АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК

Тактики и техники реализации угроз

Приложение 11 методики ФСТЭК России от 05.02.2021 приведено дословно: 10 тактик и 143 типовых техник. Это справочник для построения сценариев реализации угроз (раздел 5.3.4). Сценарий — последовательность тактик и техник, применение которых возможно актуальным нарушителем с его уровнем возможностей.

Сценарий заполняется для конкретной системы на странице «Сценарии». Здесь размещён только справочник: сначала таблица 11.1 целиком, затем восемь типовых путей нарушителя, которые предлагаются на шаге «Сценарии» как черновик.

Это не автоматический подбор

Методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации, анализа уязвимостей и тестирования на проникновение конкретной системы. Сценарий специфичен для системы и не выводится из одного справочника. Ни этот сайт, ни любой другой инструмент не может подобрать технику, применимую именно к вашей инфраструктуре.

Тактики и техники (таблица 11.1)

Т1 Сбор информации о системах и сетях — 20 техник

нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

Отдельная страница тактики Т1 →

  • Т1.1 Сбор информации из публичных источников: официальный сайт (сайты) организации, СМИ, социальные сети, фотобанки, сайты поставщиков и вендоров, материалы конференций
  • Т1.2 Сбор информации о подключенных к публичным системам и сетям устройствах и их службах при помощи поисковых систем, включая сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений. Пример: использование поисковой системы Shodan для получения информации об определенных моделях IP-камер видеонаблюдения с возможно уязвимыми версиями прошивок
  • Т1.3 Пассивный сбор (прослушивание) информации о подключенных к сети устройствах с целью идентификации сетевых служб, типов и версий ПО этих служб и в некоторых случаях – идентификационной информации пользователей
  • Т1.4 Направленное сканирование при помощи специализированного программного обеспечения подключенных к сети устройств с целью идентификации сетевых сервисов, типов и версий программного обеспечения этих сервисов, а также с целью получения конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений. Пример: сканирование при помощи сканера nmap
  • Т1.5 Сбор информации о пользователях, устройствах, приложениях, а также сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений путем поиска и эксплуатации уязвимостей подключенных к сети устройств. Пример: эксплуатация уязвимости типа directory traversal публично доступного веб-сервера
  • Т1.6 Сбор информации о пользователях, устройствах, приложениях, авторизуемых сервисами вычислительной сети, путем перебора. Пример: сбор информации о почтовых адресах при помощи directory harvest attack на почтовые сервера
  • Т1.7 Сбор информации, предоставляемой DNS сервисами, включая DNS Hijacking
  • Т1.8 Сбор информации о пользователе при посещении им веб-сайта, в том числе с использованием уязвимостей программы браузера и надстраиваемых модулей браузера
  • Т1.9 Сбор информации о пользователях, устройствах, приложениях путем поиска информации в памяти, файлах, каталогах, базах данных, прошивках устройств, репозиториях исходных кодов ПО, включая поиск паролей в исходном и хэшированном виде, криптографических ключей. Пример: получение хэшей паролей из /etc/passwd или получение паролей по умолчанию путем обратного инжиниринга прошивки устройства
  • Т1.10 Кража цифровых сертификатов, включая кражу физических токенов, либо неавторизованное выписывание новых сертификатов (возможно после компрометации инфраструктуры доменного регистратора или аккаунта администратора зоны на стороне жертвы)
  • Т1.11 Сбор информации о пользователях, устройствах, приложениях, внутренней информации о компонентах систем и сетей путем применения социальной инженерии, в том числе фишинга
  • Т1.12 Сбор личной идентификационной информации (идентификаторы пользователей, устройств, информация об идентификации пользователей сервисами, приложениями, средствами удаленного доступа), в том числе сбор украденных личных данных сотрудников и подрядчиков на случай, если сотрудники/подрядчики используют одни и те же пароли на работе и за ее пределами
  • Т1.13 Сбор информации через получение доступа к системам физической безопасности и видеонаблюдения
  • Т1.14 Сбор информации через получение контроля над личными устройствами сотрудников (смартфонами, планшетами, ноутбуками) для скрытой прослушки и видеофиксации
  • Т1.15 Поиск и покупка баз данных идентификационной информации, скомпрометированых паролей и ключей на специализированных нелегальных площадках
  • Т1.16 Сбор информации через получение доступа к базам данных результатов проведенных инвентаризаций, реестрам установленного оборудования и ПО, данным проведенных аудитов безопасности, в том числе через получение доступа к таким данным через компрометацию подрядчиков и партнеров
  • Т1.17 Пассивный сбор и анализ данных телеметрии для получения информации о технологическом процессе, технологических установках, системах и ПО на предприятиях в автоматизированных системах управления производственными и технологическими процессами, в том числе на критически важных объектах
  • Т1.18 Сбор и анализ данных о прошивках устройств, количестве и подключении этих устройств, используемых промышленных протоколах для получения информации о технологическом процессе, технологических установках, системах и ПО на предприятиях в автоматизированных системах управления производственными и технологическими процессами, в том числе на критически важных объектах
  • Т1.19 Сбор и анализ специфических для отрасли или типа предприятия характеристик технологического процесса для получения информации о технологических установках, системах и ПО на предприятиях в автоматизированных системах управления производственными и технологическими процессами, в том числе на критически важных объектах
  • Т1.20 Техники конкурентной разведки и промышленного шпионажа для сбора информации о технологическом процессе, технологических установках, системах и ПО на предприятиях в автоматизированных системах управления производственными и технологическими процессами, в том числе на критически важных объектах
Т2 Получение первоначального доступа к компонентам систем и сетей — 14 техник

нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

Отдельная страница тактики Т2 →

  • Т2.1 Использование внешних сервисов организации в сетях публичного доступа (Интернет) Примеры: 1) доступ к веб-серверу, расположенному в сети организации; 2) доступ к интерфейсу электронной почты Outlook Web Access (OWA) почтового сервера организации
  • Т2.2 Использование устройств, датчиков, систем, расположенных на периметре или вне периметра физической защиты объекта, для получения первичного доступа к системам и компонентам внутри этого периметра. Примеры 1) доступ к датчикам автономной системы дистанционного контроля давления газа участка газопровода; 2) доступ к умному счетчику, расположенному на частном объекте, как к части инфраструктуры поставщика электроэнергии; 3) доступ к интерфейсу управления камеры видеонаблюдения через сети ближнего действия
  • Т2.3 Эксплуатация уязвимостей сетевого оборудования и средств защиты вычислительных сетей для получения доступа к компонентам систем и сетей при удаленной атаке. Пример: обход межсетевого экрана путем эксплуатации уязвимостей реализации правил фильтрации
  • Т2.4 Использование ошибок конфигурации сетевого оборудования и средств защиты, в том числе слабых паролей и паролей по умолчанию, для получения доступа к компонентам систем и сетей при удаленной атаке
  • Т2.5 Эксплуатация уязвимостей компонентов систем и сетей при удаленной или локальной атаке. Примеры: 1) эксплуатация уязвимостей веб-сервера с целью выполнения произвольного кода в контексте этого сервера; 2) эксплуатация уязвимостей операционной системы устройства человеко-машинного интерфейса автоматизированной системы управления с целью внедрения средств получения вводимых на этом устройстве паролей доступа; 3) эксплуатация уязвимостей браузера вредоносными скриптами при посещении пользователем вредоносного или скомпрометированного веб-сайта
  • Т2.6 Использование недокументированных возможностей программного обеспечения сервисов, приложений, оборудования, включая использование отладочных интерфейсов, программных, программно-аппаратных закладок
  • Т2.7 Использование в системе внешних носителей информации, которые могли подключаться к другим системам и быть заражены вредоносным программным обеспечением. В том числе дарение, подмена или подлог носителей информации и внешних устройств, содержащих вредоносное программное обеспечение или предназначенных для реализации вредоносных функций. Примеры: 1) передача флеш-носителя в комплекте материалов выездного мероприятия; 2) подмена USB-адаптера беспроводной клавиатуры схожим внешне, но реализующим функции сбора и передачи данных устройством
  • Т2.8 Использование методов социальной инженерии, в том числе фишинга, для получения прав доступа к компонентам системы
  • Т2.9 Несанкционированное подключение внешних устройств. Пример: несанкционированное подключение точки доступа Wi-Fi
  • Т2.10 Несанкционированный доступ путем подбора учетных данных сотрудника или легитимного пользователя (методами прямого перебора, словарных атак, паролей производителей по умолчанию, использования одинаковых паролей для разных учетных записей, применения «радужных» таблиц или другими)
  • Т2.11 Несанкционированный доступ путем компрометации учетных данных сотрудника организации, в том числе через компрометацию многократно используемого в различных системах пароля (для личных или служебных нужд)
  • Т2.12 Использование доступа к системам и сетям, предоставленного сторонним организациям, в том числе через взлом инфраструктуры этих организаций, компрометацию личного оборудования сотрудников сторонних организаций, используемого для доступа. Пример: использование доступа третьей доверенной стороны (поставщики ИТ-услуг, поставщики услуг безопасности)
  • Т2.13 Реализация атаки типа «человек посередине» для осуществления доступа, например, NTLM/SMB Relaying атаки
  • Т2.14 Доступ путем эксплуатации недостатков систем биометрической аутентификации. Пример: демонстрация фотографии для аутентификации через функцию распознавания лиц
Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях — 16 техник

получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

Отдельная страница тактики Т3 →

  • Т3.1 Автоматический запуск скриптов и исполняемых файлов в системе с использованием пользовательских или системных учетных данных, в том числе с использованием методов социальной инженерии
  • Т3.2 Активация и выполнение вредоносного кода, внедренного в виде закладок в легитимное программное и программное-аппаратное обеспечение систем и сетей
  • Т3.3 Автоматическая загрузка вредоносного кода с удаленного сайта или ресурса с последующим запуском на выполнение
  • Т3.4 Копирование и запуск скриптов и исполняемых файлов через средства удаленного управления операционной системой и сервисами
  • Т3.5 Эксплуатация уязвимостей типа удаленное исполнение программного кода (RCE, Remote code execution)
  • Т3.6 Автоматическое создание вредоносных скриптов при помощи доступного инструментария от имени пользователя в системе с использованием его учетных данных
  • Т3.7 Подмена файлов легитимных программ и библиотек непосредственно в системе. Примечание 3: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
  • Т3.8 Подмена легитимных программ и библиотек, а также легитимных обновлений программного обеспечения, поставляемых производителем удаленно через сети связи, в репозиториях поставщика или при передаче через сети связи. Примечание 4: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа программного обеспечения
  • Т3.9 Подмена ссылок на легитимные программы и библиотеки, а также на легитимные обновления программного обеспечения, поставляемые производителем удаленно через сети связи, подмена информации о таких обновлениях, включая атаки на инфраструктурные сервисы поставщика (такие как DNS hijacking), атаки на третьесторонние ресурсы, атаки на электронную почту и другие средства обмена сообщениями. Примечание 5: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа программного обеспечения
  • Т3.10 Подмена дистрибутивов (установочных комплектов) программ на носителях информации или общих сетевых ресурсах Примечание 6: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа программного обеспечения
  • Т3.11 Компрометация сертификата, используемого для цифровой подписи образа ПО, включая кражу этого сертификата у производителя ПО или покупку краденого сертификата на нелегальных площадках в сетях связи (т.н. «дарквеб») и подделку сертификата с помощью эксплуатации уязвимостей ПО, реализующего функции генерирования криптографических ключей, хранения и управления цифровыми сертификатами
  • Т3.12 Компрометация средств создания программного кода приложений в инфраструктуре разработчика этих приложений (компиляторов, линковщиков, средств управления разработкой) для последующего автоматизированного внесения изменений в этот код, устанавливаемый авторизованным пользователем на целевые для нарушителя системы
  • Т3.13 Компрометация средств сборки, конфигурирования и разворачивания программного кода, а также средств создания узкоспециализированного кода (к примеру, кода промышленных контроллеров) в инфраструктуре целевой системы для автоматизированного внесения изменений в этот код, устанавливаемый авторизованным пользователем на целевые для нарушителя системы
  • Т3.14 Планирование запуска вредоносных программ при старте операционной системы путем эксплуатации стандартных механизмов, в том числе путем правки ключей реестра, отвечающих за автоматический запуск программ, запуска вредоносных программ как сервисов и т.п.
  • Т3.15 Планирование запуска вредоносных программ через планировщиков задач в операционной системе, а также с использованием механизмов планирования выполнения в удаленной системе через удаленный вызов процедур. Выполнение в контексте планировщика в ряде случаев позволяет авторизовать вредоносное программное обеспечение и повысить доступные ему привилегии
  • Т3.16 Запуск вредоносных программ при помощи легитимных, подписанных цифровой подписью утилит установки приложений и средств запуска скриптов (т.н. техника проксирования запуска), а также через средства запуска кода элементов управления ActiveX, компонентов фильтров (кодеков) и компонентов библиотек DLL. Примеры: 1) запуск MSI-файлов в операционной системе Windows при помощи утилиты msiexec; 2) использование утилит Regsvr32.exe (Microsoft Windows Register Server) и odbcconf.exe для проксирования исполнения кода библиотек dll в операционной системе Windows посредством внесения изменений в реестр операционных систем
Т4 Закрепление (сохранение доступа) в системе или сети — 7 техник

получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

Отдельная страница тактики Т4 →

  • Т4.1 Несанкционированное создание учетных записей или кража существующих учетных данных
  • Т4.2 Использование штатных средств удаленного доступа и управления операционной системы
  • Т4.3 Скрытая установка и запуск средств удаленного доступа и управления операционной системы. Внесение изменений в конфигурацию и состав программных и программно-аппаратных средств атакуемой системы или сети, вследствие чего становится возможен многократный запуск вредоносного кода
  • Т4.4 Маскирование подключенных устройств под легитимные (например, нанесение корпоративного логотипа, инвентарного номера, телефона службы поддержки)
  • Т4.5 Внесение соответствующих записей в реестр, автозагрузку, планировщики заданий, обеспечивающих запуск вредоносного программного обеспечения при перезагрузке системы или сети
  • Т4.6 Компрометация прошивок устройств с использованием уязвимостей или программно-аппаратных закладок, к примеру, внедрение новых функций в BIOS (UEFI), компрометация прошивок жестких дисков
  • Т4.7 Резервное копирование вредоносного кода в областях, редко подвергаемых проверке, в том числе заражение резервных копий данных, сохранение образов в неразмеченных областях жестких дисков и сменных носителей
Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ — 13 техник

внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

Отдельная страница тактики Т5 →

  • Т5.1 Удаленное управление через стандартные протоколы (например, RDP, SSH), а также использование инфраструктуры провайдеров средств удаленного администрирования. Пример: использование средств удаленного управления RMS/teamviewer для создания канала связи и управления скомпрометированной системой со стороны злоумышленников
  • Т5.2 Использование штатных средств удаленного доступа и управления операционной системы
  • Т5.3 Коммуникация с внешними серверами управления через хорошо известные порты на этих серверах, разрешенные на межсетевом экране (SMTP/25, HTTP/80, HTTPS/443 и др.)
  • Т5.4 Коммуникация с внешними серверами управления через нестандартные порты на этих серверах, что в некоторых случаях позволяет эксплуатировать уязвимости средств сетевой фильтрации для обхода этих средств
  • Т5.5 Управление через съемные носители, в частности, передача команд управления между скомпрометированными изолированной системой и подключенной к Интернет системой через носители информации, используемые на обеих системах
  • Т5.6 Проксирование трафика управления для маскировки подозрительной сетевой активности, обхода правил на межсетевом экране и сокрытия адресов инфраструктуры нарушителей, дублирование каналов связи, обфускация и разделение трафика управления во избежание обнаружения. Примеры: 1) использование скомпрометированных систем в той же сети, для которых правилами МЭ разрешен доступ в Интернет, в качестве прокси серверов; 2) использование инфраструктуры сети TOR для проксирования запросов к серверам управления; 3) использование одного коммуникационного протокола для запроса, и другого – для ответа на запрос
  • Т5.7 Туннелирование трафика управления через VPN
  • Т5.8 Туннелирование трафика управления в поля заполнения и данных служебных протоколов, к примеру, туннелирование трафика управления в поля данных и заполнения протоколов DNS, ICMP или другие
  • Т5.9 Управление через подключенные устройства, реализующие дополнительный канал связи с внешними системами или между скомпрометированными системами в сети
  • Т5.10 Использование средств обфускации, шифрования, стеганографии для сокрытия трафика управления
  • Т5.11 Передача команд управления через нестандартно интерпретируемые типовые операции, к примеру, путем выполнения копирования файла по разрешенному протоколу (FTP или подобному), путем управления разделяемыми сетевыми ресурсами по протоколу SMB и т.п.
  • Т5.12 Передача команд управления через публикацию на внешнем легитимном сервисе, таком как веб-сайт, облачный ресурс, ресурс в социальной сети и т.п.
  • Т5.13 Динамическое изменение адресов серверов управления, идентификаторов внешних сервисов, на которых публикуются команды управления, и т.п. по известному алгоритму во избежание обнаружения
Т6 Повышение привилегий по доступу к компонентам систем и сетей — 9 техник

получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

Отдельная страница тактики Т6 →

  • Т6.1 Получение данных для аутентификации и авторизации от имени привилегированной учетной записи путем поиска этих данных в папках и файлах, поиска в памяти или перехвата в сетевом трафике. Данные для авторизации включают пароли, хэш-суммы паролей, токены, идентификаторы сессии, криптографические ключи, но не ограничиваются ими
  • Т6.2 Подбор пароля или другой информации для аутентификации от имени привилегированной учетной записи
  • Т6.3 Эксплуатация уязвимостей ПО к повышению привилегий. Пример: эксплуатация уязвимости драйвера службы печати, позволяющей выполнить код с привилегиями системной учетной записи, через доступ к этому драйверу из приложения, запущенного от имени непривилегированного пользователя
  • Т6.4 Эксплуатация уязвимостей механизма имперсонации (запуска операций в системе от имени другой учетной записи). Пример: эксплуатация уязвимости штатного механизма имперсонации, реализуемого операционной системой
  • Т6.5 Манипуляции с идентификатором сессии, токеном доступа или иным параметром, определяющим права и полномочия пользователя в системе таким образом, что новый или измененный идентификатор/токен/параметр дает возможность выполнения ранее недоступных пользователю операций. Пример: кража и подделка cookie сессии для получения авторизованного доступа к веб-интерфейсу управления сетевого устройства
  • Т6.6 Обход политики ограничения пользовательских учетных записей в выполнении групп операций, требующих привилегированного режима. Пример: обход UserAccountControl в операционной системе Windows
  • Т6.7 Использование уязвимостей конфигурации системы, служб и приложений, в том числе предварительно сконфигурированных профилей привилегированных пользователей, автоматически запускаемых от имени привилегированных пользователей скриптов, приложений и экземпляров окружения, позволяющих вредоносному ПО выполняться с повышенными привилегиями. Примеры: 1) использование профилей PowerShell для закрепления вредоносного ПО в системе и выполнения этого ПО с повышенными привилегиями; 2) конфигурация команды перехода в привилегированный режим sudo, при которой успешный результат выполнения этой команды на некоторое время кэшируется, что при определенных обстоятельствах может быть использовано вредоносным кодом для выполнения привилегированных операций в течение этого времени; 3) параметры исполнения файлов (ImageFileExecutionOptions, IFEO), позволяющие переключать исполнение файлов в режим отладки, выполняя вредоносные приложения под видом отладчиков и средств мониторинга, что позволяет им отключать системные приложения и средства защиты
  • Т6.8 Эксплуатация уязвимостей, связанных с отдельным, и вероятно менее строгим контролем доступа к некоторым ресурсам (например, к файловой системе) для непривилегированных учетных записей. Пример: подмена на диске бинарных файлов или скриптов, предназначенных для исполнения в привилегированном контексте, приложением, исполняющимся в непривилегированном контексте
  • Т6.9 Эксплуатация уязвимостей средств ограничения среды исполнения (виртуальные машины, песочницы и т.п.) для исполнения кода вне этой среды. Пример: эксплуатация уязвимости обработки буфера данных в рамках песочницы, реализуемой браузером для ограничения работы мобильного кода (Javascript), с последующим выполнением кода в контексте процесса браузера
Т7 Сокрытие действий и применяемых при этом средств от обнаружения — 29 техник

нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

Отдельная страница тактики Т7 →

  • Т7.1 Использование нарушителем или вредоносной платформой штатных инструментов администрирования, утилит и сервисов операционной системы, сторонних утилит, в том числе двойного назначения. Пример: использование популярной утилиты PsExec для ОС Windows как администраторами, так и нарушителями
  • Т7.2 Очистка/затирание истории команд и журналов регистрации, перенаправление записей в журналы регистрации, переполнение истории команд и журналов регистрации, затруднение доступа к журналам регистрации для авторизованных пользователей
  • Т7.3 Удаление файлов, переписывание файлов произвольными данными, форматирование съемных носителей
  • Т7.4 Отключение средств защиты от угроз информационной безопасности, в том числе средств антивирусной защиты, механизмов аудита, консолей оператора мониторинга и средств защиты других типов
  • Т7.5 Отключение систем и средств мониторинга и защиты от угроз промышленной, физической, пожарной, экологической, радиационной безопасности, иных видов безопасности автоматизированной системы управления технологическими процессами и управляемого (контролируемого) объекта и (или) процесса
  • Т7.6 Подделка данных вывода средств защиты от угроз информационной безопасности
  • Т7.7 Подделка данных телеметрии, данных вывода автоматизированных систем управления, данных систем и средств мониторинга и защиты от угроз промышленной, физической, пожарной, экологической, радиационной безопасности, иных видов безопасности автоматизированной системы управления технологическими процессами и управляемого (контролируемого) объекта и (или) процесса, данных видеонаблюдения и других визуально или автоматически интерпретируемых данных
  • Т7.8 Выполнение атаки отказа в обслуживании на основные и резервные каналы связи, которые могут использоваться для доставки сообщений о неработоспособности систем или их компонентов или о других признаках атаки
  • Т7.9 Подписание кода, включая использование скомпрометированных сертификатов авторитетных производителей ПО для подписания вредоносных программных модулей. Примечание 11: Сочетается с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
  • Т7.10 Внедрение вредоносного кода в доверенные процессы операционной системы и другие объекты, которые не подвергаются анализу на наличие такого кода, для предотвращения обнаружения
  • Т7.11 Модификация модулей и конфигурации вредоносного программного обеспечения для затруднения его обнаружения в системе. Пример: внесение изменений в модули и конфигурацию вредоносного ПО для удаления индикаторов компрометации этим ВПО после обнаружения его в других системах
  • Т7.12 Манипуляции именами и параметрами запуска процессов и приложений для обеспечения скрытности. Примеры: 1) сокрытие окна приложения через параметры запуска процесса в ОС Windows; 2) выбор для вредоносного приложения имени файла (процесса), похожего на имя известного и/или системного приложения или совпадающего с ним
  • Т7.13 Создание скрытых файлов, скрытых учетных записей
  • Т7.14 Установление ложных доверенных отношений, в том числе установка корневых сертификатов для успешной валидации вредоносных программных модулей и авторизации внешних сервисов
  • Т7.15 Внедрение вредоносного кода выборочным/целевым образом на наиболее важные системы или системы, удовлетворяющие определенным критериям, во избежание преждевременной компрометации информации об используемых при атаке уязвимостях и обнаружения факта атаки
  • Т7.16 Искусственное временное ограничение распространения или активации вредоносного кода внутри сети, во избежание преждевременного обнаружения факта атаки. Пример: распространение вредоносного ПО единовременно по всем интересующим злоумышленникам системам и единовременный запуск его на выполнение по команде, вплоть до выполнения которой компрометацию системы обнаружить сложно
  • Т7.17 Обфускация, шифрование, упаковка с защитой паролем или сокрытие стеганографическими методами программного кода вредоносного ПО, данных и команд управляющего трафика, в том числе при хранении этого кода и данных в атакуемой системе, при хранении на сетевом ресурсе или при передаче по сети
  • Т7.18 Использование средств виртуализации для сокрытия вредоносного кода или вредоносной активности от средств обнаружения в операционной системе
  • Т7.19 Туннелирование трафика управления через VPN
  • Т7.20 Туннелирование трафика управления в поля заполнения и данных служебных протоколов, к примеру, туннелирование трафика управления в поля данных и заполнения протоколов DNS, ICMP или другие
  • Т7.21 Изменение конфигурации сети, включая изменение конфигурации сетевых устройств, организацию прокси-соединений, изменение таблиц маршрутизации, сброс и модификацию паролей доступа к интерфейсам управления сетевыми устройствами
  • Т7.22 Подмена и компрометация прошивок, в том числе прошивок BIOS, жестких дисков
  • Т7.23 Подмена файлов легитимных программ и библиотек непосредственно в системе. Примечание 12: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
  • Т7.24 Подмена легитимных программ и библиотек, а также легитимных обновлений программного обеспечения, поставляемых производителем удаленно через сети связи, в репозиториях поставщика или при передаче через сети связи. Примечание 13: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
  • Т7.25 Подмена ссылок на легитимные программы и библиотеки, а также на легитимные обновления программного обеспечения, поставляемые производителем удаленно через сети связи, информации о таких обновлениях, включая атаки на инфраструктурные сервисы поставщика (такие как DNS hijacking), атаки на третьесторонние ресурсы, атаки на электронную почту и другие средства обмена сообщениями. Примечание 14: в том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
  • Т7.26 Подмена дистрибутивов (установочных комплектов) программ на носителях информации или общих сетевых ресурсах. Примечание 15: в том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
  • Т7.27 Компрометация сертификата, используемого для цифровой подписи образа ПО, включая кражу этого сертификата у производителя ПО или покупку краденого сертификата на нелегальных площадках в сетях связи (т.н. «дарквеб») и подделку сертификата с помощью эксплуатации уязвимостей ПО, реализующего функции генерирования криптографических ключей, хранения и управления цифровыми сертификатами
  • Т7.28 Компрометация средств создания программного кода приложений в инфраструктуре разработчика этих приложений (компиляторов, линковщиков, средств управления разработкой) для последующего автоматизированного внесения изменений в этот код, устанавливаемый авторизованным пользователем на целевые для нарушителя системы
  • Т7.29 Компрометация средств сборки, конфигурирования и разворачивания программного кода, а также средств создания узкоспециализированного кода (к примеру, кода промышленных контроллеров), в инфраструктуре целевой системы, для автоматизированного внесения изменений в этот код, устанавливаемый авторизованным пользователем на целевые для нарушителя системы
Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям — 8 техник

получив доступ к некоторым узлам инфраструктуры, нарушитель стремится получить доступ к другим узлам. Подобное распространение доступа может быть нецеленаправленным: так, еще не зная, к каким именно компонентам инфраструктуры требуется получить доступ для того, чтобы вызвать нужные ему негативные последствия, нарушитель может стремиться получить контроль над как можно большей частью инфраструктуры систем и сетей

Отдельная страница тактики Т8 →

  • Т8.1 Эксплуатация уязвимостей для повышения привилегий в системе или сети для удаленного выполнения программного кода для распространения доступа
  • Т8.2 Использование средств и интерфейсов удаленного управления для получения доступа к смежным системам и сетям
  • Т8.3 Использование механизмов дистанционной установки программного обеспечения и конфигурирования. Пример: распространение вредоносного кода групповыми политиками ActiveDirectory, обычно используемыми для автоматического управления легитимным программным обеспечением
  • Т8.4 Удаленное копирование файлов, включая модули вредоносного программного обеспечения и легитимные программные средства, которые позволяют злоумышленнику получать доступ к смежным системам и сетям
  • Т8.5 Изменение конфигурации сети, включая изменение конфигурации сетевых устройств, организацию прокси-соединений, изменение таблиц маршрутизации, сброс и модификацию паролей доступа к интерфейсам управления сетевыми устройствами
  • Т8.6 Копирование вредоносного кода на съемные носители
  • Т8.7 Размещение вредоносных программных модулей на разделяемых сетевых ресурсах в сети
  • Т8.8 Использование доверенных отношений скомпрометированной системы и пользователей этой системы с другими системами и пользователями для распространения вредоносного программного обеспечения или для доступа к системам и информации в других системах и сетях. Пример: отсылка сообщений корпоративной электронной почты от имени коллег и прочих доверенных лиц
Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз — 14 техник

в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

Отдельная страница тактики Т9 →

  • Т9.1 Доступ к системе для сбора информации и вывод информации через стандартные протоколы управления (например, RDP, SSH), а также использование инфраструктуры провайдеров средств удаленного администрирования. Пример: использование средств удаленного управления RMS / teamviewer для создания канала связи и управления скомпрометированной системой со стороны злоумышленников
  • Т9.2 Доступ к системе для сбора информации и вывод информации через использование штатных средств удаленного доступа и управления операционной системы
  • Т9.3 Вывод информации на хорошо известные порты на внешних серверах, разрешенные на межсетевом экране (SMTP/25, HTTP/80, HTTPS/443 и др.)
  • Т9.4 Вывод информации на нестандартные порты на внешних серверах, что в некоторых случаях позволяет эксплуатировать уязвимости средств сетевой фильтрации для обхода этих средств
  • Т9.5 Отправка данных по известным протоколам управления и передачи данных
  • Т9.6 Отправка данных по собственным протоколам
  • Т9.7 Проксирование трафика передачи данных для маскировки подозрительной сетевой активности, обхода правил на межсетевом экране и сокрытия адресов инфраструктуры нарушителей, дублирование каналов связи, обфускация и разделение трафика передачи данных во избежание обнаружения. Примеры: 1) использование скомпрометированных систем в той же сети, для которых правилами МЭ разрешен доступ в Интернет в качестве прокси серверов; 2) использование инфраструктуры сети TOR для проксирования запросов к серверам управления; 3) использование одного коммуникационного протокола для запроса, и другого – для ответа на запрос
  • Т9.8 Туннелирование трафика передачи данных через VPN
  • Т9.9 Туннелирование трафика управления в поля заполнения и данных служебных протоколов, к примеру, туннелирование трафика управления в поля данных и заполнения протоколов DNS, ICMP или другие
  • Т9.10 Вывод информации через съемные носители, в частности, передача данных между скомпрометированными изолированной системой и подключенной к Интернет системой через носители информации, используемые на обеих системах
  • Т9.11 Отправка данных через альтернативную среду передачи данных. Пример: вывод конфиденциальной информации через субтитры видеоряда, демонстрируемого на веб-сайте
  • Т9.12 Шифрование выводимой информации, использование стеганографии для сокрытия факта вывода информации
  • Т9.13 Вывод информации через предоставление доступа к файловым хранилищам и базам данных в инфраструктуре скомпрометированной системы или сети, в том числе путем создания новых учетных записей или передачи данных для аутентификации и авторизации имеющихся учетных записей
  • Т9.14 Вывод информации путем размещения сообщений или файлов на публичных ресурсах, доступных для анонимного нарушителя (форумы, файлообменные сервисы, фотобанки, облачные сервисы, социальные сети)
Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям — 13 техник

достижение нарушителем конечной цели, приводящее к реализации моделируемой угрозы и причинению недопустимых негативных последствий

Отдельная страница тактики Т10 →

  • Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
  • Т10.2 Несанкционированное воздействие на системное программное обеспечение, его конфигурацию и параметры доступа
  • Т10.3 Несанкционированное воздействие на программные модули прикладного программного обеспечения
  • Т10.4 Несанкционированное воздействие на программный код, конфигурацию и параметры доступа прикладного программного обеспечения
  • Т10.5 Несанкционированное воздействие на программный код, конфигурацию и параметры доступа системного программного обеспечения
  • Т10.6 Несанкционированное воздействие на программный код, конфигурацию и параметры доступа прошивки устройства
  • Т10.7 Подмена информации (например, платежных реквизитов) в памяти или информации, хранимой в виде файлов, информации в базах данных и репозиториях, информации на неразмеченных областях дисков и сменных носителей
  • Т10.8 Уничтожение информации, включая информацию, хранимую в виде файлов, информацию в базах данных и репозиториях, информацию на неразмеченных областях дисков и сменных носителей
  • Т10.9 Добавление информации (например, дефейсинг корпоративного портала, публикация ложной новости)
  • Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети
  • Т10.11 Нецелевое использование ресурсов системы. Примеры: 1) организация майнинговой платформы; 2) организация платформы для осуществления атак отказа в обслуживании на смежные системы и сети.
  • Т10.12 Несанкционированное воздействие на автоматизированные системы управления с целью вызова отказа или нарушения функций управления, в том числе на АСУ критически важных объектов, потенциально опасных объектов, объектов, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды, в том числе опасных производственных объектов. Примеры: 1) воздействие на автоматизированные системы управления объектов транспорта; 2) удаленное воздействие на цифровые системы и первичное оборудование объектов электроэнергетики; 3) воздействие на системы управления технологическим процессом нефтехимического объекта
  • Т10.13 Несанкционированное воздействие на автоматизированные системы управления с целью вызова отказа или поломки оборудования, в том числе АСУ критически важных объектов, потенциально опасных объектов, объектов, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды, в том числе опасных производственных объектов

Типовые пути нарушителя

Тактики Т1–Т9 описывают, как нарушитель попадает в систему и закрепляется в ней. Это свойство системы и нарушителя, а не отдельной угрозы: один путь ведёт к десяткам разных угроз.

