АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
Т1

Сбор информации о системах и сетях

Задача нарушителя: нарушитель стремится получить любую техническую информацию, которая может оказаться полезной в ходе реализации угроз безопасности информации.

Приложение 11 методики оценки угроз безопасности информации (ФСТЭК России, 05.02.2021), таблица 11.1 — 20 техник, приведены дословно.

Техники тактики Т1

В каких типовых путях встречается

Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути, в которые входит Т1, и техники, применяемые на этом шаге пути.

Проникновение из интернета через уязвимость публичного сервиса

Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.

Т1.2Т1.4Т1.5

Фишинг: рабочая станция пользователя как точка входа

Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.

Т1.1Т1.12

Компрометация учётных данных удалённого доступа

Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.

Т1.6Т1.15

Злоупотребление легитимным доступом (внутренний нарушитель)

У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.

Т1.8Т1.11

Компрометация через подрядчика и цепочку поставок

Нарушитель использует доступ, предоставленный обслуживающей организации, либо внедряет вредоносный код в поставляемое программное обеспечение и обновления до того, как они попадут в систему.

Т1.1Т1.16

Атака на сетевое оборудование и средства защиты периметра

Целью нарушителя становится не прикладной сервис, а само сетевое оборудование и средства защиты: получив контроль над ними, он изменяет конфигурацию сети и открывает себе доступ вглубь.

Т1.3Т1.4

Физический и локальный доступ к компонентам системы

Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.

Т1.13

Съём информации по техническим каналам и инвазивное вскрытие

Единственный путь, который недоступен никому ниже Н4: нарушитель снимает информацию не с интерфейсов системы, а мимо них — по побочным физическим каналам работающего оборудования либо вскрыв аппаратное средство аутентификации.

Т1.13Т1.20

Скрытый канал внутри легитимного трафика

Нарушитель, уже имеющий доступ к узлу системы, не открывает новых соединений: он размещает выводимую информацию внутри легитимно передаваемых пакетов, в шифрованном или стеганографическом виде, и средства контроля трафика видят только штатный обмен.

Т1.11

Обход логики и разграничения доступа прикладного сервиса

Нарушитель не ломает узел, а остаётся на уровне приложения: изучает его интерфейсы и параметры запросов, подбирает адреса и значения, на которые приложение отвечает без проверки прав, и получает данные и операции, не предназначенные его учётной записи.

Т1.2Т1.4Т1.5

Перехват и подмена данных в канале связи

Нарушитель находится в канале передачи данных — в общем сегменте сети, в беспроводной зоне или на транзитном узле: он пассивно слушает трафик, вклинивается в сеанс между сторонами и выдаёт себя за одну из них.

Т1.3Т1.7Т1.12

Выход за пределы виртуальной машины и захват среды виртуализации

Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.

Т1.5Т1.9

Захват управления облачными ресурсами

Точка приложения усилий — не сама система, а средства управления облачной инфраструктурой: получив учётные данные администратора облака или доступ подрядчика, нарушитель распоряжается ресурсами штатно.

Т1.2Т1.9Т1.16

Проникновение в технологический сегмент (АСУ ТП)

Путь для систем с технологическим сегментом: нарушитель изучает производственный процесс и промышленные протоколы, попадает в технологическую сеть и воздействует на контроллеры, датчики и автоматизированные рабочие места операторов.

Т1.17Т1.18Т1.19

Отказ в обслуживании: исчерпание ресурсов и вывод компонентов из строя

Нарушителю не нужны ни закрепление, ни вывод информации: он находит компонент, ресурс которого исчерпаем, и нагружает его штатными обращениями либо специально сформированными данными до отказа.

Т1.2Т1.4Т1.5

Компрометация мобильного устройства с доступом к системе

Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.

Т1.12Т1.14

Использование недокументированных и сервисных интерфейсов оборудования

Нарушитель пользуется тем, что предусмотрел производитель, а не уязвимостью: отладочными механизмами, инженерными паролями, внеполосными каналами управления оборудованием, которые не контролируются средствами защиты операционной системы. Вспомогательный канал связи (Т5.9, Т9.11) относится к варианту с внеполосным управлением; для инженерных паролей и отладочных механизмов он не нужен.

Т1.4Т1.9

Воздействие на модель машинного обучения и обучающие данные

Целью становится не программный код, а данные, на которых обучается модель, и сама модель: нарушитель получает доступ к обучающей выборке или к конвейеру обучения и изменяет поведение системы, не меняя её программ. Путь описывает отравление данных и обход модели; хищение обучающих данных, раскрытие сведений о модели и её подмена при прямом доступе идут путём внутреннего нарушителя.

Т1.9Т1.16

Угрозы БДУ, чей сценарий проходит через Т1

196 угроз, которым инструмент рекомендует путь, включающий эту тактику. Это черновик по эвристике, а не разметка ФСТЭК. Для остальных угроз путь строится вручную.

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.