АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
Т6

Повышение привилегий по доступу к компонентам систем и сетей

Задача нарушителя: получив первоначальный доступ к узлу с привилегиями, недостаточными для совершения нужных ему действий, нарушитель стремится повысить полученные привилегии и получить контроль над узлом.

Приложение 11 методики оценки угроз безопасности информации (ФСТЭК России, 05.02.2021), таблица 11.1 — 9 техник, приведены дословно.

Техники тактики Т6

В каких типовых путях встречается

Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути, в которые входит Т6, и техники, применяемые на этом шаге пути.

Проникновение из интернета через уязвимость публичного сервиса

Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.

Т6.3

Фишинг: рабочая станция пользователя как точка входа

Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.

Т6.1

Компрометация учётных данных удалённого доступа

Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.

Т6.1

Злоупотребление легитимным доступом (внутренний нарушитель)

У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.

Т6.6Т6.7

Обход логики и разграничения доступа прикладного сервиса

Нарушитель не ломает узел, а остаётся на уровне приложения: изучает его интерфейсы и параметры запросов, подбирает адреса и значения, на которые приложение отвечает без проверки прав, и получает данные и операции, не предназначенные его учётной записи.

Т6.5Т6.8

Перехват и подмена данных в канале связи

Нарушитель находится в канале передачи данных — в общем сегменте сети, в беспроводной зоне или на транзитном узле: он пассивно слушает трафик, вклинивается в сеанс между сторонами и выдаёт себя за одну из них.

Т6.5

Выход за пределы виртуальной машины и захват среды виртуализации

Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.

Т6.3Т6.9

Захват управления облачными ресурсами

Точка приложения усилий — не сама система, а средства управления облачной инфраструктурой: получив учётные данные администратора облака или доступ подрядчика, нарушитель распоряжается ресурсами штатно.

Т6.7

Компрометация мобильного устройства с доступом к системе

Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.

Т6.3

Воздействие на модель машинного обучения и обучающие данные

Целью становится не программный код, а данные, на которых обучается модель, и сама модель: нарушитель получает доступ к обучающей выборке или к конвейеру обучения и изменяет поведение системы, не меняя её программ. Путь описывает отравление данных и обход модели; хищение обучающих данных, раскрытие сведений о модели и её подмена при прямом доступе идут путём внутреннего нарушителя.

Т6.8

Угрозы БДУ, чей сценарий проходит через Т6

146 угроз, которым инструмент рекомендует путь, включающий эту тактику. Это черновик по эвристике, а не разметка ФСТЭК. Для остальных угроз путь строится вручную.

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.