Поэтому на шаге «Сценарии» путь берётся из шаблона ниже — он отбирается по видам нарушителя, интерфейсам и способам реализации, отмеченным на шагах «Нарушитель» и «Способы». Конечное воздействие Т10 подставляется по каждой угрозе отдельно: по определению приложения 11 Т10 и есть сама угроза.

Это черновик, а не разметка ФСТЭК

Таблицы «путь нарушителя → тактики» методика не публикует: пути ниже — наша собственная эвристика. Подстановка на шаге «Сценарии» ничего не сохраняет сама, она только расставляет отметки в форме; подтверждает или снимает каждую из них пользователь. Требование п. 5.3.5–5.3.6 строить сценарий по результатам инвентаризации, анализа уязвимостей и тестирования на проникновение конкретной системы шаблон не отменяет.

Проникновение из интернета через уязвимость публичного сервиса Н1+ external_vuln

Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.

Т1Т2Т3Т4Т6Т7Т8Т9 + Т10 от угрозы

Нарушитель
Внешний, не ниже Н1 — базовые возможности
Интерфейсы
Внешние сетевые
Способы
Использование уязвимостей
Тактики и техники пути (8)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.2 Сбор информации о подключенных к публичным системам и сетям устройствах и их службах при помощи поисковых систем, включая сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: использование поисковой системы Shodan для получения информации об определенных моделях IP-камер видеонаблюдения с возможно уязвимыми версиями прошивок
    • Т1.4 Направленное сканирование при помощи специализированного программного обеспечения подключенных к сети устройств с целью идентификации сетевых сервисов, типов и версий программного обеспечения этих сервисов, а также с целью получения конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: сканирование при помощи сканера nmap
    • Т1.5 Сбор информации о пользователях, устройствах, приложениях, а также сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений путем поиска и эксплуатации уязвимостей подключенных к сети устройств.
      Пример: эксплуатация уязвимости типа directory traversal публично доступного веб-сервера
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.1 Использование внешних сервисов организации в сетях публичного доступа (Интернет)
      Примеры: 1) доступ к веб-серверу, расположенному в сети организации; 2) доступ к интерфейсу электронной почты Outlook Web Access (OWA) почтового сервера организации
    • Т2.5 Эксплуатация уязвимостей компонентов систем и сетей при удаленной или локальной атаке.
      Примеры: 1) эксплуатация уязвимостей веб-сервера с целью выполнения произвольного кода в контексте этого сервера; 2) эксплуатация уязвимостей операционной системы устройства человеко-машинного интерфейса автоматизированной системы управления с целью внедрения средств получения вводимых на этом устройстве паролей доступа; 3) эксплуатация уязвимостей браузера вредоносными скриптами при посещении пользователем вредоносного или скомпрометированного веб-сайта
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

    получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

    • Т3.5 Эксплуатация уязвимостей типа удаленное исполнение программного кода (RCE, Remote code execution)
  4. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.1 Несанкционированное создание учетных записей или кража существующих учетных данных
    • Т4.3 Скрытая установка и запуск средств удаленного доступа и управления операционной системы.
      Внесение изменений в конфигурацию и состав программных и программно-аппаратных средств атакуемой системы или сети, вследствие чего становится возможен многократный запуск вредоносного кода
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.3 Эксплуатация уязвимостей ПО к повышению привилегий.
      Пример: эксплуатация уязвимости драйвера службы печати, позволяющей выполнить код с привилегиями системной учетной записи, через доступ к этому драйверу из приложения, запущенного от имени непривилегированного пользователя
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения

    нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

    • Т7.2 Очистка/затирание истории команд и журналов регистрации, перенаправление записей в журналы регистрации, переполнение истории команд и журналов регистрации, затруднение доступа к журналам регистрации для авторизованных пользователей
    • Т7.4 Отключение средств защиты от угроз информационной безопасности, в том числе средств антивирусной защиты, механизмов аудита, консолей оператора мониторинга и средств защиты других типов
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям

    получив доступ к некоторым узлам инфраструктуры, нарушитель стремится получить доступ к другим узлам. Подобное распространение доступа может быть нецеленаправленным: так, еще не зная, к каким именно компонентам инфраструктуры требуется получить доступ для того, чтобы вызвать нужные ему негативные последствия, нарушитель может стремиться получить контроль над как можно большей частью инфраструктуры систем и сетей

    • Т8.1 Эксплуатация уязвимостей для повышения привилегий в системе или сети для удаленного выполнения программного кода для распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.3 Вывод информации на хорошо известные порты на внешних серверах, разрешенные на межсетевом экране (SMTP/25, HTTP/80, HTTPS/443 и др.)

Тактики, не входящие в путь: Т5. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Фишинг: рабочая станция пользователя как точка входа Н1+ phishing

Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.

Т1Т2Т3Т4Т5Т6Т7Т8Т9 + Т10 от угрозы

Нарушитель
Внешний, не ниже Н1 — базовые возможности
Интерфейсы
ПользовательскиеВнешние сетевые
Способы
Внедрение ВПОИспользование уязвимостей
Тактики и техники пути (9)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.1 Сбор информации из публичных источников: официальный сайт (сайты) организации, СМИ, социальные сети, фотобанки, сайты поставщиков и вендоров, материалы конференций
    • Т1.12 Сбор личной идентификационной информации (идентификаторы пользователей, устройств, информация об идентификации пользователей сервисами, приложениями, средствами удаленного доступа), в том числе сбор украденных личных данных сотрудников и подрядчиков на случай, если сотрудники/подрядчики используют одни и те же пароли на работе и за ее пределами
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.8 Использование методов социальной инженерии, в том числе фишинга, для получения прав доступа к компонентам системы
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

    получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

    • Т3.1 Автоматический запуск скриптов и исполняемых файлов в системе с использованием пользовательских или системных учетных данных, в том числе с использованием методов социальной инженерии
    • Т3.3 Автоматическая загрузка вредоносного кода с удаленного сайта или ресурса с последующим запуском на выполнение
  4. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.5 Внесение соответствующих записей в реестр, автозагрузку, планировщики заданий, обеспечивающих запуск вредоносного программного обеспечения при перезагрузке системы или сети
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ

    внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

    • Т5.3 Коммуникация с внешними серверами управления через хорошо известные порты на этих серверах, разрешенные на межсетевом экране (SMTP/25, HTTP/80, HTTPS/443 и др.)
    • Т5.12 Передача команд управления через публикацию на внешнем легитимном сервисе, таком как веб-сайт, облачный ресурс, ресурс в социальной сети и т.п.
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.1 Получение данных для аутентификации и авторизации от имени привилегированной учетной записи путем поиска этих данных в папках и файлах, поиска в памяти или перехвата в сетевом трафике. Данные для авторизации включают пароли, хэш-суммы паролей, токены, идентификаторы сессии, криптографические ключи, но не ограничиваются ими
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения

    нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

    • Т7.17 Обфускация, шифрование, упаковка с защитой паролем или сокрытие стеганографическими методами программного кода вредоносного ПО, данных и команд управляющего трафика, в том числе при хранении этого кода и данных в атакуемой системе, при хранении на сетевом ресурсе или при передаче по сети
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям

    получив доступ к некоторым узлам инфраструктуры, нарушитель стремится получить доступ к другим узлам. Подобное распространение доступа может быть нецеленаправленным: так, еще не зная, к каким именно компонентам инфраструктуры требуется получить доступ для того, чтобы вызвать нужные ему негативные последствия, нарушитель может стремиться получить контроль над как можно большей частью инфраструктуры систем и сетей

    • Т8.7 Размещение вредоносных программных модулей на разделяемых сетевых ресурсах в сети
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.5 Отправка данных по известным протоколам управления и передачи данных
    • Т9.12 Шифрование выводимой информации, использование стеганографии для сокрытия факта вывода информации
Компрометация учётных данных удалённого доступа Н1+ credentials

Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.

Т1Т2Т4Т5Т6Т9 + Т10 от угрозы

Нарушитель
Внешний, не ниже Н1 — базовые возможности
Интерфейсы
Внешние сетевыеПользовательские
Способы
Использование уязвимостейОшибочные действия
Тактики и техники пути (6)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.6 Сбор информации о пользователях, устройствах, приложениях, авторизуемых сервисами вычислительной сети, путем перебора.
      Пример: сбор информации о почтовых адресах при помощи directory harvest attack на почтовые сервера
    • Т1.15 Поиск и покупка баз данных идентификационной информации, скомпрометированых паролей и ключей на специализированных нелегальных площадках
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.10 Несанкционированный доступ путем подбора учетных данных сотрудника или легитимного пользователя (методами прямого перебора, словарных атак, паролей производителей по умолчанию, использования одинаковых паролей для разных учетных записей, применения «радужных» таблиц или другими)
    • Т2.11 Несанкционированный доступ путем компрометации учетных данных сотрудника организации, в том числе через компрометацию многократно используемого в различных системах пароля (для личных или служебных нужд)
  3. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.1 Несанкционированное создание учетных записей или кража существующих учетных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ

    внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

    • Т5.1 Удаленное управление через стандартные протоколы (например, RDP, SSH), а также использование инфраструктуры провайдеров средств удаленного администрирования.
      Пример: использование средств удаленного управления RMS/teamviewer для создания канала связи и управления скомпрометированной системой со стороны злоумышленников
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.1 Получение данных для аутентификации и авторизации от имени привилегированной учетной записи путем поиска этих данных в папках и файлах, поиска в памяти или перехвата в сетевом трафике. Данные для авторизации включают пароли, хэш-суммы паролей, токены, идентификаторы сессии, криптографические ключи, но не ограничиваются ими
  6. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.1 Доступ к системе для сбора информации и вывод информации через стандартные протоколы управления (например, RDP, SSH), а также использование инфраструктуры провайдеров средств удаленного администрирования.
      Пример: использование средств удаленного управления RMS / teamviewer для создания канала связи и управления скомпрометированной системой со стороны злоумышленников

Тактики, не входящие в путь: Т3, Т7, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Злоупотребление легитимным доступом (внутренний нарушитель) Н1+ insider

У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.

