АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.025

Угроза изменения системных и глобальных переменных

Угроза заключается в возможности осуществления нарушителем опосредованного деструктивного программного воздействия на некоторые программы или систему в целом путём изменения используемых дискредитируемыми программами единых системных и глобальных переменных. Данная угроза обусловлена слабостями механизма контроля доступа к разделяемой памяти, а также уязвимостями программных модулей приложений, реализующих контроль целостности внешних переменных. Реализация данной угрозы возможна при условиях осуществления нарушителем успешного несанкционированного доступа к системным и глобальным переменным и отсутствии проверки целостности их значений со стороны дискредитируемого приложения

Источник угрозы
Внутренний нарушитель со средним потенциалом
Объект воздействия
Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение
Виды объектов воздействия
Системное ПОПрикладное ПОСетевое ПО группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальностьцелостностьдоступность
Среда реализации
Программная среда и уязвимости

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.025. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.025

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Нарушитель меняет системные или глобальные переменные, используемые разными программами, чтобы опосредованно воздействовать на них или на систему в целом. Минимизация прав (УПД.5) ограничивает, кто может менять общесистемное состояние. Контроль целостности (ОЦЛ.1), применённый к системным и глобальным переменным, обнаруживает несанкционированное изменение. Контроль запуска ПО (ОПС.1) не даёт постороннему процессу, инициирующему изменение, вообще исполниться. Регистрация событий (АУД.4) остаётся на расследование.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.4 Несанкционированное воздействие на программный код, конфигурацию и параметры доступа прикладного программного обеспечения

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.