Угроза хищения аутентификационной информации из временных файлов cookie
Угроза заключается в возможности хищения с использованием вредоносной программы аутентификационной информации пользователей, их счетов, хранящейся во временных файлах cookie, и передачи этой информации нарушителям через открытый RDP-порт. Данная угроза обусловлена недостаточностью мер антивирусной защиты, что позволяет выполнить неконтролируемый запуск вредоносного программного обеспечения (отсутствие контроля разрешенного программного обеспечения). Кроме того, данная угроза обусловлена непринятием мер по стиранию остаточной информации из временных файлов (очистке временных файлов). Реализация данной угрозы возможна при условии, что на атакуемом компьютере открыт RDP-порт
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.197. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.197
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Управление средствами аутентификации | ИАФ.4 | — | ИАФ.4 | ИАФ.4 |
| Управление временными файлами | ОПС.3 | — | ОПС.4 | ОПС.3 |
| Исключение возможности несанкционированного чтения информации на машинных носителях информации | ЗНИ.4 | — | ЗНИ.4 | ЗНИ.4 |
| Реализация антивирусной защиты | АВЗ.1 | АВЗ.1 | АВЗ.1 | АВЗ.1 |
Почему именно эти меры
Вредоносная программа похищает аутентификационную информацию, хранящуюся во временных файлах cookie. Антивирус (АВЗ.1) обнаруживает похищающую программу. Исключение несанкционированного чтения информации (ЗНИ.4), применённое к локальному хранилищу временных файлов, ограничивает доступ к ним. Управление средствами аутентификации (ИАФ.4) задаёт политику, ограничивающую срок жизни и объём данных, которые вообще попадают в cookie.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Нарушитель собирает информацию о сотрудниках, методами социальной инженерии вынуждает пользователя запустить вредоносный код на своей рабочей станции и использует её как плацдарм для доступа к системе.
Конечное воздействие по тактике Т10 — Т10.8 Уничтожение информации, включая информацию, хранимую в виде файлов, информацию в базах данных и репозиториях, информацию на неразмеченных областях дисков и сменных носителей
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.