Угроза модификации (подмены) образов контейнеров
Угроза заключается в возможности осуществления деструктивного программного воздействия на дискредитируемую систему или опосредованного деструктивного программного воздействия через нее на другие системы путем осуществления несанкционированного доступа к образам docker-контейнеров. Данная угроза обусловлена слабостями мер разграничения доступа к образам docker-контейнеров, реализованных в программном обеспечении контейнеризации. Реализация данной угрозы может привести к нарушению конфиденциальности информации, целостности программного обеспечения и доступности ресурсов docker-контейнеров, а также создания ботнета путем внедрения вредоносного программного обеспечения в образы docker-контейнеров, используемых в качестве шаблонов.
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.227. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.227
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Контроль целостности в контейнерных средах | — | ЗКО.1 | — | — |
| Управление доступом в контейнерных средах | — | ЗКО.3 | — | — |
| Управление контейнерами и их образами (оркестрация) | — | ЗКО.7 | — | — |
| Поиск, получение обновлений программного обеспечения от доверенного источника | ОПО.1 | — | — | ОПО.1 |
| Контроль целостности обновлений программного обеспечения | ОПО.2 | — | — | ОПО.2 |
Почему именно эти меры
Нарушитель получает несанкционированный доступ к образам контейнеров и модифицирует или подменяет их — классическая атака на цепочку поставки ПО, аналогичная угрозе скомпрометированного источника обновлений. Управление контейнерами и их образами, включая оркестрацию (117-ЗКО.7), — основная мера контроля над жизненным циклом образов. Контроль целостности (117-ЗКО.1) обнаруживает модификацию образа. Получение образов только от доверенного источника и контроль их целостности (ОПО.1, ОПО.2) не позволяют подсунуть поддельный образ под видом легитимного. Управление доступом к реестру образов (117-ЗКО.3) ограничивает, кто может публиковать/изменять образы.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.
Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.