Угроза внедрения вредоносного кода в BIOS
Угроза заключается в возможности заставить BIOS/UEFI выполнять вредоносный код при каждом запуске компьютера, внедрив его в BIOS/UEFI путём замены микросхемы BIOS/UEFI или обновления программного обеспечения BIOS/UEFI на версию, уже содержащую вредоносный код. Данная угроза обусловлена слабостями технологий контроля за обновлением программного обеспечения BIOS/UEFI и заменой чипсета BIOS/UEFI. Реализация данной угрозы возможна в ходе проведения ремонта и обслуживания компьютера
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.005. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.005
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Назначение минимально необходимых прав и привилегий | УПД.5 | — | УПД.5 | УПД.5 |
| Контроль целостности программного обеспечения | ОЦЛ.1 | — | ОЦЛ.1 | ОЦЛ.1 |
| Управление физическим доступом | ЗТС.3 | — | ЗТС.3 | ЗТС.3 |
| Поиск, получение обновлений программного обеспечения от доверенного источника | ОПО.1 | — | — | ОПО.1 |
| Контроль целостности обновлений программного обеспечения | ОПО.2 | — | — | ОПО.2 |
Почему именно эти меры
Инсайдер с высоким потенциалом заменяет микросхему BIOS/UEFI или подсовывает вредоносное «обновление» прошивки, чтобы код исполнялся при каждом запуске компьютера ещё до загрузки ОС. Контроль целостности программного обеспечения (ОЦЛ.1), применённый к прошивке, обнаруживает отклонение текущего образа BIOS от эталонного. Получение обновлений только от доверенного источника и контроль их целостности (ОПО.1, ОПО.2) не дают замаскировать вредоносный код под легитимное обновление прошивки. Физический доступ (ЗТС.3) ограничивает круг лиц, способных физически заменить микросхему или подключиться программатором. Минимизация прав (УПД.5) сужает круг учётных записей с полномочиями инициировать обновление прошивки программным путём.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.
Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.