Угроза внедрения кода или данных
Угроза заключается в возможности внедрения нарушителем в дискредитируемую информационную систему или IoT-устройство вредоносного кода, который может быть в дальнейшем запущен «вручную» пользователями, автоматически при выполнении определённого условия (наступления определённой даты, входа пользователя в систему и т.п.) или с использованием аутентификационных данных, заданных «по умолчанию», а также в возможности несанкционированного внедрения нарушителем некоторых собственных данных для обработки в дискредитируемую информационную систему, фактически осуществив незаконное использование чужих вычислительных ресурсов, и блокирования работы устройства при выполнении определенных команд. Данная угроза обусловлена: наличием уязвимостей программного обеспечения; слабостями мер антивирусной защиты и разграничения доступа; наличием открытого Telnet-порта на IoT-устройстве (только для IoT-устройств). Реализация данной угрозы возможна: в случае работы дискредитируемого пользователя с файлами, поступающими из недоверенных источников; при наличии у него привилегий установки программного обеспечения; в случае неизмененных владельцем учетных данных IoT-устройства (заводских пароля и логина)
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.006. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.006
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Реализация модели управления доступом | УПД.2 | УПД.1 | УПД.2 | УПД.2 |
| Регистрация событий безопасности | АУД.4 | РСБ.4 | — | АУД.4 |
| Реализация антивирусной защиты | АВЗ.1 | АВЗ.1 | АВЗ.1 | АВЗ.1 |
| Обнаружение и предотвращение компьютерных атак | СОВ.1 | СОВ.1 | СОВ.1 | СОВ.1 |
| Контроль данных, вводимых в информационную (автоматизированную) систему | ОЦЛ.4 | — | ОЦЛ.7 | ОЦЛ.4 |
Почему именно эти меры
Нарушитель вставляет посторонний код или данные во входные данные приложения так, что система интерпретирует их как часть легитимной логики. Первичная мера — контроль данных, вводимых в систему (ОЦЛ.4): валидация и фильтрация входных значений не позволяет постороннему коду попасть туда, где он может быть исполнен или интерпретирован. Корректная модель разграничения доступа (УПД.2) ограничивает, что сможет сделать внедрённый код, даже если инъекция удалась. Антивирус (АВЗ.1) и обнаружение вторжений (СОВ.1) — детектирующий слой на случай уже состоявшейся инъекции. Регистрация событий (АУД.4) даёт материал для расследования, если атака прошла.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.
Текст угрозы описывает и второй механизм, которому соответствует путь «Фишинг: рабочая станция пользователя как точка входа». Рекомендуется один путь, выбор между ними остаётся за специалистом, который описывает систему.
Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.