АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
Т9

Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз

Задача нарушителя: в ходе реализации угроз безопасности информации, нарушителю может потребоваться получить и вывести за пределы инфраструктуры большие объемы информации, избежав при этом обнаружения или противодействия.

Приложение 11 методики оценки угроз безопасности информации (ФСТЭК России, 05.02.2021), таблица 11.1 — 14 техник, приведены дословно.

Техники тактики Т9

В каких типовых путях встречается

Восемь типовых путей нарушителя — черновики для шага «Сценарии», собранные по виду нарушителя, интерфейсам доступа и способам реализации. Ниже перечислены пути, в которые входит Т9, и техники, применяемые на этом шаге пути.

Проникновение из интернета через уязвимость публичного сервиса

Нарушитель без доступа к системе изучает доступные из сети «Интернет» сервисы, эксплуатирует уязвимость одного из них, закрепляется на скомпрометированном узле и продвигается вглубь сети.

Т9.3

Фишинг: рабочая станция пользователя как точка входа

Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.

Т9.5Т9.12

Компрометация учётных данных удалённого доступа

Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.

Т9.1

Злоупотребление легитимным доступом (внутренний нарушитель)

У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.

Т9.10Т9.11Т9.13

Внедрение вредоносного ПО через съёмный носитель

Путь для сегментов без выхода в сеть: вредоносный код попадает в систему на съёмном носителе или подключаемом устройстве, запускается штатными механизмами и управляется через тот же носитель.

Т9.10

Физический и локальный доступ к компонентам системы

Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.

Т9.10

Съём информации по техническим каналам и инвазивное вскрытие

Единственный путь, который недоступен никому ниже Н4: нарушитель снимает информацию не с интерфейсов системы, а мимо них — по побочным физическим каналам работающего оборудования либо вскрыв аппаратное средство аутентификации.

Т9.11

Скрытый канал внутри легитимного трафика

Нарушитель, уже имеющий доступ к узлу системы, не открывает новых соединений: он размещает выводимую информацию внутри легитимно передаваемых пакетов, в шифрованном или стеганографическом виде, и средства контроля трафика видят только штатный обмен.

Т9.11Т9.12

Обход логики и разграничения доступа прикладного сервиса

Нарушитель не ломает узел, а остаётся на уровне приложения: изучает его интерфейсы и параметры запросов, подбирает адреса и значения, на которые приложение отвечает без проверки прав, и получает данные и операции, не предназначенные его учётной записи.

Т9.3

Перехват и подмена данных в канале связи

Нарушитель находится в канале передачи данных — в общем сегменте сети, в беспроводной зоне или на транзитном узле: он пассивно слушает трафик, вклинивается в сеанс между сторонами и выдаёт себя за одну из них.

Т9.5

Выход за пределы виртуальной машины и захват среды виртуализации

Нарушитель начинает с одной легально полученной виртуальной машины или контейнера и добивается выхода за её границы: получает доступ к гипервизору, к соседним виртуальным машинам и к общей системе хранения.

Т9.13

Захват управления облачными ресурсами

Точка приложения усилий — не сама система, а средства управления облачной инфраструктурой: получив учётные данные администратора облака или доступ подрядчика, нарушитель распоряжается ресурсами штатно.

Т9.13

Компрометация мобильного устройства с доступом к системе

Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.

Т9.5

Использование недокументированных и сервисных интерфейсов оборудования

Нарушитель пользуется тем, что предусмотрел производитель, а не уязвимостью: отладочными механизмами, инженерными паролями, внеполосными каналами управления оборудованием, которые не контролируются средствами защиты операционной системы. Вспомогательный канал связи (Т5.9, Т9.11) относится к варианту с внеполосным управлением; для инженерных паролей и отладочных механизмов он не нужен.

Т9.11

Угрозы БДУ, чей сценарий проходит через Т9

169 угроз, которым инструмент рекомендует путь, включающий эту тактику. Это черновик по эвристике, а не разметка ФСТЭК. Для остальных угроз путь строится вручную.

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.