Сокрытие действий и применяемых при этом средств от обнаружения
Задача нарушителя: нарушитель стремится затруднить применение мер защиты информации, которые способны помешать его действиям или обнаружить их.
Приложение 11 методики оценки угроз безопасности информации
(ФСТЭК России, 05.02.2021), таблица 11.1 — 29 техник,
приведены дословно.
Техники тактики Т7
Т7.1Использование нарушителем или вредоносной платформой штатных инструментов администрирования, утилит и сервисов операционной системы, сторонних утилит, в том числе двойного назначения. Пример: использование популярной утилиты PsExec для ОС Windows как администраторами, так и нарушителями
Т7.2Очистка/затирание истории команд и журналов регистрации, перенаправление записей в журналы регистрации, переполнение истории команд и журналов регистрации, затруднение доступа к журналам регистрации для авторизованных пользователей
Т7.4Отключение средств защиты от угроз информационной безопасности, в том числе средств антивирусной защиты, механизмов аудита, консолей оператора мониторинга и средств защиты других типов
Т7.5Отключение систем и средств мониторинга и защиты от угроз промышленной, физической, пожарной, экологической, радиационной безопасности, иных видов безопасности автоматизированной системы управления технологическими процессами и управляемого (контролируемого) объекта и (или) процесса
Т7.6Подделка данных вывода средств защиты от угроз информационной безопасности
Т7.7Подделка данных телеметрии, данных вывода автоматизированных систем управления, данных систем и средств мониторинга и защиты от угроз промышленной, физической, пожарной, экологической, радиационной безопасности, иных видов безопасности автоматизированной системы управления технологическими процессами и управляемого (контролируемого) объекта и (или) процесса, данных видеонаблюдения и других визуально или автоматически интерпретируемых данных
Т7.8Выполнение атаки отказа в обслуживании на основные и резервные каналы связи, которые могут использоваться для доставки сообщений о неработоспособности систем или их компонентов или о других признаках атаки
Т7.9Подписание кода, включая использование скомпрометированных сертификатов авторитетных производителей ПО для подписания вредоносных программных модулей. Примечание 11: Сочетается с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
Т7.10Внедрение вредоносного кода в доверенные процессы операционной системы и другие объекты, которые не подвергаются анализу на наличие такого кода, для предотвращения обнаружения
Т7.11Модификация модулей и конфигурации вредоносного программного обеспечения для затруднения его обнаружения в системе. Пример: внесение изменений в модули и конфигурацию вредоносного ПО для удаления индикаторов компрометации этим ВПО после обнаружения его в других системах
Т7.12Манипуляции именами и параметрами запуска процессов и приложений для обеспечения скрытности. Примеры: 1) сокрытие окна приложения через параметры запуска процесса в ОС Windows; 2) выбор для вредоносного приложения имени файла (процесса), похожего на имя известного и/или системного приложения или совпадающего с ним
Т7.14Установление ложных доверенных отношений, в том числе установка корневых сертификатов для успешной валидации вредоносных программных модулей и авторизации внешних сервисов
Т7.15Внедрение вредоносного кода выборочным/целевым образом на наиболее важные системы или системы, удовлетворяющие определенным критериям, во избежание преждевременной компрометации информации об используемых при атаке уязвимостях и обнаружения факта атаки
Т7.16Искусственное временное ограничение распространения или активации вредоносного кода внутри сети, во избежание преждевременного обнаружения факта атаки. Пример: распространение вредоносного ПО единовременно по всем интересующим злоумышленникам системам и единовременный запуск его на выполнение по команде, вплоть до выполнения которой компрометацию системы обнаружить сложно
Т7.17Обфускация, шифрование, упаковка с защитой паролем или сокрытие стеганографическими методами программного кода вредоносного ПО, данных и команд управляющего трафика, в том числе при хранении этого кода и данных в атакуемой системе, при хранении на сетевом ресурсе или при передаче по сети
Т7.18Использование средств виртуализации для сокрытия вредоносного кода или вредоносной активности от средств обнаружения в операционной системе
Т7.19Туннелирование трафика управления через VPN
Т7.20Туннелирование трафика управления в поля заполнения и данных служебных протоколов, к примеру, туннелирование трафика управления в поля данных и заполнения протоколов DNS, ICMP или другие
