Угроза установки уязвимых версий обновления программного обеспечения BIOS
Угроза заключается в возможности внесения уязвимостей в программное обеспечение BIOS/UEFI в ходе его обновления, которые могут быть использованы в дальнейшем для приведения компьютера в состояние «отказ в обслуживании», несанкционированного изменения конфигурации BIOS/UEFI или выполнения вредоносного кода при каждом запуске компьютера. Данная угроза обусловлена слабостями мер контроля отсутствия уязвимостей в только что вышедших версиях обновления программного обеспечения BIOS/UEFI. Реализация данной угрозы возможна в ходе проведения ремонта и обслуживания компьютера
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.154. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.154
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Поиск, получение обновлений программного обеспечения от доверенного источника | ОПО.1 | — | — | ОПО.1 |
| Контроль целостности обновлений программного обеспечения | ОПО.2 | — | — | ОПО.2 |
| Тестирование обновлений программного обеспечения | ОПО.3 | — | — | ОПО.3 |
Почему именно эти меры
В отличие от принудительного отката на старую версию (см. УБИ.009), здесь уязвимости попадают в систему в ходе штатного процесса обновления BIOS/UEFI. Получение обновлений от доверенного источника (ОПО.1) и контроль их целостности (ОПО.2) снижают риск получения скомпрометированного пакета. Тестирование обновлений перед установкой (ОПО.3) — прямая мера, обнаруживающая внесённые уязвимости до того, как обновлённая версия попадёт в эксплуатацию.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Сценарий для случаев, когда нарушитель получает физический доступ к оборудованию — при обслуживании, ремонте или нахождении в помещениях: подключает устройства, воздействует на микропрограммное обеспечение и выносит информацию на съёмном носителе.
Текст угрозы описывает и второй механизм, которому соответствует путь «Компрометация через подрядчика и цепочку поставок». Рекомендуется один путь, выбор между ними остаётся за специалистом, который описывает систему.
Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.