступ к носителям (ЗНИ.2) и их безопасное уничтожение, когда фрагменты больше не нужны (ЗНИ.8). Модель разграничения доступа (УПД.2) ограничивает, кто вообще может инициировать восстановление фрагментов. Регистрация событий в виртуальной инфраструктуре (ЗСВ.3) нужна для обнаружения самой попытки сборки распределённых данных постфактум.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.