АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.166

Угроза внедрения системной избыточности

Угроза заключается в возможности снижения скорости обработки данных (т.е. доступности) компонентами программного обеспечения (или системы в целом) из-за внедрения в него (в неё) избыточных компонентов (изначально ненужных или необходимость в которых отпала при внесении изменений в проект). Данная угроза обусловлена недостаточностью мер по контролю за ошибками в ходе проектирования систем, связанных с безопасностью. Реализация данной угрозы возможна при условии внесения изменений в перечень задач, решаемых проектируемым программным обеспечением (проектируемой системой)

Источник угрозы
Внутренний нарушитель со средним потенциалом
Объект воздействия
Программное обеспечение, информационная система, ключевая система информационной инфраструктуры
Виды объектов воздействия
Программные средства (вид в БДУ не уточнён) группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
доступность
Среда реализации
Программная среда и уязвимости

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.166. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.166

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Внедрение избыточных программных компонентов снижает скорость обработки данных (то есть доступность). Установка только разрешённого к использованию ПО (УКФ.3) не даёт добавить в систему компоненты сверх необходимого. Анализ (АУД.2), применённый к производительности, находит уже внедрённую избыточность.

Сценарий реализации

Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.