Угроза несанкционированного доступа к контейнерам, предоставляющего пользователям расширенные привилегии
Угроза заключается в возможности осуществления нарушителем деструктивного программного воздействия путем получения повышенных привилегий при несанкционированном использовании docker-контейнера. Данная угроза обусловлена наличием у docker-контейнеров повышенных привилегий для работы в системе. Реализация данной угрозы возможна при условии наличия у нарушителя доступа к docker-контейнеру и привилегий, достаточных для работы с ним
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.223. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.223
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Назначение минимально необходимых прав и привилегий | УПД.5 | — | УПД.5 | УПД.5 |
| Регистрация событий безопасности в контейнерных средах | — | ЗКО.2 | — | — |
| Управление доступом в контейнерных средах | — | ЗКО.3 | — | — |
| Идентификация и аутентификация в контейнерной среде | — | ЗКО.6 | — | — |
| Выявление и устранение уязвимостей в контейнерной среде | — | ЗКО.8 | — | — |
Почему именно эти меры
Нарушитель использует то, что docker-контейнер по умолчанию получает повышенные привилегии, чтобы совершить деструктивное воздействие. Управление доступом в контейнерных средах (117-ЗКО.3) и идентификация с аутентификацией в контейнерной среде (117-ЗКО.6) прямо ограничивают, кто и с какими правами может обращаться к контейнеру. Минимизация прав (УПД.5) добавляет общий принцип: контейнер не должен получать привилегии сверх нужных для работы. Выявление и устранение уязвимостей в контейнерной среде (117-ЗКО.8) закрывает саму уязвимость, позволяющую повышение привилегий. Регистрация событий (117-ЗКО.2) даёт возможность обнаружить факт злоупотребления привилегиями постфактум.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.
Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.