Угроза скрытного включения вычислительного устройства в состав бот-сети
Угроза заключается в возможности опосредованного осуществления нарушителем деструктивного воздействия на информационные системы с множества вычислительных устройств (компьютеров, мобильных технических средств и др.), подключённых к сети Интернет, за счёт захвата управления такими устройствам путём несанкционированной установки на них: вредоносного ПО типа Backdoor для обеспечения нарушителя возможностью удалённого доступа/управления дискредитируемым вычислительным устройством; клиентского ПО для включения в ботнет и использования созданного таким образом ботнета в различных противоправных целях (рассылка спама, проведение атак типа «отказ в обслуживании» и др.). Данная угроза обусловлена уязвимостями в сетевом программном обеспечении и слабостями механизмов антивирусного контроля и межсетевого экранирования. Реализация данной угрозы возможна при условии наличия выхода с дискредитируемого вычислительного устройства в сеть Интернет
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.171. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.171
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Анализ уязвимостей и их устранение | АУД.2 | — | АНЗ.1 | АУД.2 |
| Реализация антивирусной защиты | АВЗ.1 | АВЗ.1 | АВЗ.1 | АВЗ.1 |
| Антивирусная защита электронной почты и иных сервисов | АВЗ.2 | АВЗ.2 | — | АВЗ.2 |
| Обнаружение и предотвращение компьютерных атак | СОВ.1 | СОВ.1 | СОВ.1 | СОВ.1 |
| Обновление базы решающих правил | СОВ.2 | — | СОВ.2 | СОВ.2 |
| Антивирусная защита и обнаружение и предотвращение вторжений на конечных устройствах | — | ЗКУ.3 | — | — |
Почему именно эти меры
Устройство скрытно включается в состав бот-сети для опосредованного деструктивного воздействия на другие системы с использованием множества таких устройств разом. Антивирусная защита (АВЗ.1, АВЗ.2) обнаруживает вредоносное ПО, включающее устройство в бот-сеть. Обнаружение вторжений (СОВ.1, СОВ.2) детектирует характерный трафик управления бот-сетью (C2-каналы). Анализ уязвимостей (АУД.2) закрывает первопричину — уязвимости, через которые устройство изначально заражается. Антивирусная защита и обнаружение вторжений на конечных устройствах (ЗКУ.3, № 117) обнаруживает и блокирует программу, пытающуюся включить устройство в бот-сеть.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
Конечное воздействие по тактике Т10 — Т10.10 Организация отказа в обслуживании одной или нескольких систем, компонентов системы или сети
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.