Модель угроз: Удалённый доступ / VPN / терминальный сервер

Работники подключаются к ресурсам организации из дома или из поездки: через VPN, RDP или терминальный сервер. Домашний компьютер организация не контролирует, а сам вход виден из Интернета.

Поэтому в модели угрозы подбора паролей, перехвата канала и заражения компьютера удалённого работника. Через такой компьютер нарушитель попадает во внутреннюю сеть.

Публичный мастер автоматически строит модель угроз по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: от архитектуры и объектов воздействия — к нарушителю, УБИ и отдельным сценариям с тактиками и техниками.

  1. 1. Решение
  2. 2. Архитектура
  3. 3. Последствия
  4. 4. Объекты
  5. 5. Нарушители
  6. 6. УБИ
  7. 7. Сценарии

1. Выберите типовое решение

Публичный веб-сайт/портал со сбором ПДн

Приём ПДн через формы на сайте, доступном из сети Интернет.

Клиент-банк / дистанционное банковское обслуживание (ДБО)

АРМ для платежей и ключ электронной подписи для банка.

Электронный документооборот и электронная подпись (ЭП, МЧД)

Подписание и обмен электронными документами.

1С / учётная система на сервере

Внутренняя база данных с ПДн (1С, ERP, CRM на сервере).

Облачные сервисы / хостинг у стороннего подрядчика

Обработка или хранение ПДн у внешнего провайдера.

Удалённый доступ / VPN / терминальный сервер

Доступ работников к ресурсам организации извне.

Электронная почта

Приём и отправка писем, вложений.

Съёмные машинные носители (USB, внешние диски)

Перенос и хранение ПДн на съёмных носителях.

Беспроводные сети Wi-Fi

Подключение АРМ и устройств по Wi-Fi.

Видеонаблюдение / биометрия

Видеопоток и биометрические ПДн (учитывать требования 572-ФЗ, ПП-512).

Виртуализация: виртуальные машины и гипервизор

Системы работают на виртуальных машинах, а не на отдельных серверах.

Контейнеры (Docker, Kubernetes)

Приложения запускаются в контейнерах, образы берутся из реестра.

Мобильные устройства работников

Работа с данными со смартфонов и планшетов, в том числе личных.

2. Уточните архитектуру «Удалённый доступ / VPN / терминальный сервер»

Доступные интерфейсы определяют, может ли нарушитель использовать способ реализации угрозы (п. 5.2.4 Методики).

Дополнительные компоненты

3. Возможные негативные последствия

Отметьте последствия, от которых система определит виды ущерба и нарушаемые свойства.

Модель сформирована автоматически на основании выбранной архитектуры и экспертной базы сервиса. Параметры можно изменить в форме выше и сформировать модель повторно.

4. Объекты воздействия

  • Канал удалённого доступа и терминальный сервер.
  • АРМ удалённого работника.

Применимость — внутренний показатель экспертного движка, а не нормативная оценка риска.

2
объектов воздействия
24
актуальных сценариев
21
высокой применимости
3
средней применимости

Учтённые последствия

нарушение прав и частной жизни субъектов ПДнфинансовый ущерб субъектам или операторуостановка или нарушение деятельностирепутационный ущерб и потеря доверия

5–7. Актуальные угрозы и сценарии реализации

Экспертное ядро дополнено динамическим отбором по объектам, нарушителям и последствиям.

Сценариев: 24

Показано угроз: 24 из 101, отобранных по ответам. Сначала идут характерные для решения, затем отобранные по признакам банка данных угроз. Полный перечень с обоснованием исключённых угроз входит в полную модель угроз.

1
УБИ.034 Высокая применимость

Угроза использования слабостей протоколов сетевого/локального обмена данными

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, сетевое программное обеспечение, сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Характерна для выбранного типового решения по экспертной базе сервиса
  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: защита сетевого взаимодействия, при необходимости СКЗИ (ЗИС).

2
УБИ.069 Высокая применимость

Угроза неправомерных действий в каналах связи

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Характерна для выбранного типового решения по экспертной базе сервиса
  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: защита каналов связи, СКЗИ (ЗИС).

3
УБИ.116 Высокая применимость

Угроза перехвата данных, передаваемых по вычислительной сети

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевой узел, сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Характерна для выбранного типового решения по экспертной базе сервиса
  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: защита каналов связи, при необходимости СКЗИ (ЗИС).

4
УБИ.131 Высокая применимость

Угроза подмены субъекта сетевого доступа

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Прикладное программное обеспечение, сетевое программное обеспечение, сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Характерна для выбранного типового решения по экспертной базе сервиса
  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация субъектов сетевого доступа (ИАФ).

5
УБИ.168 Высокая применимость

Угроза «кражи» учётной записи доступа к сетевым сервисам

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевое программное обеспечение

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Характерна для выбранного типового решения по экспертной базе сервиса
  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация, аутентификация, защита учётных данных (ИАФ).

