Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
Задача нарушителя: внедрив вредоносное программное обеспечение или обеспечив постоянное присутствие на узле сети, нарушитель стремится автоматизировать управление внедренными инструментальными средствами, организовав взаимодействия скомпрометированным узлом и сервером управления, который может быть размещен в сети Интернет или в инфраструктуре организации.
Приложение 11 методики оценки угроз безопасности информации
(ФСТЭК России, 05.02.2021), таблица 11.1 — 13 техник,
приведены дословно.
Техники тактики Т5
Т5.1Удаленное управление через стандартные протоколы (например, RDP, SSH), а также использование инфраструктуры провайдеров средств удаленного администрирования. Пример: использование средств удаленного управления RMS/teamviewer для создания канала связи и управления скомпрометированной системой со стороны злоумышленников
Т5.2Использование штатных средств удаленного доступа и управления операционной системы
Т5.3Коммуникация с внешними серверами управления через хорошо известные порты на этих серверах, разрешенные на межсетевом экране (SMTP/25, HTTP/80, HTTPS/443 и др.)
Т5.4Коммуникация с внешними серверами управления через нестандартные порты на этих серверах, что в некоторых случаях позволяет эксплуатировать уязвимости средств сетевой фильтрации для обхода этих средств
Т5.5Управление через съемные носители, в частности, передача команд управления между скомпрометированными изолированной системой и подключенной к Интернет системой через носители информации, используемые на обеих системах
Т5.6Проксирование трафика управления для маскировки подозрительной сетевой активности, обхода правил на межсетевом экране и сокрытия адресов инфраструктуры нарушителей, дублирование каналов связи, обфускация и разделение трафика управления во избежание обнаружения. Примеры: 1) использование скомпрометированных систем в той же сети, для которых правилами МЭ разрешен доступ в Интернет, в качестве прокси серверов; 2) использование инфраструктуры сети TOR для проксирования запросов к серверам управления; 3) использование одного коммуникационного протокола для запроса, и другого – для ответа на запрос
Т5.7Туннелирование трафика управления через VPN
Т5.8Туннелирование трафика управления в поля заполнения и данных служебных протоколов, к примеру, туннелирование трафика управления в поля данных и заполнения протоколов DNS, ICMP или другие
Т5.9Управление через подключенные устройства, реализующие дополнительный канал связи с внешними системами или между скомпрометированными системами в сети
Т5.10Использование средств обфускации, шифрования, стеганографии для сокрытия трафика управления
Т5.11Передача команд управления через нестандартно интерпретируемые типовые операции, к примеру, путем выполнения копирования файла по разрешенному протоколу (FTP или подобному), путем управления разделяемыми сетевыми ресурсами по протоколу SMB и т.п.
Т5.12Передача команд управления через публикацию на внешнем легитимном сервисе, таком как веб-сайт, облачный ресурс, ресурс в социальной сети и т.п.
Т5.13Динамическое изменение адресов серверов управления, идентификаторов внешних сервисов, на которых публикуются команды управления, и т.п. по известному алгоритму во избежание обнаружения
В каких типовых путях встречается
Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные
по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути,
в которые входит Т5, и техники, применяемые на этом шаге пути.
Фишинг: рабочая станция пользователя как точка входа
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
Т5.3Т5.12
Компрометация учётных данных удалённого доступа
Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.
Т5.1
Внедрение вредоносного ПО через съёмный носитель
Путь для сегментов без выхода в сеть: вредоносный код попадает в систему на съёмном носителе или подключаемом устройстве, запускается штатными механизмами и управляется через тот же носитель.
Т5.5
Компрометация через подрядчика и цепочку поставок
Нарушитель использует доступ, предоставленный обслуживающей организации, либо внедряет вредоносный код в поставляемое программное обеспечение и обновления до того, как они попадут в систему.
Т5.1
Атака на сетевое оборудование и средства защиты периметра
Целью нарушителя становится не прикладной сервис, а само сетевое оборудование и средства защиты: получив контроль над ними, он изменяет конфигурацию сети и открывает себе доступ вглубь.
Т5.7
Проникновение в технологический сегмент (АСУ ТП)
Путь для систем с технологическим сегментом: нарушитель изучает производственный процесс и промышленные протоколы, попадает в технологическую сеть и воздействует на контроллеры, датчики и автоматизированные рабочие места операторов.
Т5.9
Компрометация мобильного устройства с доступом к системе
Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.
Т5.3
Использование недокументированных и сервисных интерфейсов оборудования
Нарушитель пользуется тем, что предусмотрел производитель, а не уязвимостью: отладочными механизмами, инженерными паролями, внеполосными каналами управления оборудованием, которые не контролируются средствами защиты операционной системы. Вспомогательный канал связи (Т5.9, Т9.11) относится к варианту с внеполосным управлением; для инженерных паролей и отладочных механизмов он не нужен.
Т5.9
Угрозы БДУ, чей сценарий проходит через Т5
51 угроза,
которым инструмент рекомендует путь, включающий эту тактику. Это черновик по эвристике,
а не разметка ФСТЭК. Для остальных угроз путь строится вручную.
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России
от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз,
сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.