Т7.21Изменение конфигурации сети, включая изменение конфигурации сетевых устройств, организацию прокси-соединений, изменение таблиц маршрутизации, сброс и модификацию паролей доступа к интерфейсам управления сетевыми устройствами
Т7.22Подмена и компрометация прошивок, в том числе прошивок BIOS, жестких дисков
Т7.23Подмена файлов легитимных программ и библиотек непосредственно в системе. Примечание 12: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
Т7.24Подмена легитимных программ и библиотек, а также легитимных обновлений программного обеспечения, поставляемых производителем удаленно через сети связи, в репозиториях поставщика или при передаче через сети связи. Примечание 13: В том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
Т7.25Подмена ссылок на легитимные программы и библиотеки, а также на легитимные обновления программного обеспечения, поставляемые производителем удаленно через сети связи, информации о таких обновлениях, включая атаки на инфраструктурные сервисы поставщика (такие как DNS hijacking), атаки на третьесторонние ресурсы, атаки на электронную почту и другие средства обмена сообщениями. Примечание 14: в том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
Т7.26Подмена дистрибутивов (установочных комплектов) программ на носителях информации или общих сетевых ресурсах. Примечание 15: в том числе может сочетаться с техникой компрометации сертификата, используемого для цифровой подписи образа ПО
Т7.27Компрометация сертификата, используемого для цифровой подписи образа ПО, включая кражу этого сертификата у производителя ПО или покупку краденого сертификата на нелегальных площадках в сетях связи (т.н. «дарквеб») и подделку сертификата с помощью эксплуатации уязвимостей ПО, реализующего функции генерирования криптографических ключей, хранения и управления цифровыми сертификатами
Т7.28Компрометация средств создания программного кода приложений в инфраструктуре разработчика этих приложений (компиляторов, линковщиков, средств управления разработкой) для последующего автоматизированного внесения изменений в этот код, устанавливаемый авторизованным пользователем на целевые для нарушителя системы
Т7.29Компрометация средств сборки, конфигурирования и разворачивания программного кода, а также средств создания узкоспециализированного кода (к примеру, кода промышленных контроллеров), в инфраструктуре целевой системы, для автоматизированного внесения изменений в этот код, устанавливаемый авторизованным пользователем на целевые для нарушителя системы
В каких типовых путях встречается
Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные
по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути,
в которые входит Т7, и техники, применяемые на этом шаге пути.
Проникновение из интернета через уязвимость публичного сервиса
Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.
Т7.2Т7.4
Фишинг: рабочая станция пользователя как точка входа
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.
Т7.1Т7.2Т7.13
Компрометация через подрядчика и цепочку поставок
Нарушитель использует доступ, предоставленный обслуживающей организации, либо внедряет вредоносный код в поставляемое программное обеспечение и обновления до того, как они попадут в систему.
Т7.9Т7.24
Атака на сетевое оборудование и средства защиты периметра
Целью нарушителя становится не прикладной сервис, а само сетевое оборудование и средства защиты: получив контроль над ними, он изменяет конфигурацию сети и открывает себе доступ вглубь.
Т7.21
Физический и локальный доступ к компонентам системы
Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.
Т7.22
Проникновение в технологический сегмент (АСУ ТП)
Путь для систем с технологическим сегментом: нарушитель изучает производственный процесс и промышленные протоколы, попадает в технологическую сеть и воздействует на контроллеры, датчики и автоматизированные рабочие места операторов.
Т7.5Т7.7
Отказ в обслуживании: исчерпание ресурсов и вывод компонентов из строя
Нарушителю не нужны ни закрепление, ни вывод информации: он находит компонент, ресурс которого исчерпаем, и нагружает его штатными обращениями либо специально сформированными данными до отказа.
Т7.8
Угрозы БДУ, чей сценарий проходит через Т7
127 угроз,
которым инструмент рекомендует путь, включающий эту тактику. Это черновик по эвристике,
а не разметка ФСТЭК. Для остальных угроз путь строится вручную.
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России
от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз,
сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.