Угроза изменения системных и глобальных переменных
Угроза заключается в возможности осуществления нарушителем опосредованного деструктивного программного воздействия на некоторые программы или систему в целом путём изменения используемых дискредитируемыми программами единых системных и глобальных переменных. Данная угроза обусловлена слабостями механизма контроля доступа к разделяемой памяти, а также уязвимостями программных модулей приложений, реализующих контроль целостности внешних переменных. Реализация данной угрозы возможна при условиях осуществления нарушителем успешного несанкционированного доступа к системным и глобальным переменным и отсутствии проверки целостности их значений со стороны дискредитируемого приложения
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.025. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.025
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Назначение минимально необходимых прав и привилегий | УПД.5 | — | УПД.5 | УПД.5 |
| Управление запуском (обращениями) компонентов программного обеспечения | ОПС.1 | — | ОПС.1 | ОПС.1 |
| Регистрация событий безопасности | АУД.4 | РСБ.4 | — | АУД.4 |
| Контроль целостности программного обеспечения | ОЦЛ.1 | — | ОЦЛ.1 | ОЦЛ.1 |
Почему именно эти меры
Нарушитель меняет системные или глобальные переменные, используемые разными программами, чтобы опосредованно воздействовать на них или на систему в целом. Минимизация прав (УПД.5) ограничивает, кто может менять общесистемное состояние. Контроль целостности (ОЦЛ.1), применённый к системным и глобальным переменным, обнаруживает несанкционированное изменение. Контроль запуска ПО (ОПС.1) не даёт постороннему процессу, инициирующему изменение, вообще исполниться. Регистрация событий (АУД.4) остаётся на расследование.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.
Конечное воздействие по тактике Т10 — Т10.4 Несанкционированное воздействие на программный код, конфигурацию и параметры доступа прикладного программного обеспечения
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.