АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.101

Угроза общедоступности облачной инфраструктуры

Угроза заключается в возможности осуществления несанкционированного доступа к защищаемой информации одного потребителя облачных услуг со стороны другого. Данная угроза обусловлена тем, что из-за особенностей облачных технологий потребителям облачных услуг приходится совместно использовать одну и ту же облачную инфраструктуру. Реализация данной угрозы возможна в случае допущения ошибок при разделении элементов облачной инфраструктуры между потребителями облачных услуг, а также при изоляции их ресурсов и обособлении данных друг от друга

Источник угрозы
Внешний нарушитель со средним потенциалом
Объект воздействия
Объекты файловой системы, аппаратное обеспечение, облачный сервер
Виды объектов воздействия
Данные и файлыОблачная инфраструктураУзлы и рабочие местаАппаратное обеспечение группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальностьцелостностьдоступность
Среда реализации
Виртуализация и облачные вычисления

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.101. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.101

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Особенности реализации облачной инфраструктуры делают её общедоступной настолько, что один потребитель получает несанкционированный доступ к данным другого, то есть нарушается изоляция арендаторов. Прямо на этот класс угроз рассчитаны управление доступом внутри виртуальной инфраструктуры (21-ЗСВ.2) и сегментирование по потребителям (21-ЗСВ.10); в 239/31 такой группы мер нет, см. более ранний разбор ЗСВ. Корректная модель доступа (УПД.2) добавляет ещё один уровень.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.