Угроза агрегирования данных, обрабатываемых с помощью мобильного устройства
Угроза заключается в возможности осуществления нарушителем сбора и анализа информации, обрабатываемой с помощью мобильного устройства, за счёт использования специального программного обеспечения, встраиваемого пользователем в системное программное обеспечение мобильного устройства, а также встраиваемого в мобильные программы под видом программной платформы для их разработки другими компаниями. Данная угроза обусловлена наличием в мобильном устройстве множества каналов передачи данных, а также сложностью контроля потоков информации в таком устройстве. Реализация данной угрозы возможна при условии использования мобильных устройств пользователями. В качестве собираемой информации могут выступать: персональные данные пользователя и контактирующих с ним лиц (пол, возраст, религиозные и политические взгляды и др.); информация ограниченного доступа (история браузера, список контактов пользователя, история звонков и др.); данные об окружающей среде (текущее местоположение мобильного устройства, маршруты движения, наличие беспроводных сетей в радиусе доступа); видеоданные, снимаемые видеокамерами мобильного устройства; аудиоданные, снимаемые микрофоном устройства
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.184. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.184
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Защита данных | — | ЗМУ.4 | — | — |
| Антивирусная защита | — | ЗМУ.5 | — | — |
| Контроль приложений | — | ЗМУ.6 | — | — |
| Защита информации при использовании мобильных устройств | ЗИС.38 | — | УПД.15 | ЗИС.38 |
Почему именно эти меры
Встроенное шпионское ПО собирает и анализирует данные, обрабатываемые на мобильном устройстве. Антивирусная защита мобильных устройств (117-ЗМУ.5) обнаруживает шпионское ПО. Контроль приложений (117-ЗМУ.6) не даёт неавторизованному ПО вообще оказаться на устройстве. Защита данных (117-ЗМУ.4) снижает ценность собранного, даже если сбор произошёл.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.
Конечное воздействие по тактике Т10 — Т10.5 Несанкционированное воздействие на программный код, конфигурацию и параметры доступа системного программного обеспечения
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.