АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.112

Угроза передачи запрещённых команд на оборудование с числовым программным управлением

Угроза заключается в возможности повреждения нарушителем исполнительных механизмов, заготовки и (или) обрабатывающего инструмента оборудования с числовым программным управлением путём передачи на него команд, приводящих к перемещению обрабатывающего инструмента за допустимые пределы (т.е. команд, запрещённых для оборудования с числовым программным управлением). Данная угроза обусловлена слабостями мер по защите оборудования с числовым программным управлением от выполнения запрещённых команд. Реализация данной угрозы возможна при наличии у нарушителя привилегий на передачу команд на оборудование с числовым программным управлением или возможности изменения команд, передаваемых легальным пользователем

Источник угрозы
Внутренний нарушитель с низким потенциалом
Объект воздействия
Системное программное обеспечение, прикладное программное обеспечение
Виды объектов воздействия
Системное ПОПрикладное ПО группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
целостность
Среда реализации
АСУ ТП и промышленное оборудование

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.112. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.112

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Нарушитель передаёт на оборудование с числовым программным управлением команды, повреждающие исполнительные механизмы, заготовку или инструмент: такие команды выходят за допустимые технологические параметры. Контроль вводимых данных (ОЦЛ.4), применённый к самим командам ЧПУ, проверяет их на допустимый диапазон значений до исполнения. Корректная модель доступа (УПД.2) ограничивает, кто может отправлять команды на оборудование. Контроль безотказного функционирования (ОДТ.3) обнаруживает аномальное поведение оборудования как следствие таких команд.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.