АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
Т7

Сокрытие действий и применяемых при этом средств от обнаружения

Задача нарушителя: нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их.

Приложение 11 методики оценки угроз безопасности информации (ФСТЭК России, 05.02.2021), таблица 11.1 — 29 техник, приведены дословно.

Техники тактики Т7

В каких типовых путях встречается

Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути, в которые входит Т7, и техники, применяемые на этом шаге пути.

Проникновение из интернета через уязвимость публичного сервиса

Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.

Т7.2Т7.4

Фишинг: рабочая станция пользователя как точка входа

Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.

Т7.17

Злоупотребление легитимным доступом (внутренний нарушитель)

У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.

Т7.1Т7.2Т7.13

Компрометация через подрядчика и цепочку поставок

Нарушитель использует доступ, предоставленный обслуживающей организации, либо внедряет вредоносный код в поставляемое программное обеспечение и обновления до того, как они попадут в систему.

Т7.9Т7.24

Атака на сетевое оборудование и средства защиты периметра

Целью нарушителя становится не прикладной сервис, а само сетевое оборудование и средства защиты: получив контроль над ними, он изменяет конфигурацию сети и открывает себе доступ вглубь.

Т7.21

Физический и локальный доступ к компонентам системы

Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.

Т7.22

Проникновение в технологический сегмент (АСУ ТП)

Путь для систем с технологическим сегментом: нарушитель изучает производственный процесс и промышленные протоколы, попадает в технологическую сеть и воздействует на контроллеры, датчики и автоматизированные рабочие места операторов.

Т7.5Т7.7

Отказ в обслуживании: исчерпание ресурсов и вывод компонентов из строя

Нарушителю не нужны ни закрепление, ни вывод информации: он находит компонент, ресурс которого исчерпаем, и нагружает его штатными обращениями либо специально сформированными данными до отказа.

Т7.8

Угрозы БДУ, чей сценарий проходит через Т7

127 угроз, которым инструмент рекомендует путь, включающий эту тактику. Это черновик по эвристике, а не разметка ФСТЭК. Для остальных угроз путь строится вручную.

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.