АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УБИ.198

Угроза скрытной регистрации вредоносной программой учетных записей администраторов

Угроза заключается в возможности скрытного создания внедренной вредоносной программой учетных записей с правами администратора с целью последующего их использования для несанкционированного доступа к пользовательской информации и к настройкам программного обеспечения, установленного на инфицированном компьютере. Данная угроза обусловлена недостаточностью мер по антивирусной защите, что позволяет выполнить неконтролируемый запуск вредоносного программного обеспечения (отсутствие контроля разрешенного программного обеспечения). Кроме того, данная угроза обусловлена недостаточностью мер по разграничению доступа (контроль создания учетных записей пользователей). Реализация данной угрозы возможна при условии, что на атакуемом компьютере открыт RDP-порт

Источник угрозы
Внешний нарушитель со средним потенциалом
Объект воздействия
Система управления доступом, встроенная в операционную систему компьютера (программное обеспечение)
Виды объектов воздействия
Системное ПОСредства защиты группировка поля выше, сделанная в этом справочнике: ни БДУ, ни методика видов объектов не перечисляют
Нарушаемые свойства
целостность
Среда реализации
Доступ и учётные записи

Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.198. Перед применением сверьте формулировку с первоисточником.

Меры защиты против УБИ.198

Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.

Мера № 239№ 117№ 21№ 31
Управление учетными записями пользователей УПД.1 УПД.3 УПД.1 УПД.1
Регистрация событий безопасности АУД.4 РСБ.4 — АУД.4
Реализация антивирусной защиты АВЗ.1 АВЗ.1 АВЗ.1 АВЗ.1

Почему именно эти меры

Внедрённая вредоносная программа скрытно регистрирует учётные записи с правами администратора для последующего несанкционированного доступа. Антивирус (АВЗ.1) обнаруживает вредоносную программу. Регистрация событий (АУД.4) фиксирует факт создания новой учётной записи и служит ключевой мерой обнаружения именно этой угрозы. Управление учётными записями (УПД.1) задаёт процедуру, в обход которой создаётся нелегитимная учётка.

Сценарий реализации

Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.

Конечное воздействие по тактике Т10 — Т10.1 Несанкционированный доступ к информации в памяти системы, файловой системе, базах данных, репозиториях, в программных модулях и прошивках

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.