АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.005

Угроза внедрения вредоносного кода в BIOS

Угроза заключается в возможности заставить BIOS/UEFI выполнять вредоносный код при каждом запуске компьютера, внедрив его в BIOS/UEFI путём замены микросхемы BIOS/UEFI или обновления программного обеспечения BIOS/UEFI на версию, уже содержащую вредоносный код. Данная угроза обусловлена слабостями технологий контроля за обновлением программного обеспечения BIOS/UEFI и заменой чипсета BIOS/UEFI. Реализация данной угрозы возможна в ходе проведения ремонта и обслуживания компьютера

Источник угрозы
Внутренний нарушитель с высоким потенциалом
Объект воздействия
Микропрограммное и аппаратное обеспечение BIOS/UEFI
Виды объектов воздействия
Микропрограммное обеспечениеАппаратное обеспечение группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальностьцелостностьдоступность
Среда реализации
BIOS/UEFI и микропрограммное обеспечение

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.005. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.005

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Инсайдер с высоким потенциалом заменяет микросхему BIOS/UEFI или подсовывает вредоносное «обновление» прошивки, чтобы код исполнялся при каждом запуске компьютера ещё до загрузки ОС. Контроль целостности программного обеспечения (ОЦЛ.1), применённый к прошивке, обнаруживает отклонение текущего образа BIOS от эталонного. Получение обновлений только от доверенного источника и контроль их целостности (ОПО.1, ОПО.2) не дают замаскировать вредоносный код под легитимное обновление прошивки. Физический доступ (ЗТС.3) ограничивает круг лиц, способных физически заменить микросхему или подключиться программатором. Минимизация прав (УПД.5) сужает круг учётных записей с полномочиями инициировать обновление прошивки программным путём.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.