Угроза несанкционированной установки приложений на мобильные устройства
Угроза заключается в возможности установки приложений на виртуальные машины мобильных устройств, работающих под управлением операционной системы Android, несанкционированно запущенных внедренной вредоносной программой. Вредоносная программа запускает виртуальную машину на мобильном устройстве, размещает (устанавливает) в этой виртуальной машине неограниченное количество приложений. Данная угроза обусловлена недостаточностью мер по контролю за запуском прикладного программного обеспечения, что позволяет выполнить неконтролируемый запуск вредоносного прикладного программного обеспечения по факту совершения пользователем различных действий в системе (например, при попытке закрытия пользователем нежелательной рекламы). Реализация данной угрозы возможна при условии наличия на мобильном устройстве вредоносной программы, способной запустить виртуальную машину и установить в эту виртуальную машину приложение
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.202. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.202
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Назначение минимально необходимых прав и привилегий | УПД.5 | — | УПД.5 | УПД.5 |
| Антивирусная защита и обнаружение и предотвращение вторжений на конечных устройствах | — | ЗКУ.3 | — | — |
| Антивирусная защита | — | ЗМУ.5 | — | — |
| Контроль приложений | — | ЗМУ.6 | — | — |
Почему именно эти меры
Внедрённая вредоносная программа несанкционированно устанавливает приложения на мобильное устройство. Контроль приложений (117-ЗМУ.6) прямо ограничивает, какое ПО может быть установлено. Антивирусная защита (117-ЗМУ.5) обнаруживает саму вредоносную программу, инициирующую установку. Минимизация прав (УПД.5) ограничивает, у каких процессов вообще есть полномочия устанавливать приложения. Обнаружение и предотвращение вторжений на конечных устройствах (ЗКУ.3, № 117) блокирует несанкционированную установку приложений на уровне конечного устройства.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
Точка входа — смартфон или планшет сотрудника: нарушитель добивается установки на него постороннего приложения, снимает ограничения операционной системы устройства и через него достаёт данные системы.
Конечное воздействие по тактике Т10 — Т10.4 Несанкционированное воздействие на программный код, конфигурацию и параметры доступа прикладного программного обеспечения
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.