Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
Задача нарушителя: получив доступ к некоторым узлам инфраструктуры, нарушитель стремится получить доступ к другим узлам. Подобное распространение доступа может быть нецеленаправленным: так, еще не зная, к каким именно компонентам инфраструктуры требуется получить доступ для того, чтобы вызвать нужные ему негативные последствия, нарушитель может стремиться получить контроль над как можно большей частью инфраструктуры систем и сетей.
Приложение 11 методики оценки угроз безопасности информации
(ФСТЭК России, 05.02.2021), таблица 11.1 — 8 техник,
приведены дословно.
Техники тактики Т8
Т8.1Эксплуатация уязвимостей для повышения привилегий в системе или сети для удаленного выполнения программного кода для распространения доступа
Т8.2Использование средств и интерфейсов удаленного управления для получения доступа к смежным системам и сетям
Т8.3Использование механизмов дистанционной установки программного обеспечения и конфигурирования. Пример: распространение вредоносного кода групповыми политиками ActiveDirectory, обычно используемыми для автоматического управления легитимным программным обеспечением
Т8.4Удаленное копирование файлов, включая модули вредоносного программного обеспечения и легитимные программные средства, которые позволяют злоумышленнику получать доступ к смежным системам и сетям
Т8.5Изменение конфигурации сети, включая изменение конфигурации сетевых устройств, организацию прокси-соединений, изменение таблиц маршрутизации, сброс и модификацию паролей доступа к интерфейсам управления сетевыми устройствами
Т8.6Копирование вредоносного кода на съемные носители
Т8.7Размещение вредоносных программных модулей на разделяемых сетевых ресурсах в сети
Т8.8Использование доверенных отношений скомпрометированной системы и пользователей этой системы с другими системами и пользователями для распространения вредоносного программного обеспечения или для доступа к системам и информации в других системах и сетях. Пример: отсылка сообщений корпоративной электронной почты от имени коллег и прочих доверенных лиц
В каких типовых путях встречается
Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные
по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути,
в которые входит Т8, и техники, применяемые на этом шаге пути.
Проникновение из интернета через уязвимость публичного сервиса
Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.
Т8.1
Фишинг: рабочая станция пользователя как точка входа
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
Т8.7
Атака на сетевое оборудование и средства защиты периметра
Целью нарушителя становится не прикладной сервис, а само сетевое оборудование и средства защиты: получив контроль над ними, он изменяет конфигурацию сети и открывает себе доступ вглубь.
Т8.5
Выход за пределы виртуальной машины и захват среды виртуализации
Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.
Т8.1Т8.2
Захват управления облачными ресурсами
Точка приложения усилий — не сама система, а средства управления облачной инфраструктурой: получив учётные данные администратора облака или доступ подрядчика, нарушитель распоряжается ресурсами штатно.
Т8.2Т8.3
Проникновение в технологический сегмент (АСУ ТП)
Путь для систем с технологическим сегментом: нарушитель изучает производственный процесс и промышленные протоколы, попадает в технологическую сеть и воздействует на контроллеры, датчики и автоматизированные рабочие места операторов.
Т8.2
Угрозы БДУ, чей сценарий проходит через Т8
62 угрозы,
которым инструмент рекомендует путь, включающий эту тактику. Это черновик по эвристике,
а не разметка ФСТЭК. Для остальных угроз путь строится вручную.
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России
от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз,
сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.