Т1Т3Т6Т7Т9 + Т10 от угрозы

Нарушитель
Внутренний, не ниже Н1 — базовые возможности
Интерфейсы
ПользовательскиеВнутренние сетевые
Способы
Ошибочные действияИспользование уязвимостей
Тактики и техники пути (5)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.8 Сбор информации о пользователе при посещении им веб-сайта, в том числе с использованием уязвимостей программы браузера и надстраиваемых модулей браузера
    • Т1.11 Сбор информации о пользователях, устройствах, приложениях, внутренней информации о компонентах систем и сетей путем применения социальной инженерии, в том числе фишинга
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

    получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

    • Т3.1 Автоматический запуск скриптов и исполняемых файлов в системе с использованием пользовательских или системных учетных данных, в том числе с использованием методов социальной инженерии
    • Т3.3 Автоматическая загрузка вредоносного кода с удаленного сайта или ресурса с последующим запуском на выполнение
  3. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.6 Обход политики ограничения пользовательских учетных записей в выполнении групп операций, требующих привилегированного режима.
      Пример: обход UserAccountControl в операционной системе Windows
    • Т6.7 Использование уязвимостей конфигурации системы, служб и приложений, в том числе предварительно сконфигурированных профилей привилегированных пользователей, автоматически запускаемых от имени привилегированных пользователей скриптов, приложений и экземпляров окружения, позволяющих вредоносному ПО выполняться с повышенными привилегиями.
      Примеры: 1) использование профилей PowerShell для закрепления вредоносного ПО в системе и выполнения этого ПО с повышенными привилегиями; 2) конфигурация команды перехода в привилегированный режим sudo, при которой успешный результат выполнения этой команды на некоторое время кэшируется, что при определенных обстоятельствах может быть использовано вредоносным кодом для выполнения привилегированных операций в течение этого времени; 3) параметры исполнения файлов (ImageFileExecutionOptions, IFEO), позволяющие переключать исполнение файлов в режим отладки, выполняя вредоносные приложения под видом отладчиков и средств мониторинга, что позволяет им отключать системные приложения и средства защиты
  4. Т7 Сокрытие действий и применяемых при этом средств от обнаружения

    нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

    • Т7.1 Использование нарушителем или вредоносной платформой штатных инструментов администрирования, утилит и сервисов операционной системы, сторонних утилит, в том числе двойного назначения.
      Пример: использование популярной утилиты PsExec для ОС Windows как администраторами, так и нарушителями
    • Т7.2 Очистка/затирание истории команд и журналов регистрации, перенаправление записей в журналы регистрации, переполнение истории команд и журналов регистрации, затруднение доступа к журналам регистрации для авторизованных пользователей
    • Т7.13 Создание скрытых файлов, скрытых учетных записей
  5. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.10 Вывод информации через съемные носители, в частности, передача данных между скомпрометированными изолированной системой и подключенной к Интернет системой через носители информации, используемые на обеих системах
    • Т9.11 Отправка данных через альтернативную среду передачи данных.
      Пример: вывод конфиденциальной информации через субтитры видеоряда, демонстрируемого на веб-сайте
    • Т9.13 Вывод информации через предоставление доступа к файловым хранилищам и базам данных в инфраструктуре скомпрометированной системы или сети, в том числе путем создания новых учетных записей или передачи данных для аутентификации и авторизации имеющихся учетных записей

Тактики, не входящие в путь: Т2, Т4, Т5, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Внедрение вредоносного ПО через съёмный носитель Н1+ removable

Рекомендованных угроз БДУ нет: путь применяется по вашему выбору.

Путь для сегментов без выхода в сеть: вредоносный код попадает в систему на съёмном носителе или подключаемом устройстве, запускается штатными механизмами и управляется через тот же носитель.

Т2Т3Т4Т5Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н1 — базовые возможности
Интерфейсы
Съёмные носители
Способы
Внедрение ВПО
Тактики и техники пути (5)
  1. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.7 Использование в системе внешних носителей информации, которые могли подключаться к другим системам и быть заражены вредоносным программным обеспечением.
      В том числе дарение, подмена или подлог носителей информации и внешних устройств, содержащих вредоносное программное обеспечение или предназначенных для реализации вредоносных функций.
      Примеры: 1) передача флеш-носителя в комплекте материалов выездного мероприятия;
      2) подмена USB-адаптера беспроводной клавиатуры схожим внешне, но реализующим функции сбора и передачи данных устройством
    • Т2.9 Несанкционированное подключение внешних устройств.
      Пример: несанкционированное подключение точки доступа Wi-Fi
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

    получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

    • Т3.1 Автоматический запуск скриптов и исполняемых файлов в системе с использованием пользовательских или системных учетных данных, в том числе с использованием методов социальной инженерии
    • Т3.10 Подмена дистрибутивов (установочных комплектов) программ на носителях информации или общих сетевых ресурсах
      Примечание 6: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа программного обеспечения
  3. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.5 Внесение соответствующих записей в реестр, автозагрузку, планировщики заданий, обеспечивающих запуск вредоносного программного обеспечения при перезагрузке системы или сети
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ

    внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

    • Т5.5 Управление через съемные носители, в частности, передача команд управления между скомпрометированными изолированной системой и подключенной к Интернет системой через носители информации, используемые на обеих системах
  5. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.10 Вывод информации через съемные носители, в частности, передача данных между скомпрометированными изолированной системой и подключенной к Интернет системой через носители информации, используемые на обеих системах

Тактики, не входящие в путь: Т1, Т6, Т7, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Компрометация через подрядчика и цепочку поставок Н1+ supply_chain

Нарушитель использует доступ, предоставленный обслуживающей организации, либо внедряет вредоносный код в поставляемое программное обеспечение и обновления до того, как они попадут в систему.

Т1Т2Т3Т4Т5Т7 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н1 — базовые возможности
Интерфейсы
Сторонние организацииОбслуживание и настройка
Способы
Нарушения при поставкахПрограммные закладки
Тактики и техники пути (6)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.1 Сбор информации из публичных источников: официальный сайт (сайты) организации, СМИ, социальные сети, фотобанки, сайты поставщиков и вендоров, материалы конференций
    • Т1.16 Сбор информации через получение доступа к базам данных результатов проведенных инвентаризаций, реестрам установленного оборудования и ПО, данным проведенных аудитов безопасности, в том числе через получение доступа к таким данным через компрометацию подрядчиков и партнеров
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.12 Использование доступа к системам и сетям, предоставленного сторонним организациям, в том числе через взлом инфраструктуры этих организаций, компрометацию личного оборудования сотрудников сторонних организаций, используемого для доступа.
      Пример: использование доступа третьей доверенной стороны (поставщики ИТ-услуг, поставщики услуг безопасности)
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

    получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

    • Т3.8 Подмена легитимных программ и библиотек, а также легитимных обновлений программного обеспечения, поставляемых производителем удаленно через сети связи, в репозиториях поставщика или при передаче через сети связи.
      Примечание 4: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа программного обеспечения
    • Т3.10 Подмена дистрибутивов (установочных комплектов) программ на носителях информации или общих сетевых ресурсах
      Примечание 6: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа программного обеспечения
  4. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.6 Компрометация прошивок устройств с использованием уязвимостей или программно-аппаратных закладок, к примеру, внедрение новых функций в BIOS (UEFI), компрометация прошивок жестких дисков
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ

    внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

    • Т5.1 Удаленное управление через стандартные протоколы (например, RDP, SSH), а также использование инфраструктуры провайдеров средств удаленного администрирования.
      Пример: использование средств удаленного управления RMS/teamviewer для создания канала связи и управления скомпрометированной системой со стороны злоумышленников
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения

    нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

    • Т7.9 Подписание кода, включая использование скомпрометированных сертификатов авторитетных производителей ПО для подписания вредоносных программных модулей.
      Примечание 11: Сочетается с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
    • Т7.24 Подмена легитимных программ и библиотек, а также легитимных обновлений программного обеспечения, поставляемых производителем удаленно через сети связи, в репозиториях поставщика или при передаче через сети связи.
      Примечание 13: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО

Тактики, не входящие в путь: Т6, Т8, Т9. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Атака на сетевое оборудование и средства защиты периметра Н2+ network_gear

Целью нарушителя становится не прикладной сервис, а само сетевое оборудование и средства защиты: получив контроль над ними, он изменяет конфигурацию сети и открывает себе доступ вглубь.

Т1Т2Т5Т7Т8 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н2 — базовые повышенные возможности
Интерфейсы
Внешние сетевыеВнутренние сетевые
Способы
Использование уязвимостей
Тактики и техники пути (5)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.3 Пассивный сбор (прослушивание) информации о подключенных к сети устройствах с целью идентификации сетевых служб, типов и версий ПО этих служб и в некоторых случаях – идентификационной информации пользователей
    • Т1.4 Направленное сканирование при помощи специализированного программного обеспечения подключенных к сети устройств с целью идентификации сетевых сервисов, типов и версий программного обеспечения этих сервисов, а также с целью получения конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: сканирование при помощи сканера nmap
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.3 Эксплуатация уязвимостей сетевого оборудования и средств защиты вычислительных сетей для получения доступа к компонентам систем и сетей при удаленной атаке.
      Пример: обход межсетевого экрана путем эксплуатации уязвимостей реализации правил фильтрации
    • Т2.4 Использование ошибок конфигурации сетевого оборудования и средств защиты, в том числе слабых паролей и паролей по умолчанию, для получения доступа к компонентам систем и сетей при удаленной атаке
  3. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ

    внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

    • Т5.7 Туннелирование трафика управления через VPN
  4. Т7 Сокрытие действий и применяемых при этом средств от обнаружения

    нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

    • Т7.21 Изменение конфигурации сети, включая изменение конфигурации сетевых устройств, организацию прокси-соединений, изменение таблиц маршрутизации, сброс и модификацию паролей доступа к интерфейсам управления сетевыми устройствами
  5. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям

    получив доступ к некоторым узлам инфраструктуры, нарушитель стремится получить доступ к другим узлам. Подобное распространение доступа может быть нецеленаправленным: так, еще не зная, к каким именно компонентам инфраструктуры требуется получить доступ для того, чтобы вызвать нужные ему негативные последствия, нарушитель может стремиться получить контроль над как можно большей частью инфраструктуры систем и сетей

    • Т8.5 Изменение конфигурации сети, включая изменение конфигурации сетевых устройств, организацию прокси-соединений, изменение таблиц маршрутизации, сброс и модификацию паролей доступа к интерфейсам управления сетевыми устройствами

Тактики, не входящие в путь: Т3, Т4, Т6, Т9. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Физический и локальный доступ к компонентам системы Н2+ physical

Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.

