АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.098

Угроза обнаружения открытых портов и идентификации привязанных к ним сетевых служб

Угроза заключается в возможности определения нарушителем состояния сетевых портов дискредитируемой системы (т.н. сканирование портов) для получения сведений о возможности установления соединения с дискредитируемой системой по данным портам, конфигурации самой системы и установленных средств защиты информации, а также других сведений, позволяющих нарушителю определить по каким портам деструктивные программные воздействия могут быть осуществлены напрямую, а по каким – только с использованием специальных техник обхода межсетевых экранов. Данная угроза связана с уязвимостями и ошибками конфигурирования средств межсетевого экранирования и фильтрации сетевого трафика, используемых в дискредитируемой системе. Реализация данной угрозы возможна при условии наличия у нарушителя подключения к дискредитируемой вычислительной сети и специализированного программного обеспечения, реализующего функции сканирования портов и анализа сетевого трафика

Источник угрозы
Внешний нарушитель с низким потенциалом
Объект воздействия
Сетевой узел, сетевое программное обеспечение, сетевой трафик
Виды объектов воздействия
Сетевое ПОУзлы и рабочие местаСеть и трафик группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальность
Среда реализации
Сеть и внешние источники

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.098. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.098

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Сканирование портов для определения возможности установления соединения с системой затрагивает только конфиденциальность. Сокрытие архитектуры и конфигурации информационной системы (ЗИС.8) сокращает объём информации, которую сканирование вообще может обнаружить; в унаследованном варианте здесь стояла доверенная загрузка (УПД.3), мера не по адресу. Обнаружение вторжений (СОВ.1) детектирует сам факт сканирования. Регистрация событий (АУД.4) остаётся для дальнейшего анализа.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.