Угроза обхода некорректно настроенных механизмов аутентификации
Угроза заключается в возможности получения нарушителем привилегий в системе без прохождения процедуры аутентификации за счёт выполнения действий, нарушающих условия корректной работы средств аутентификации (например, ввод данных неподдерживаемого формата). Данная угроза обусловлена в случае некорректных значений параметров конфигурации средств аутентификации и/или отсутствием контроля входных данных. Реализация данной угрозы возможна при условии наличия ошибок в заданных значениях параметров настройки механизмов аутентификации
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.100. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.100
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Идентификация и аутентификация пользователей и инициируемых ими процессов | ИАФ.1 | — | ИАФ.1 | ИАФ.1 |
| Аутентификация пользователей | — | ИАФ.3 | — | — |
| Реализация модели управления доступом | УПД.2 | УПД.1 | УПД.2 | УПД.2 |
| Разграничение и контроль прав доступа | — | УПД.2 | — | — |
| Блокирование сеанса доступа пользователя при неактивности | УПД.10 | УПД.8 | УПД.10 | УПД.10 |
| Анализ уязвимостей и их устранение | АУД.2 | — | АНЗ.1 | АУД.2 |
Почему именно эти меры
Нарушитель получает привилегии без прохождения аутентификации из-за некорректной настройки самого механизма аутентификации. Корректная реализация идентификации и аутентификации (ИАФ.1) устраняет первопричину: сама угроза описывает не обход правильно настроенного механизма, а эксплуатацию его неправильной настройки. Анализ (АУД.2), применённый к конфигурации средств аутентификации, находит такие ошибки настройки проактивно. Корректная модель доступа (УПД.2) ограничивает последствия. В № 117 это аутентификация пользователей (ИАФ.3), поскольку угроза описывает эксплуатацию неправильной настройки именно механизма проверки подлинности.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель собирает идентификационную информацию пользователей, подбирает или получает из утечек их учётные данные и входит в систему через штатные средства удалённого доступа как легитимный пользователь.
Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.