Т1Т2Т4Т7Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н2 — базовые повышенные возможности
Интерфейсы
Съёмные носителиОбслуживание и настройкаСторонние организации
Способы
Использование уязвимостейВнедрение ВПО
Тактики и техники пути (5)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.13 Сбор информации через получение доступа к системам физической безопасности и видеонаблюдения
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.9 Несанкционированное подключение внешних устройств.
      Пример: несанкционированное подключение точки доступа Wi-Fi
    • Т2.14 Доступ путем эксплуатации недостатков систем биометрической аутентификации.
      Пример: демонстрация фотографии для аутентификации через функцию распознавания лиц
  3. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.4 Маскирование подключенных устройств под легитимные (например, нанесение корпоративного логотипа, инвентарного номера, телефона службы поддержки)
    • Т4.6 Компрометация прошивок устройств с использованием уязвимостей или программно-аппаратных закладок, к примеру, внедрение новых функций в BIOS (UEFI), компрометация прошивок жестких дисков
  4. Т7 Сокрытие действий и применяемых при этом средств от обнаружения

    нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

    • Т7.22 Подмена и компрометация прошивок, в том числе прошивок BIOS, жестких дисков
  5. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.10 Вывод информации через съемные носители, в частности, передача данных между скомпрометированными изолированной системой и подключенной к Интернет системой через носители информации, используемые на обеих системах

Тактики, не входящие в путь: Т3, Т5, Т6, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Съём информации по техническим каналам и инвазивное вскрытие Н4+ side_channel

Единственный путь, который недоступен никому ниже Н4: нарушитель снимает информацию не с интерфейсов системы, а мимо них — по побочным физическим каналам работающего оборудования либо вскрыв аппаратное средство аутентификации.

Т1Т2Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н4 — высокие возможности
Интерфейсы
ПользовательскиеОбслуживание и настройкаСторонние организацииСъёмные носители
Способы
Перехват ПЭМИНИнвазивный доступ
Тактики и техники пути (3)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.13 Сбор информации через получение доступа к системам физической безопасности и видеонаблюдения
    • Т1.20 Техники конкурентной разведки и промышленного шпионажа для сбора информации о технологическом процессе, технологических установках, системах и ПО на предприятиях в автоматизированных системах управления производственными и технологическими процессами, в том числе на критически важных объектах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.14 Доступ путем эксплуатации недостатков систем биометрической аутентификации.
      Пример: демонстрация фотографии для аутентификации через функцию распознавания лиц
  3. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.11 Отправка данных через альтернативную среду передачи данных.
      Пример: вывод конфиденциальной информации через субтитры видеоряда, демонстрируемого на веб-сайте

Тактики, не входящие в путь: Т3, Т4, Т5, Т6, Т7, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Скрытый канал внутри легитимного трафика Н3+ covert_channel

Нарушитель, уже имеющий доступ к узлу системы, не открывает новых соединений: он размещает выводимую информацию внутри легитимно передаваемых пакетов, в шифрованном или стеганографическом виде, и средства контроля трафика видят только штатный обмен.

Т1Т3Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н3 — средние возможности
Интерфейсы
ПользовательскиеВнутренние сетевыеВнешние сетевые
Способы
Скрытые каналы
Тактики и техники пути (3)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.11 Сбор информации о пользователях, устройствах, приложениях, внутренней информации о компонентах систем и сетей путем применения социальной инженерии, в том числе фишинга
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

    получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

    • Т3.1 Автоматический запуск скриптов и исполняемых файлов в системе с использованием пользовательских или системных учетных данных, в том числе с использованием методов социальной инженерии
  3. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.11 Отправка данных через альтернативную среду передачи данных.
      Пример: вывод конфиденциальной информации через субтитры видеоряда, демонстрируемого на веб-сайте
    • Т9.12 Шифрование выводимой информации, использование стеганографии для сокрытия факта вывода информации

Тактики, не входящие в путь: Т2, Т4, Т5, Т6, Т7, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Обход логики и разграничения доступа прикладного сервиса Н1+ webapp

Нарушитель не ломает узел, а остаётся на уровне приложения: изучает его интерфейсы и параметры запросов, подбирает адреса и значения, на которые приложение отвечает без проверки прав, и получает данные и операции, не предназначенные его учётной записи.

Т1Т2Т6Т9 + Т10 от угрозы

Нарушитель
Внешний, не ниже Н1 — базовые возможности
Интерфейсы
Внешние сетевыеПользовательские
Способы
Использование уязвимостей
Тактики и техники пути (4)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.2 Сбор информации о подключенных к публичным системам и сетям устройствах и их службах при помощи поисковых систем, включая сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: использование поисковой системы Shodan для получения информации об определенных моделях IP-камер видеонаблюдения с возможно уязвимыми версиями прошивок
    • Т1.4 Направленное сканирование при помощи специализированного программного обеспечения подключенных к сети устройств с целью идентификации сетевых сервисов, типов и версий программного обеспечения этих сервисов, а также с целью получения конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: сканирование при помощи сканера nmap
    • Т1.5 Сбор информации о пользователях, устройствах, приложениях, а также сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений путем поиска и эксплуатации уязвимостей подключенных к сети устройств.
      Пример: эксплуатация уязвимости типа directory traversal публично доступного веб-сервера
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.1 Использование внешних сервисов организации в сетях публичного доступа (Интернет)
      Примеры: 1) доступ к веб-серверу, расположенному в сети организации; 2) доступ к интерфейсу электронной почты Outlook Web Access (OWA) почтового сервера организации
    • Т2.5 Эксплуатация уязвимостей компонентов систем и сетей при удаленной или локальной атаке.
      Примеры: 1) эксплуатация уязвимостей веб-сервера с целью выполнения произвольного кода в контексте этого сервера; 2) эксплуатация уязвимостей операционной системы устройства человеко-машинного интерфейса автоматизированной системы управления с целью внедрения средств получения вводимых на этом устройстве паролей доступа; 3) эксплуатация уязвимостей браузера вредоносными скриптами при посещении пользователем вредоносного или скомпрометированного веб-сайта
  3. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.5 Манипуляции с идентификатором сессии, токеном доступа или иным параметром, определяющим права и полномочия пользователя в системе таким образом, что новый или измененный идентификатор/токен/параметр дает возможность выполнения ранее недоступных пользователю операций.
      Пример: кража и подделка cookie сессии для получения авторизованного доступа к веб-интерфейсу управления сетевого устройства
    • Т6.8 Эксплуатация уязвимостей, связанных с отдельным, и вероятно менее строгим контролем доступа к некоторым ресурсам (например, к файловой системе) для непривилегированных учетных записей.
      Пример: подмена на диске бинарных файлов или скриптов, предназначенных для исполнения в привилегированном контексте, приложением, исполняющимся в непривилегированном контексте
  4. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.3 Вывод информации на хорошо известные порты на внешних серверах, разрешенные на межсетевом экране (SMTP/25, HTTP/80, HTTPS/443 и др.)

Тактики, не входящие в путь: Т3, Т4, Т5, Т7, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Перехват и подмена данных в канале связи Н1+ mitm

Нарушитель находится в канале передачи данных — в общем сегменте сети, в беспроводной зоне или на транзитном узле: он пассивно слушает трафик, вклинивается в сеанс между сторонами и выдаёт себя за одну из них.

Т1Т2Т6Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н1 — базовые возможности
Интерфейсы
Внешние сетевыеВнутренние сетевыеПользовательские
Способы
Использование уязвимостей
Тактики и техники пути (4)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.3 Пассивный сбор (прослушивание) информации о подключенных к сети устройствах с целью идентификации сетевых служб, типов и версий ПО этих служб и в некоторых случаях – идентификационной информации пользователей
    • Т1.7 Сбор информации, предоставляемой DNS сервисами, включая DNS Hijacking
    • Т1.12 Сбор личной идентификационной информации (идентификаторы пользователей, устройств, информация об идентификации пользователей сервисами, приложениями, средствами удаленного доступа), в том числе сбор украденных личных данных сотрудников и подрядчиков на случай, если сотрудники/подрядчики используют одни и те же пароли на работе и за ее пределами
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.13 Реализация атаки типа «человек посередине» для осуществления доступа, например, NTLM/SMB Relaying атаки
  3. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.5 Манипуляции с идентификатором сессии, токеном доступа или иным параметром, определяющим права и полномочия пользователя в системе таким образом, что новый или измененный идентификатор/токен/параметр дает возможность выполнения ранее недоступных пользователю операций.
      Пример: кража и подделка cookie сессии для получения авторизованного доступа к веб-интерфейсу управления сетевого устройства
  4. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.5 Отправка данных по известным протоколам управления и передачи данных

Тактики, не входящие в путь: Т3, Т4, Т5, Т7, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Выход за пределы виртуальной машины и захват среды виртуализации Н2+ virtualization

Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.

