АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.023

Угроза изменения компонентов информационной (автоматизированной) системы

Угроза заключается в возможности получения нарушителем доступа к сети, файлам, внедрения закладок и т.п. путём несанкционированного изменения состава программных или аппаратных средств информационной системы, что в дальнейшем позволит осуществлять данному нарушителю (или другому - внешнему, обнаружившему несанкционированный канал доступа в систему) несанкционированные действия в данной системе. Данная угроза обусловлена слабостями мер контроля за целостностью аппаратной конфигурации информационной системы. Реализация данной угрозы возможна при условии успешного получения нарушителем необходимых полномочий в системе и возможности подключения дополнительного периферийного оборудования

Источник угрозы
Внутренний нарушитель с низким потенциалом
Объект воздействия
Информационная система, сервер, рабочая станция, виртуальная машина, системное программное обеспечение, прикладное программное обеспечение, аппаратное обеспечение
Виды объектов воздействия
Системное ПОПрикладное ПОСредства виртуализацииУзлы и рабочие местаАппаратное обеспечение группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальностьцелостностьдоступность
Среда реализации
Программная среда и уязвимости

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.023. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.023

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Мера № 239№ 117№ 21№ 31
Реализация модели управления доступом УПД.2 УПД.1 УПД.2 УПД.2
Разделение полномочий (ролей) пользователей УПД.4 — УПД.4 УПД.4
Назначение минимально необходимых прав и привилегий УПД.5 — УПД.5 УПД.5
Управление запуском (обращениями) компонентов программного обеспечения ОПС.1 — ОПС.1 ОПС.1
Управление установкой (инсталляцией) компонентов программного обеспечения ОПС.2 — ОПС.2 ОПС.2
Анализ уязвимостей и их устранение АУД.2 — АНЗ.1 АУД.2
Реализация антивирусной защиты АВЗ.1 АВЗ.1 АВЗ.1 АВЗ.1
Антивирусная защита электронной почты и иных сервисов АВЗ.2 АВЗ.2 — АВЗ.2
Контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информации — — АНЗ.3 —
Контроль состава технических средств, программного обеспечения и средств защиты информации — — АНЗ.4 —
Управление доступом к конечным устройствам — ЗКУ.1 — —
Обеспечение целостности программного обеспечения конечного устройства — ЗКУ.2 — —
Контроль действий по внесению изменений УКФ.4 — — УКФ.4
Установка обновлений программного обеспечения ОПО.4 — АНЗ.2 ОПО.4

Почему именно эти меры

Несанкционированное изменение состава программных или аппаратных средств рабочей станции для получения доступа к сети/файлам или внедрения закладок. Управление доступом к конечным устройствам (117-ЗКУ.1) и контроль целостности программного обеспечения конечного устройства (117-ЗКУ.2) — специфичные для рабочей станции меры, дополняющие общий контроль доступа и антивирус, уже стоявшие в сопоставлении. Контроль внесения изменений (УКФ.4) и, для ИСПДн, контроль состава технических средств и ПО (АНЗ.4, № 21) фиксируют сам факт несанкционированного изменения состава.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.