Правовая информатика ♦ Legal Informatics
выпуск № 1 за 2026 г., статья № 5 ♦ issue #1 of 2026, article #5
Метод исследования: применён теоретико-множественный аппарат для формализации параметров контейнерных образов и угроз безопасности. Разработана математическая модель классификации угроз по трём категориям (верификация образа, конфигурация запуска, изоляция) с количественной оценкой риска. Предложена функция принятия решений о допуске контейнера к запуску на основе интегральной оценки риска с учётом класса защиты средств контейнеризации. Проведён анализ критических уязвимостей в компонентах российских операционных систем.
Результаты исследования: построена формальная теоретико-множественная модель классификации угроз этапа развёртывания контейнерных образов, охватывающая три основные категории (верификация образа, конфигурация запуска, изоляция пространств имён). Разработана функция принятия решений о допуске контейнера к запуску на основе интегральной оценки риска R(T), учитывающей уровень воздействия угрозы, вероятность её реализации и ценность актива в зависимости от категории значимости объекта критической информационной инфраструктуры. Предложен алгоритм автоматизированной верификации контейнерного образа перед развёртыванием, включающий пять последовательных блоков проверки: целостность образа, сканирование уязвимостей CVE, анализ конфигурации запуска, проверка изоляции и оценка совокупного риска. Проанализированы критические уязвимости в контексте российских операционных систем АЛЬТ и Astra. Для каждой уязвимости определены векторы атак и меры противодействия согласно приказу ФСТЭК от 04.07.2022 № 118.
Практическая полезность: результаты могут быть применены при проектировании систем автоматизированной верификации контейнерных образов на объектах критической информационной инфраструктуры категорий значимости 1—3 и интегрированы в корпоративные конвейеры CI/CD и реестры образов. Предложенная модель позволяет формализовать процесс принятия решений о допуске контейнера к запуску и привести практику эксплуатации контейнерных сред в соответствие с требованиями российского регулятора.
ENG:
The purpose of the article is to develop a formalized classification of threats at the stage of deploying container images at critical information infrastructure facilities of the Russian Federation.
The research method relies on set-theoretic tools to formalize the parameters of container images and security threats. A mathematical model is developed for classifying threats into three categories (image verification, runtime configuration, isolation) with a quantitative risk assessment. A decision function is proposed for allowing a container to be launched based on an integral risk score that takes into account the protection class of containerization tools. An analysis of critical vulnerabilities in the components of Russian operating systems is carried out.
The research results include a formal set-theoretic model for classifying threats at the stage of deploying container images, covering three main categories (image verification, runtime configuration, namespace isolation). A decision function is developed for allowing a container to be launched based on the integral risk score R(T), which accounts for the threat impact level, the probability of its realization, and the asset value depending on the significance category of the critical information infrastructure facility. An algorithm is proposed for automated verification of a container image prior to deployment, comprising five sequential verification stages: image integrity, CVE vulnerability scanning, runtime configuration analysis, isolation verification, and cumulative risk assessment. Critical vulnerabilities are analyzed in the context of the Russian operating systems ALT and Astra. For each vulnerability, attack vectors and countermeasures are determined in accordance with FSTEC Order No. 118.
Practical significance: The results can be applied when designing systems for automated verification of container images at critical information infrastructure facilities of significance categories 1–3 and integrated into corporate CI/CD pipelines and image registries. The proposed model enables formalization of the decision-making process for allowing a container to be launched and aligning the operation of container environments with the requirements of the Russian regulator.
Ф. И. О.
РУС: Молодцова Юлия Владимировна
ENG: Yulia V. Molodtsova
Место работы
РУС: Московский государственный технический университет имени Н. Э. Баумана
ENG: Bauman Moscow State Technical University
Город, страна
РУС: Москва, Российская Федерация
ENG: Moscow, Russian Federation
Ф. И. О.
РУС: Печёнов Данила Александрович
ENG: Danila A. Pechenov
Место работы
РУС: Московский государственный технический университет имени Н. Э. Баумана
ENG: Bauman Moscow State Technical University
Город, страна
РУС: Москва, Российская Федерация
ENG: Moscow, Russian Federation