6
УБИ.002 Высокая применимость

Угроза агрегирования данных, передаваемых в грид-системе

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

7
УБИ.006 Высокая применимость

Угроза внедрения кода или данных

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

8
УБИ.007 Высокая применимость

Угроза воздействия на программы с высокими привилегиями

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Информационная система, виртуальная машина, сетевое программное обеспечение, сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

9
УБИ.010 Высокая применимость

Угроза выхода процесса за пределы виртуальной машины

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Информационная система, сетевой узел, носитель информации, объекты файловой системы, учётные данные пользователя, образ виртуальной машины

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

10
УБИ.011 Высокая применимость

Угроза деавторизации санкционированного клиента беспроводной сети

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевой узел

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.10 — Организация отказа в обслуживании системы или её компонентов
Негативное последствие

Нарушение доступности и функционирования системы

Предлагаемые группы мер: защита беспроводной сети (ЗИС).

11
УБИ.012 Средняя применимость

Угроза деструктивного изменения конфигурации/среды окружения программ

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение, микропрограммное обеспечение, метаданные, объекты файловой системы, реестр

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

  • Признаки угрозы соответствуют выбранным объектам, нарушителю и последствиям

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

12
УБИ.014 Высокая применимость

Угроза длительного удержания вычислительных ресурсов пользователями

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Информационная система, сетевой узел, носитель информации, системное программное обеспечение, сетевое программное обеспечение, сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.10 — Организация отказа в обслуживании системы или её компонентов
Негативное последствие

Нарушение доступности и функционирования системы

13
УБИ.016 Высокая применимость

Угроза доступа к локальным файлам сервера при помощи URL

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевое программное обеспечение

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

14
УБИ.017 Высокая применимость

Угроза доступа/перехвата/изменения HTTP cookies

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Прикладное программное обеспечение, сетевое программное обеспечение

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: защита каналов связи и контроль сессий (ЗИС).

15
УБИ.019 Высокая применимость

Угроза заражения DNS-кеша

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевой узел, сетевое программное обеспечение, сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

16
УБИ.022 Высокая применимость

Угроза избыточного выделения оперативной памяти

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Аппаратное обеспечение, системное программное обеспечение, сетевое программное обеспечение

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.10 — Организация отказа в обслуживании системы или её компонентов
Негативное последствие

Нарушение доступности и функционирования системы

17
УБИ.023 Средняя применимость

Угроза изменения компонентов информационной (автоматизированной) системы

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Информационная система, сервер, рабочая станция, виртуальная машина, системное программное обеспечение, прикладное программное обеспечение, аппаратное обеспечение

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

  • Признаки угрозы соответствуют выбранным объектам, нарушителю и последствиям

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

18
УБИ.025 Средняя применимость

Угроза изменения системных и глобальных переменных

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Признаки угрозы соответствуют выбранным объектам, нарушителю и последствиям

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

19
УБИ.026 Высокая применимость

Угроза искажения XML-схемы

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевой узел, сетевое программное обеспечение, сетевой трафик

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

20
УБИ.027 Высокая применимость

Угроза искажения вводимой и выводимой на периферийные устройства информации

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение, аппаратное обеспечение

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

21
УБИ.028 Высокая применимость

Угроза использования альтернативных путей доступа к ресурсам

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сетевой узел, объекты файловой системы, прикладное программное обеспечение, системное программное обеспечение

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

22
УБИ.030 Высокая применимость

Угроза использования информации идентификации/аутентификации, заданной по умолчанию

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Средства защиты информации, системное программное обеспечение, сетевое программное обеспечение, микропрограммное обеспечение, программно-аппаратные средства со встроенными функциями защиты

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

23
УБИ.031 Высокая применимость

Угроза использования механизмов авторизации для повышения привилегий

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

24
УБИ.033 Высокая применимость

Угроза использования слабостей кодирования входных данных

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение, микропрограммное обеспечение, реестр

Интерфейс

Внешние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

  • Учтён доступ к системе через внешний интерфейс

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т2 Получение первоначального доступа к компонентам систем и сетей
    T2.1 — Использование внешних сервисов организации в сети Интернет
  3. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  4. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  5. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  6. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  7. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  8. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  9. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  10. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

✦ Индивидуальная сборка

Полная модель угроз — законченный документ под вашу организацию

На этой странице — образец для типового решения. Полная модель угроз собирается по этим же ответам. Её можно утверждать и вести дальше.

  • ✓Все разделы по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: описание вашей системы, последствия, объекты воздействия, нарушители.
  • ✓Полный перечень актуальных угроз, обоснование исключённых, сценарии реализации и меры нейтрализации.
  • ✓Реквизиты вашей организации. Файлы PDF и DOCX — DOCX можно править в текстовом редакторе.
  • ✓Без доплаты: документ выбора мер защиты по приказу ФСТЭК России от 18.02.2013 № 21 и приказ об утверждении.
  • ✓Ответы с этой страницы перенесём. Реквизиты спросим формой.

Что должно быть в документе и как он оформляется — в разборе документа. Начало документа и пояснительная записка бесплатны, файлы PDF и DOCX — после оплаты.

Нужен только перечень угроз с этой страницы? Открыть фрагмент для печати — бесплатно. Фрагмент годится для ознакомления: в нём нет описания вашей системы, реквизитов и обоснования исключённых угроз, и утвердить его как модель угроз нельзя.

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 04.10.2026, записей в справочнике — 227. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.