Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные
по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути,
в которые входит Т4, и техники, применяемые на этом шаге пути.
Проникновение из интернета через уязвимость публичного сервиса
Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.
Т4.1Т4.3
Фишинг: рабочая станция пользователя как точка входа
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
Т4.5
Компрометация учётных данных удалённого доступа
Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.
Т4.1
Внедрение вредоносного ПО через съёмный носитель
Путь для сегментов без выхода в сеть: вредоносный код попадает в систему на съёмном носителе или подключаемом устройстве, запускается штатными механизмами и управляется через тот же носитель.
Т4.5
Компрометация через подрядчика и цепочку поставок
Нарушитель использует доступ, предоставленный обслуживающей организации, либо внедряет вредоносный код в поставляемое программное обеспечение и обновления до того, как они попадут в систему.
Т4.6
Физический и локальный доступ к компонентам системы
Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.
Т4.4Т4.6
Захват управления облачными ресурсами
Точка приложения усилий — не сама система, а средства управления облачной инфраструктурой: получив учётные данные администратора облака или доступ подрядчика, нарушитель распоряжается ресурсами штатно.
Т4.1
Компрометация мобильного устройства с доступом к системе
Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.
Т4.5
Использование недокументированных и сервисных интерфейсов оборудования
Нарушитель пользуется тем, что предусмотрел производитель, а не уязвимостью: отладочными механизмами, инженерными паролями, внеполосными каналами управления оборудованием, которые не контролируются средствами защиты операционной системы. Вспомогательный канал связи (Т5.9, Т9.11) относится к варианту с внеполосным управлением; для инженерных паролей и отладочных механизмов он не нужен.
Т4.6