Угроза подмены беспроводного клиента или точки доступа
Угроза заключается в возможности получения нарушителем аутентификационной или другой защищаемой информации, передаваемой в ходе автоматического подключения точек беспроводного доступа или клиентского программного обеспечения к доверенным субъектам сетевого взаимодействия, подменённым нарушителем. Данная угроза обусловлена слабостями механизма аутентификации субъектов сетевого взаимодействия при беспроводном доступе. Реализация данной угрозы возможна в случае размещения нарушителем клиента или точки беспроводного доступа со специально сформированными параметрами работы (такими как MAC-адрес, название, используемый стандарт передачи данных и т.п.) в зоне доступности для дискредитируемых устройств беспроводного доступа
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.126. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.126
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Двусторонняя аутентификация | ИАФ.6 | — | — | ИАФ.6 |
| Идентификация и аутентификация | — | ЗБД.1 | — | — |
| Контроль целостности | — | ЗБД.4 | — | — |
| Регистрация, анализ и реагирование на события безопасности | — | ЗБД.6 | — | — |
| Обеспечение подлинности сетевых соединений | ЗИС.27 | — | ЗИС.11 | ЗИС.27 |
Почему именно эти меры
Нарушитель получает аутентификационную или иную защищаемую информацию за счёт подмены точки беспроводного доступа или клиента в процессе их автоматического подключения («злой двойник»). Идентификация и аутентификация для беспроводного доступа (117-ЗБД.1) должны не давать поддельной стороне пройти проверку подлинности. Контроль целостности (117-ЗБД.4) обнаруживает несвойственные параметры поддельной точки доступа. Обеспечение подлинности сетевых соединений (ЗИС.27) делает то же на уровне базового каталога. Двусторонняя аутентификация (ИАФ.6) не даёт клиенту довериться поддельной точке доступа без встречной проверки её подлинности.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель находится в канале передачи данных — в общем сегменте сети, в беспроводной зоне или на транзитном узле: он пассивно слушает трафик, вклинивается в сеанс между сторонами и выдаёт себя за одну из них.
Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.