Т1Т2Т6Т8Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н2 — базовые повышенные возможности
Интерфейсы
Внутренние сетевыеПользовательскиеОбслуживание и настройка
Способы
Использование уязвимостей
Тактики и техники пути (5)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.5 Сбор информации о пользователях, устройствах, приложениях, а также сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений путем поиска и эксплуатации уязвимостей подключенных к сети устройств.
      Пример: эксплуатация уязвимости типа directory traversal публично доступного веб-сервера
    • Т1.9 Сбор информации о пользователях, устройствах, приложениях путем поиска информации в памяти, файлах, каталогах, базах данных, прошивках устройств, репозиториях исходных кодов ПО, включая поиск паролей в исходном и хэшированном виде, криптографических ключей.
      Пример: получение хэшей паролей из /etc/passwd или получение паролей по умолчанию путем обратного инжиниринга прошивки устройства
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.5 Эксплуатация уязвимостей компонентов систем и сетей при удаленной или локальной атаке.
      Примеры: 1) эксплуатация уязвимостей веб-сервера с целью выполнения произвольного кода в контексте этого сервера; 2) эксплуатация уязвимостей операционной системы устройства человеко-машинного интерфейса автоматизированной системы управления с целью внедрения средств получения вводимых на этом устройстве паролей доступа; 3) эксплуатация уязвимостей браузера вредоносными скриптами при посещении пользователем вредоносного или скомпрометированного веб-сайта
  3. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.3 Эксплуатация уязвимостей ПО к повышению привилегий.
      Пример: эксплуатация уязвимости драйвера службы печати, позволяющей выполнить код с привилегиями системной учетной записи, через доступ к этому драйверу из приложения, запущенного от имени непривилегированного пользователя
    • Т6.9 Эксплуатация уязвимостей средств ограничения среды исполнения (виртуальные машины, песочницы и т.п.) для исполнения кода вне этой среды.
      Пример: эксплуатация уязвимости обработки буфера данных в рамках песочницы, реализуемой браузером для ограничения работы мобильного кода (Javascript), с последующим выполнением кода в контексте процесса браузера
  4. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям

    получив доступ к некоторым узлам инфраструктуры, нарушитель стремится получить доступ к другим узлам. Подобное распространение доступа может быть нецеленаправленным: так, еще не зная, к каким именно компонентам инфраструктуры требуется получить доступ для того, чтобы вызвать нужные ему негативные последствия, нарушитель может стремиться получить контроль над как можно большей частью инфраструктуры систем и сетей

    • Т8.1 Эксплуатация уязвимостей для повышения привилегий в системе или сети для удаленного выполнения программного кода для распространения доступа
    • Т8.2 Использование средств и интерфейсов удаленного управления для получения доступа к смежным системам и сетям
  5. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.13 Вывод информации через предоставление доступа к файловым хранилищам и базам данных в инфраструктуре скомпрометированной системы или сети, в том числе путем создания новых учетных записей или передачи данных для аутентификации и авторизации имеющихся учетных записей

Тактики, не входящие в путь: Т3, Т4, Т5, Т7. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Захват управления облачными ресурсами Н2+ cloud_console

Точка приложения усилий — не сама система, а средства управления облачной инфраструктурой: получив учётные данные администратора облака или доступ подрядчика, нарушитель распоряжается ресурсами штатно.

Т1Т2Т4Т6Т8Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н2 — базовые повышенные возможности
Интерфейсы
Внешние сетевыеСторонние организацииОбслуживание и настройка
Способы
Использование уязвимостейОшибочные действия
Тактики и техники пути (6)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.2 Сбор информации о подключенных к публичным системам и сетям устройствах и их службах при помощи поисковых систем, включая сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: использование поисковой системы Shodan для получения информации об определенных моделях IP-камер видеонаблюдения с возможно уязвимыми версиями прошивок
    • Т1.9 Сбор информации о пользователях, устройствах, приложениях путем поиска информации в памяти, файлах, каталогах, базах данных, прошивках устройств, репозиториях исходных кодов ПО, включая поиск паролей в исходном и хэшированном виде, криптографических ключей.
      Пример: получение хэшей паролей из /etc/passwd или получение паролей по умолчанию путем обратного инжиниринга прошивки устройства
    • Т1.16 Сбор информации через получение доступа к базам данных результатов проведенных инвентаризаций, реестрам установленного оборудования и ПО, данным проведенных аудитов безопасности, в том числе через получение доступа к таким данным через компрометацию подрядчиков и партнеров
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.11 Несанкционированный доступ путем компрометации учетных данных сотрудника организации, в том числе через компрометацию многократно используемого в различных системах пароля (для личных или служебных нужд)
    • Т2.12 Использование доступа к системам и сетям, предоставленного сторонним организациям, в том числе через взлом инфраструктуры этих организаций, компрометацию личного оборудования сотрудников сторонних организаций, используемого для доступа.
      Пример: использование доступа третьей доверенной стороны (поставщики ИТ-услуг, поставщики услуг безопасности)
  3. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.1 Несанкционированное создание учетных записей или кража существующих учетных данных
  4. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.7 Использование уязвимостей конфигурации системы, служб и приложений, в том числе предварительно сконфигурированных профилей привилегированных пользователей, автоматически запускаемых от имени привилегированных пользователей скриптов, приложений и экземпляров окружения, позволяющих вредоносному ПО выполняться с повышенными привилегиями.
      Примеры: 1) использование профилей PowerShell для закрепления вредоносного ПО в системе и выполнения этого ПО с повышенными привилегиями; 2) конфигурация команды перехода в привилегированный режим sudo, при которой успешный результат выполнения этой команды на некоторое время кэшируется, что при определенных обстоятельствах может быть использовано вредоносным кодом для выполнения привилегированных операций в течение этого времени; 3) параметры исполнения файлов (ImageFileExecutionOptions, IFEO), позволяющие переключать исполнение файлов в режим отладки, выполняя вредоносные приложения под видом отладчиков и средств мониторинга, что позволяет им отключать системные приложения и средства защиты
  5. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям

    получив доступ к некоторым узлам инфраструктуры, нарушитель стремится получить доступ к другим узлам. Подобное распространение доступа может быть нецеленаправленным: так, еще не зная, к каким именно компонентам инфраструктуры требуется получить доступ для того, чтобы вызвать нужные ему негативные последствия, нарушитель может стремиться получить контроль над как можно большей частью инфраструктуры систем и сетей

    • Т8.2 Использование средств и интерфейсов удаленного управления для получения доступа к смежным системам и сетям
    • Т8.3 Использование механизмов дистанционной установки программного обеспечения и конфигурирования.
      Пример: распространение вредоносного кода групповыми политиками ActiveDirectory, обычно используемыми для автоматического управления легитимным программным обеспечением
  6. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.13 Вывод информации через предоставление доступа к файловым хранилищам и базам данных в инфраструктуре скомпрометированной системы или сети, в том числе путем создания новых учетных записей или передачи данных для аутентификации и авторизации имеющихся учетных записей

Тактики, не входящие в путь: Т3, Т5, Т7. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Проникновение в технологический сегмент (АСУ ТП) Н2+ ics

Путь для систем с технологическим сегментом: нарушитель изучает производственный процесс и промышленные протоколы, попадает в технологическую сеть и воздействует на контроллеры, датчики и автоматизированные рабочие места операторов.

Т1Т2Т3Т5Т7Т8 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н2 — базовые повышенные возможности
Интерфейсы
Внутренние сетевыеОбслуживание и настройкаПользовательские
Способы
Использование уязвимостейВнедрение ВПО
Тактики и техники пути (6)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.17 Пассивный сбор и анализ данных телеметрии для получения информации
      о технологическом процессе, технологических установках, системах и ПО на предприятиях
      в автоматизированных системах управления производственными и технологическими процессами, в том числе на критически важных объектах
    • Т1.18 Сбор и анализ данных о прошивках устройств, количестве и подключении этих устройств, используемых промышленных протоколах для получения информации о технологическом процессе, технологических установках, системах и ПО на предприятиях в автоматизированных системах управления производственными и технологическими процессами, в том числе на критически важных объектах
    • Т1.19 Сбор и анализ специфических для отрасли или типа предприятия характеристик технологического процесса для получения информации о технологических установках, системах и ПО на предприятиях в автоматизированных системах управления производственными и технологическими процессами, в том числе на критически важных объектах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.2 Использование устройств, датчиков, систем, расположенных на периметре или вне периметра физической защиты объекта, для получения первичного доступа к системам и компонентам внутри этого периметра.
      Примеры 1) доступ к датчикам автономной системы дистанционного контроля давления газа участка газопровода; 2) доступ к умному счетчику, расположенному на частном объекте, как к части инфраструктуры поставщика электроэнергии; 3) доступ к интерфейсу управления камеры видеонаблюдения через сети ближнего действия
    • Т2.5 Эксплуатация уязвимостей компонентов систем и сетей при удаленной или локальной атаке.
      Примеры: 1) эксплуатация уязвимостей веб-сервера с целью выполнения произвольного кода в контексте этого сервера; 2) эксплуатация уязвимостей операционной системы устройства человеко-машинного интерфейса автоматизированной системы управления с целью внедрения средств получения вводимых на этом устройстве паролей доступа; 3) эксплуатация уязвимостей браузера вредоносными скриптами при посещении пользователем вредоносного или скомпрометированного веб-сайта
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

    получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

    • Т3.4 Копирование и запуск скриптов и исполняемых файлов через средства удаленного управления операционной системой и сервисами
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ

    внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

    • Т5.9 Управление через подключенные устройства, реализующие дополнительный канал связи с внешними системами или между скомпрометированными системами в сети
  5. Т7 Сокрытие действий и применяемых при этом средств от обнаружения

    нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

    • Т7.5 Отключение систем и средств мониторинга и защиты от угроз промышленной, физической, пожарной, экологической, радиационной безопасности, иных видов безопасности автоматизированной системы управления технологическими процессами и управляемого (контролируемого) объекта и (или) процесса
    • Т7.7 Подделка данных телеметрии, данных вывода автоматизированных систем управления, данных систем и средств мониторинга и защиты от угроз промышленной, физической, пожарной, экологической, радиационной безопасности, иных видов безопасности автоматизированной системы управления технологическими процессами и управляемого (контролируемого) объекта и (или) процесса, данных видеонаблюдения и других визуально или автоматически интерпретируемых данных
  6. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям

    получив доступ к некоторым узлам инфраструктуры, нарушитель стремится получить доступ к другим узлам. Подобное распространение доступа может быть нецеленаправленным: так, еще не зная, к каким именно компонентам инфраструктуры требуется получить доступ для того, чтобы вызвать нужные ему негативные последствия, нарушитель может стремиться получить контроль над как можно большей частью инфраструктуры систем и сетей

    • Т8.2 Использование средств и интерфейсов удаленного управления для получения доступа к смежным системам и сетям

Тактики, не входящие в путь: Т4, Т6, Т9. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Отказ в обслуживании: исчерпание ресурсов и вывод компонентов из строя Н1+ dos

Нарушителю не нужны ни закрепление, ни вывод информации: он находит компонент, ресурс которого исчерпаем, и нагружает его штатными обращениями либо специально сформированными данными до отказа.

