Угроза межсайтового скриптинга
Угроза заключается в возможности внедрения нарушителем участков вредоносного кода на сайт дискредитируемой системы таким образом, что он будет выполнен на рабочей станции просматривающего этот сайт пользователя. Данная угроза обусловлена слабостями механизма проверки безопасности при обработке запросов и данных, поступающих от веб-сайта. Реализация угрозы возможна в случае, если клиентское программное обеспечение поддерживает выполнение сценариев, а нарушитель имеет возможность отправки запросов и данных в дискредитируемую систему
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.041. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.041
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Контроль данных, вводимых в информационную (автоматизированную) систему | ОЦЛ.4 | — | ОЦЛ.7 | ОЦЛ.4 |
| Защита пользовательских данных | — | ЗВТ.1 | — | — |
| Контроль и фильтрация трафика веб-приложений | — | ЗВТ.3 | — | — |
| Регистрация событий безопасности в веб-приложениях и реагирование на них | — | ЗВТ.4 | — | — |
| Контроль использования мобильного кода | ЗИС.23 | — | ЗИС.7 | ЗИС.23 |
Почему именно эти меры
Межсайтовый скриптинг: нарушитель внедряет код на сайт так, что он выполняется в браузере других посетителей. Контроль вводимых данных (ОЦЛ.4) через экранирование и валидацию ввода не даёт постороннему коду попасть на страницу. Защита пользовательских данных веб-приложений (117-ЗВТ.1) прикрывает то, что в первую очередь крадёт XSS: сессии и cookies. Контроль и фильтрация трафика веб-приложений (117-ЗВТ.3) детектирует вредоносные payload'ы в запросах. Регистрация событий в веб-приложениях (117-ЗВТ.4) фиксирует попытки для расследования.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель не ломает узел, а остаётся на уровне приложения: изучает его интерфейсы и параметры запросов, подбирает адреса и значения, на которые приложение отвечает без проверки прав, и получает данные и операции, не предназначенные его учётной записи.
Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.