Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные
по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути,
в которые входит Т6, и техники, применяемые на этом шаге пути.
Проникновение из интернета через уязвимость публичного сервиса
Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.
Т6.3
Фишинг: рабочая станция пользователя как точка входа
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
Т6.1
Компрометация учётных данных удалённого доступа
Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.
Т6.1
Злоупотребление легитимным доступом (внутренний нарушитель)
У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.
Т6.6Т6.7
Обход логики и разграничения доступа прикладного сервиса
Нарушитель не ломает узел, а остаётся на уровне приложения: изучает его интерфейсы и параметры запросов, подбирает адреса и значения, на которые приложение отвечает без проверки прав, и получает данные и операции, не предназначенные его учётной записи.
Т6.5Т6.8
Перехват и подмена данных в канале связи
Нарушитель находится в канале передачи данных — в общем сегменте сети, в беспроводной зоне или на транзитном узле: он пассивно слушает трафик, вклинивается в сеанс между сторонами и выдаёт себя за одну из них.
Т6.5
Выход за пределы виртуальной машины и захват среды виртуализации
Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.
Т6.3Т6.9
Захват управления облачными ресурсами
Точка приложения усилий — не сама система, а средства управления облачной инфраструктурой: получив учётные данные администратора облака или доступ подрядчика, нарушитель распоряжается ресурсами штатно.
Т6.7
Компрометация мобильного устройства с доступом к системе
Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.
Т6.3
Воздействие на модель машинного обучения и обучающие данные
Целью становится не программный код, а данные, на которых обучается модель, и сама модель: нарушитель получает доступ к обучающей выборке или к конвейеру обучения и изменяет поведение системы, не меняя её программ. Путь описывает отравление данных и обход модели; хищение обучающих данных, раскрытие сведений о модели и её подмена при прямом доступе идут путём внутреннего нарушителя.
Т6.8