Угроза перехвата вводимой и выводимой на периферийные устройства информации
Угроза заключается в возможности осуществления нарушителем несанкционированного доступа к информации, вводимой и выводимой на периферийные устройства, путём перехвата данных, обрабатываемых контроллерами периферийных устройств. Данная угроза обусловлена недостаточностью мер защиты информации от утечки и контроля потоков данных, а также невозможностью осуществления защиты вводимой и выводимой на периферийные устройства информации с помощью криптографических средств (т.к. представление пользователям системы информации должно осуществляться в доступном для понимания виде). Реализация данной угрозы возможна при условии наличия у нарушителя привилегий на установку и запуск специализированных вредоносных программ, реализующих функции «клавиатурных шпионов» (для получения нарушителем паролей пользователей), виртуальных драйверов принтеров (перехват документов, содержащих защищаемую информацию) и др.
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.115. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.115
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Назначение минимально необходимых прав и привилегий | УПД.5 | — | УПД.5 | УПД.5 |
| Управление установкой (инсталляцией) компонентов программного обеспечения | ОПС.2 | — | ОПС.2 | ОПС.2 |
| Защита информации от утечки по техническим каналам | ЗТС.1 | — | ЗТС.1 | ЗТС.1 |
| Запрет несанкционированной удаленной активации периферийных устройств | ЗИС.21 | — | ЗИС.5 | ЗИС.21 |
Почему именно эти меры
Перехват данных, вводимых или выводимых на периферийные устройства, через данные, обрабатываемые контроллерами периферии: по сути утечка по техническому каналу на уровне контроллера. Защита информации от утечки по техническим каналам (ЗТС.1) отвечает этому напрямую. Контроль установки компонентов ПО (ОПС.2) не даёт установить перехватывающий драйвер. Минимизация прав (УПД.5) ограничивает, кто может инициировать установку такого ПО. Запрет несанкционированной удалённой активации периферийных устройств (ЗИС.21) закрывает случай, когда перехват включает предварительную удалённую активацию устройства (например, микрофона) для последующего съёма данных.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.