АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.115

Угроза перехвата вводимой и выводимой на периферийные устройства информации

Угроза заключается в возможности осуществления нарушителем несанкционированного доступа к информации, вводимой и выводимой на периферийные устройства, путём перехвата данных, обрабатываемых контроллерами периферийных устройств. Данная угроза обусловлена недостаточностью мер защиты информации от утечки и контроля потоков данных, а также невозможностью осуществления защиты вводимой и выводимой на периферийные устройства информации с помощью криптографических средств (т.к. представление пользователям системы информации должно осуществляться в доступном для понимания виде). Реализация данной угрозы возможна при условии наличия у нарушителя привилегий на установку и запуск специализированных вредоносных программ, реализующих функции «клавиатурных шпионов» (для получения нарушителем паролей пользователей), виртуальных драйверов принтеров (перехват документов, содержащих защищаемую информацию) и др.

Источник угрозы
Внешний нарушитель с низким потенциалом; Внутренний нарушитель с низким потенциалом
Объект воздействия
Системное программное обеспечение, прикладное программное обеспечение, аппаратное обеспечение
Виды объектов воздействия
Системное ПОПрикладное ПОАппаратное обеспечение группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
конфиденциальность
Среда реализации
Аппаратура и физическая среда
Условие эксплуатации
Локальные рабочие места и периферийные устройства — без этого условия угроза нереализуема и исключается на шаге адаптации

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.115. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.115

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Почему именно эти меры

Перехват данных, вводимых или выводимых на периферийные устройства, через данные, обрабатываемые контроллерами периферии: по сути утечка по техническому каналу на уровне контроллера. Защита информации от утечки по техническим каналам (ЗТС.1) отвечает этому напрямую. Контроль установки компонентов ПО (ОПС.2) не даёт установить перехватывающий драйвер. Минимизация прав (УПД.5) ограничивает, кто может инициировать установку такого ПО. Запрет несанкционированной удалённой активации периферийных устройств (ЗИС.21) закрывает случай, когда перехват включает предварительную удалённую активацию устройства (например, микрофона) для последующего съёма данных.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.