Угроза доступа/перехвата/изменения HTTP cookies
Угроза заключается в возможности осуществления нарушителем несанкционированного доступа к защищаемой информации (учётным записям пользователей, сертификатам и т.п.), содержащейся в cookies-файлах, во время их хранения или передачи, в режиме чтения (раскрытие конфиденциальности) или записи (внесение изменений для реализации угрозы подмены доверенного пользователя). Данная угроза обусловлена слабостями мер защиты cookies-файлов: отсутствием проверки вводимых данных со стороны сетевой службы, использующей cookies-файлы, а также отсутствием шифрования при передаче cookies-файлов. Реализация данной угрозы возможна при условиях осуществления нарушителем успешного несанкционированного доступа к cookies-файлам и отсутствии проверки целостности их значений со стороны дискредитируемого приложения
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.017. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.017
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Защита аутентификационной информации при передаче | ИАФ.7 | — | ИАФ.5 | ИАФ.7 |
| Защита пользовательских данных | — | ЗВТ.1 | — | — |
| Защита информации при ее передаче по каналам связи | ЗИС.19 | ЗКС.1 | ЗИС.3 | ЗИС.19 |
Почему именно эти меры
Нарушитель получает несанкционированный доступ к содержимому cookies во время их хранения или передачи. Защита информации при передаче по каналам связи (ЗИС.19) шифрует канал и не даёт перехватить cookies между браузером и сервером. Защита аутентификационной информации при передаче (ИАФ.7) отвечает отдельно за ту часть cookies, что несёт аутентификационные данные (сессионные токены). Защита пользовательских данных веб-приложений (117-ЗВТ.1) добавляет меры на уровне самого приложения (атрибуты cookies, ограничивающие доступ через скрипты) и закрывает кражу через уязвимости приложения, а не только канала связи.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель не ломает узел, а остаётся на уровне приложения: изучает его интерфейсы и параметры запросов, подбирает адреса и значения, на которые приложение отвечает без проверки прав, и получает данные и операции, не предназначенные его учётной записи.
Конечное воздействие по тактике Т10 — Т10.7 Подмена информации (например, платежных реквизитов) в памяти или информации, хранимой в виде файлов, информации в базах данных и репозиториях, информации на неразмеченных областях дисков и сменных носителей
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.