Т1Т2Т7 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н1 — базовые возможности
Интерфейсы
Внешние сетевыеВнутренние сетевыеПользовательские
Способы
Использование уязвимостей
Тактики и техники пути (3)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.2 Сбор информации о подключенных к публичным системам и сетям устройствах и их службах при помощи поисковых систем, включая сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: использование поисковой системы Shodan для получения информации об определенных моделях IP-камер видеонаблюдения с возможно уязвимыми версиями прошивок
    • Т1.4 Направленное сканирование при помощи специализированного программного обеспечения подключенных к сети устройств с целью идентификации сетевых сервисов, типов и версий программного обеспечения этих сервисов, а также с целью получения конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: сканирование при помощи сканера nmap
    • Т1.5 Сбор информации о пользователях, устройствах, приложениях, а также сбор конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений путем поиска и эксплуатации уязвимостей подключенных к сети устройств.
      Пример: эксплуатация уязвимости типа directory traversal публично доступного веб-сервера
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.1 Использование внешних сервисов организации в сетях публичного доступа (Интернет)
      Примеры: 1) доступ к веб-серверу, расположенному в сети организации; 2) доступ к интерфейсу электронной почты Outlook Web Access (OWA) почтового сервера организации
    • Т2.5 Эксплуатация уязвимостей компонентов систем и сетей при удаленной или локальной атаке.
      Примеры: 1) эксплуатация уязвимостей веб-сервера с целью выполнения произвольного кода в контексте этого сервера; 2) эксплуатация уязвимостей операционной системы устройства человеко-машинного интерфейса автоматизированной системы управления с целью внедрения средств получения вводимых на этом устройстве паролей доступа; 3) эксплуатация уязвимостей браузера вредоносными скриптами при посещении пользователем вредоносного или скомпрометированного веб-сайта
  3. Т7 Сокрытие действий и применяемых при этом средств от обнаружения

    нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их

    • Т7.8 Выполнение атаки отказа в обслуживании на основные и резервные каналы связи, которые могут использоваться для доставки сообщений о неработоспособности систем или их компонентов или о других признаках атаки

Тактики, не входящие в путь: Т3, Т4, Т5, Т6, Т8, Т9. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Компрометация мобильного устройства с доступом к системе Н2+ mobile

Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.

Т1Т2Т3Т4Т5Т6Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н2 — базовые повышенные возможности
Интерфейсы
ПользовательскиеВнешние сетевые
Способы
Внедрение ВПОИспользование уязвимостей
Тактики и техники пути (7)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.12 Сбор личной идентификационной информации (идентификаторы пользователей, устройств, информация об идентификации пользователей сервисами, приложениями, средствами удаленного доступа), в том числе сбор украденных личных данных сотрудников и подрядчиков на случай, если сотрудники/подрядчики используют одни и те же пароли на работе и за ее пределами
    • Т1.14 Сбор информации через получение контроля над личными устройствами сотрудников (смартфонами, планшетами, ноутбуками) для скрытой прослушки и видеофиксации
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.5 Эксплуатация уязвимостей компонентов систем и сетей при удаленной или локальной атаке.
      Примеры: 1) эксплуатация уязвимостей веб-сервера с целью выполнения произвольного кода в контексте этого сервера; 2) эксплуатация уязвимостей операционной системы устройства человеко-машинного интерфейса автоматизированной системы управления с целью внедрения средств получения вводимых на этом устройстве паролей доступа; 3) эксплуатация уязвимостей браузера вредоносными скриптами при посещении пользователем вредоносного или скомпрометированного веб-сайта
    • Т2.8 Использование методов социальной инженерии, в том числе фишинга, для получения прав доступа к компонентам системы
    • Т2.14 Доступ путем эксплуатации недостатков систем биометрической аутентификации.
      Пример: демонстрация фотографии для аутентификации через функцию распознавания лиц
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

    получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий

    • Т3.3 Автоматическая загрузка вредоносного кода с удаленного сайта или ресурса с последующим запуском на выполнение
  4. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.5 Внесение соответствующих записей в реестр, автозагрузку, планировщики заданий, обеспечивающих запуск вредоносного программного обеспечения при перезагрузке системы или сети
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ

    внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

    • Т5.3 Коммуникация с внешними серверами управления через хорошо известные порты на этих серверах, разрешенные на межсетевом экране (SMTP/25, HTTP/80, HTTPS/443 и др.)
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.3 Эксплуатация уязвимостей ПО к повышению привилегий.
      Пример: эксплуатация уязвимости драйвера службы печати, позволяющей выполнить код с привилегиями системной учетной записи, через доступ к этому драйверу из приложения, запущенного от имени непривилегированного пользователя
  7. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.5 Отправка данных по известным протоколам управления и передачи данных

Тактики, не входящие в путь: Т7, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Использование недокументированных и сервисных интерфейсов оборудования Н3+ undocumented

Нарушитель пользуется тем, что предусмотрел производитель, а не уязвимостью: отладочными механизмами, инженерными паролями, внеполосными каналами управления оборудованием, которые не контролируются средствами защиты операционной системы. Вспомогательный канал связи (Т5.9, Т9.11) относится к варианту с внеполосным управлением; для инженерных паролей и отладочных механизмов он не нужен.

Т1Т2Т4Т5Т9 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н3 — средние возможности
Интерфейсы
Обслуживание и настройкаВнутренние сетевыеВнешние сетевые
Способы
Недекларированные возможностиПрограммные закладкиИспользование уязвимостей
Тактики и техники пути (5)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.4 Направленное сканирование при помощи специализированного программного обеспечения подключенных к сети устройств с целью идентификации сетевых сервисов, типов и версий программного обеспечения этих сервисов, а также с целью получения конфигурационной информации компонентов систем и сетей, программного обеспечения сервисов и приложений.
      Пример: сканирование при помощи сканера nmap
    • Т1.9 Сбор информации о пользователях, устройствах, приложениях путем поиска информации в памяти, файлах, каталогах, базах данных, прошивках устройств, репозиториях исходных кодов ПО, включая поиск паролей в исходном и хэшированном виде, криптографических ключей.
      Пример: получение хэшей паролей из /etc/passwd или получение паролей по умолчанию путем обратного инжиниринга прошивки устройства
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.4 Использование ошибок конфигурации сетевого оборудования и средств защиты, в том числе слабых паролей и паролей по умолчанию, для получения доступа к компонентам систем и сетей при удаленной атаке
    • Т2.6 Использование недокументированных возможностей программного обеспечения сервисов, приложений, оборудования, включая использование отладочных интерфейсов, программных, программно-аппаратных закладок
  3. Т4 Закрепление (сохранение доступа) в системе или сети

    получив доступ к узлу сети с помощью некоторой последовательности действий, нарушитель стремится упростить себе повторное получение доступа к этому узлу, если он ему впоследствии понадобится (например, устанавливает средства удаленного управления узлом, изменяет настройки средств защиты и другие действия)

    • Т4.6 Компрометация прошивок устройств с использованием уязвимостей или программно-аппаратных закладок, к примеру, внедрение новых функций в BIOS (UEFI), компрометация прошивок жестких дисков
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ

    внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации

    • Т5.9 Управление через подключенные устройства, реализующие дополнительный канал связи с внешними системами или между скомпрометированными системами в сети
  5. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

    в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия

    • Т9.11 Отправка данных через альтернативную среду передачи данных.
      Пример: вывод конфиденциальной информации через субтитры видеоряда, демонстрируемого на веб-сайте

Тактики, не входящие в путь: Т3, Т6, Т7, Т8. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Воздействие на модель машинного обучения и обучающие данные Н2+ ml_model

Целью становится не программный код, а данные, на которых обучается модель, и сама модель: нарушитель получает доступ к обучающей выборке или к конвейеру обучения и изменяет поведение системы, не меняя её программ. Путь описывает отравление данных и обход модели; хищение обучающих данных, раскрытие сведений о модели и её подмена при прямом доступе идут путём внутреннего нарушителя.

Т1Т2Т6 + Т10 от угрозы

Нарушитель
любая категория, не ниже Н2 — базовые повышенные возможности
Интерфейсы
Внутренние сетевыеПользовательскиеСторонние организации
Способы
Использование уязвимостейОшибочные действияНарушения при поставках
Тактики и техники пути (3)
  1. Т1 Сбор информации о системах и сетях

    нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации

    • Т1.9 Сбор информации о пользователях, устройствах, приложениях путем поиска информации в памяти, файлах, каталогах, базах данных, прошивках устройств, репозиториях исходных кодов ПО, включая поиск паролей в исходном и хэшированном виде, криптографических ключей.
      Пример: получение хэшей паролей из /etc/passwd или получение паролей по умолчанию путем обратного инжиниринга прошивки устройства
    • Т1.16 Сбор информации через получение доступа к базам данных результатов проведенных инвентаризаций, реестрам установленного оборудования и ПО, данным проведенных аудитов безопасности, в том числе через получение доступа к таким данным через компрометацию подрядчиков и партнеров
  2. Т2 Получение первоначального доступа к компонентам систем и сетей

    нарушитель, находясь вне инфраструктуры сети или системы, стремится получить доступ к любому узлу в инфраструктуре и использовать его как плацдарм для дальнейших действий

    • Т2.5 Эксплуатация уязвимостей компонентов систем и сетей при удаленной или локальной атаке.
      Примеры: 1) эксплуатация уязвимостей веб-сервера с целью выполнения произвольного кода в контексте этого сервера; 2) эксплуатация уязвимостей операционной системы устройства человеко-машинного интерфейса автоматизированной системы управления с целью внедрения средств получения вводимых на этом устройстве паролей доступа; 3) эксплуатация уязвимостей браузера вредоносными скриптами при посещении пользователем вредоносного или скомпрометированного веб-сайта
    • Т2.12 Использование доступа к системам и сетям, предоставленного сторонним организациям, в том числе через взлом инфраструктуры этих организаций, компрометацию личного оборудования сотрудников сторонних организаций, используемого для доступа.
      Пример: использование доступа третьей доверенной стороны (поставщики ИТ-услуг, поставщики услуг безопасности)
  3. Т6 Повышение привилегий по доступу к компонентам систем и сетей

    получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом

    • Т6.8 Эксплуатация уязвимостей, связанных с отдельным, и вероятно менее строгим контролем доступа к некоторым ресурсам (например, к файловой системе) для непривилегированных учетных записей.
      Пример: подмена на диске бинарных файлов или скриптов, предназначенных для исполнения в привилегированном контексте, приложением, исполняющимся в непривилегированном контексте

Тактики, не входящие в путь: Т3, Т4, Т5, Т7, Т8, Т9. Они исключены намеренно: на этом пути нарушитель до них не доходит либо в них не нуждается. Если для вашей системы это не так, отметьте их вручную на шаге «Сценарии».

Числа «рекомендуется для N угроз» на карточках выше складываются и не перекрываются: у каждой угрозы БДУ ровно один рекомендованный путь, поэтому 196 размеченных угроз разложены по 19 перечням без пересечений. Наведите на число, чтобы увидеть, какие это угрозы.

У 31 угрозы из 227 рекомендуемого пути нет и не будет: они реализуются без действий нарушителя — техническим сбоем, свойством самой технологии или организационным изъяном (рассогласование узлов хранилища, дефект обновления, неопределённость ответственности в договоре с поставщиком облачных услуг). Цепочка Т1–Т9 описывает последовательность действий нарушителя, поэтому для таких угроз она не строится. Причина указана на странице каждой такой угрозы.

Применяются пути на шаге «Сценарии» внутри системы: Мои системы →