Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные
по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути,
в которые входит Т2, и техники, применяемые на этом шаге пути.
Проникновение из интернета через уязвимость публичного сервиса
Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.
Т2.1Т2.5
Фишинг: рабочая станция пользователя как точка входа
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
Т2.8
Компрометация учётных данных удалённого доступа
Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.
Т2.10Т2.11
Внедрение вредоносного ПО через съёмный носитель
Путь для сегментов без выхода в сеть: вредоносный код попадает в систему на съёмном носителе или подключаемом устройстве, запускается штатными механизмами и управляется через тот же носитель.
Т2.7Т2.9
Компрометация через подрядчика и цепочку поставок
Нарушитель использует доступ, предоставленный обслуживающей организации, либо внедряет вредоносный код в поставляемое программное обеспечение и обновления до того, как они попадут в систему.
Т2.12
Атака на сетевое оборудование и средства защиты периметра
Целью нарушителя становится не прикладной сервис, а само сетевое оборудование и средства защиты: получив контроль над ними, он изменяет конфигурацию сети и открывает себе доступ вглубь.
Т2.3Т2.4
Физический и локальный доступ к компонентам системы
Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.
Т2.9Т2.14
Съём информации по техническим каналам и инвазивное вскрытие
Единственный путь, который недоступен никому ниже Н4: нарушитель снимает информацию не с интерфейсов системы, а мимо них — по побочным физическим каналам работающего оборудования либо вскрыв аппаратное средство аутентификации.
Т2.14
Обход логики и разграничения доступа прикладного сервиса
Нарушитель не ломает узел, а остаётся на уровне приложения: изучает его интерфейсы и параметры запросов, подбирает адреса и значения, на которые приложение отвечает без проверки прав, и получает данные и операции, не предназначенные его учётной записи.
Т2.1Т2.5
Перехват и подмена данных в канале связи
Нарушитель находится в канале передачи данных — в общем сегменте сети, в беспроводной зоне или на транзитном узле: он пассивно слушает трафик, вклинивается в сеанс между сторонами и выдаёт себя за одну из них.
Т2.13
Выход за пределы виртуальной машины и захват среды виртуализации
Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.
Т2.5
Захват управления облачными ресурсами
Точка приложения усилий — не сама система, а средства управления облачной инфраструктурой: получив учётные данные администратора облака или доступ подрядчика, нарушитель распоряжается ресурсами штатно.
Т2.11Т2.12
Проникновение в технологический сегмент (АСУ ТП)
Путь для систем с технологическим сегментом: нарушитель изучает производственный процесс и промышленные протоколы, попадает в технологическую сеть и воздействует на контроллеры, датчики и автоматизированные рабочие места операторов.
Т2.2Т2.5
Отказ в обслуживании: исчерпание ресурсов и вывод компонентов из строя
Нарушителю не нужны ни закрепление, ни вывод информации: он находит компонент, ресурс которого исчерпаем, и нагружает его штатными обращениями либо специально сформированными данными до отказа.
Т2.1Т2.5
Компрометация мобильного устройства с доступом к системе
Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.
Т2.5Т2.8Т2.14
Использование недокументированных и сервисных интерфейсов оборудования
Нарушитель пользуется тем, что предусмотрел производитель, а не уязвимостью: отладочными механизмами, инженерными паролями, внеполосными каналами управления оборудованием, которые не контролируются средствами защиты операционной системы. Вспомогательный канал связи (Т5.9, Т9.11) относится к варианту с внеполосным управлением; для инженерных паролей и отладочных механизмов он не нужен.
Т2.4Т2.6
Воздействие на модель машинного обучения и обучающие данные
Целью становится не программный код, а данные, на которых обучается модель, и сама модель: нарушитель получает доступ к обучающей выборке или к конвейеру обучения и изменяет поведение системы, не меняя её программ. Путь описывает отравление данных и обход модели; хищение обучающих данных, раскрытие сведений о модели и её подмена при прямом доступе идут путём внутреннего нарушителя.
Т2.5Т2.12