АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
Т3

Внедрение и исполнение вредоносного программного обеспечения в системах и сетях

Задача нарушителя: получив доступ к узлу сети или системы, нарушитель стремится внедрить в его программную среду инструментальные средства, необходимые ему для дальнейших действий.

Приложение 11 методики оценки угроз безопасности информации (ФСТЭК России, 05.02.2021), таблица 11.1 — 16 техник, приведены дословно.

Техники тактики Т3

В каких типовых путях встречается

Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути, в которые входит Т3, и техники, применяемые на этом шаге пути.

Проникновение из интернета через уязвимость публичного сервиса

Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.

Т3.5

Фишинг: рабочая станция пользователя как точка входа

Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.

Т3.1Т3.3

Злоупотребление легитимным доступом (внутренний нарушитель)

У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.

Т3.1Т3.3

Внедрение вредоносного ПО через съёмный носитель

Путь для сегментов без выхода в сеть: вредоносный код попадает в систему на съёмном носителе или подключаемом устройстве, запускается штатными механизмами и управляется через тот же носитель.

Т3.1Т3.10

Компрометация через подрядчика и цепочку поставок

Нарушитель использует доступ, предоставленный обслуживающей организации, либо внедряет вредоносный код в поставляемое программное обеспечение и обновления до того, как они попадут в систему.

Т3.8Т3.10

Скрытый канал внутри легитимного трафика

Нарушитель, уже имеющий доступ к узлу системы, не открывает новых соединений: он размещает выводимую информацию внутри легитимно передаваемых пакетов, в шифрованном или стеганографическом виде, и средства контроля трафика видят только штатный обмен.

Т3.1

Проникновение в технологический сегмент (АСУ ТП)

Путь для систем с технологическим сегментом: нарушитель изучает производственный процесс и промышленные протоколы, попадает в технологическую сеть и воздействует на контроллеры, датчики и автоматизированные рабочие места операторов.

Т3.4

Компрометация мобильного устройства с доступом к системе

Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.

Т3.3

Угрозы БДУ, чей сценарий проходит через Т3

102 угрозы, которым инструмент рекомендует путь, включающий эту тактику. Это черновик по эвристике, а не разметка ФСТЭК. Для остальных угроз путь строится вручную.

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.