Модель угроз: СКУД: пропуска, турникеты, учёт рабочего времени
Система контроля доступа знает, кто, когда и через какую дверь прошёл. Журнал проходов и учёт рабочего времени — персональные данные работников и посетителей, а пропуск открывает помещения, где стоят серверы и хранятся документы.
Поэтому в модели угрозы преодолению физической защиты, доступу к контроллерам по заводским и инженерным паролям, действиям в каналах связи между контроллерами и сервером, удалению журнала проходов и отказу системы. Если СКУД распознаёт лица, чтобы установить или подтвердить личность, это биометрия — её разбирает решение «Видеонаблюдение / биометрия».
Публичный мастер автоматически строит модель угроз по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: от архитектуры и объектов воздействия — к нарушителю, УБИ и отдельным сценариям с тактиками и техниками.
- 1. Решение
- 2. Архитектура
- 3. Последствия
- 4. Объекты
- 5. Нарушители
- 6. УБИ
- 7. Сценарии
1. Добавить к решению ещё…
Отметьте другие решения, которые есть у вас вместе с «СКУД: пропуска, турникеты, учёт рабочего времени», — модель соберётся на всё сразу.
Ниже — образец по типовой архитектуре решения. Чтобы модель отражала вашу систему, уточните архитектуру и последствия в форме выше.
4. Объекты воздействия
- Карты-пропуска, считыватели и контроллеры доступа.
- Сервер СКУД с журналом проходов и учётом рабочего времени, каналы связи с контроллерами.
Учтённые последствия
5–7. Актуальные угрозы и сценарии реализации
Тот же перечень, что войдёт в полную модель угроз: характерные для решения угрозы и отобранные по объектам, нарушителям и последствиям.
Показано угроз: 24 из 154, отобранных по ответам. Сначала идут характерные для решения, затем отобранные по признакам банка данных угроз. Полный перечень с обоснованием исключённых угроз входит в полную модель угроз.
1
УБИ.030 характерна для решения
Угроза использования информации идентификации/аутентификации, заданной по умолчанию
Угроза использования информации идентификации/аутентификации, заданной по умолчанию
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Средства защиты информации, системное программное обеспечение, сетевое программное обеспечение, микропрограммное обеспечение, программно-аппаратные средства со встроенными функциями защиты
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Характерна для выбранного типового решения
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
2
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Сетевой трафик
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Характерна для выбранного типового решения
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: защита каналов связи, СКЗИ (ЗИС).
3
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Метаданные, объекты файловой системы, реестр
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Характерна для выбранного типового решения
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.10 — Организация отказа в обслуживании системы или её компонентов
Нарушение доступности и функционирования системы
Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение доступности (ОДТ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
4
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Сервер, рабочая станция, носитель информации, аппаратное обеспечение
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Характерна для выбранного типового решения
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), защита машинных носителей (ЗНИ), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
5
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Информационная система, сетевой узел, системное программное обеспечение, сетевое программное обеспечение, сетевой трафик, телекоммуникационное устройство
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Характерна для выбранного типового решения
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.10 — Организация отказа в обслуживании системы или её компонентов
Нарушение доступности и функционирования системы
Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
6
УБИ.207 характерна для решения
Угроза несанкционированного доступа к параметрам настройки оборудования за счет использования «мастер-кодов» (инженерных паролей)
Угроза несанкционированного доступа к параметрам настройки оборудования за счет использования «мастер-кодов» (инженерных паролей)
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Аппаратное устройство, программное обеспечение
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Характерна для выбранного типового решения
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
7
УБИ.002
Угроза агрегирования данных, передаваемых в грид-системе
Угроза агрегирования данных, передаваемых в грид-системе
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Сетевой трафик
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ).
8
УБИ.003
Угроза использования слабостей криптографических алгоритмов и уязвимостей в программном обеспечении их реализации
Угроза использования слабостей криптографических алгоритмов и уязвимостей в программном обеспечении их реализации
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Метаданные, системное программное обеспечение
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: защита сертифицированными СКЗИ, анализ защищённости (ЗИС, АНЗ).
9
УБИ.004
Угроза аппаратного сброса пароля BIOS
Угроза аппаратного сброса пароля BIOS
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Микропрограммное и аппаратное обеспечение BIOS/UEFI
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.7 — Подмена информации в файлах, базах данных или репозиториях
Нарушение целостности защищаемой информации
Предлагаемые группы мер: управление доступом (УПД), регистрация событий безопасности (РСБ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
10
УБИ.006
Угроза внедрения кода или данных
Угроза внедрения кода или данных
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
11
УБИ.007
Угроза воздействия на программы с высокими привилегиями
Угроза воздействия на программы с высокими привилегиями
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Информационная система, виртуальная машина, сетевое программное обеспечение, сетевой трафик
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), обеспечение целостности (ОЦЛ), защита среды виртуализации (ЗСВ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ).
12
УБИ.008
Угроза восстановления и/или повторного использования аутентификационной информации
Угроза восстановления и/или повторного использования аутентификационной информации
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Системное программное обеспечение, микропрограммное обеспечение, учётные данные пользователя
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ).
13
УБИ.009
Угроза восстановления предыдущей уязвимой версии BIOS
Угроза восстановления предыдущей уязвимой версии BIOS
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Микропрограммное обеспечение BIOS/UEFI
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
14
УБИ.010
Угроза выхода процесса за пределы виртуальной машины
Угроза выхода процесса за пределы виртуальной машины
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Информационная система, сетевой узел, носитель информации, объекты файловой системы, учётные данные пользователя, образ виртуальной машины
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), защита машинных носителей (ЗНИ), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита среды виртуализации (ЗСВ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
15
УБИ.011
Угроза деавторизации санкционированного клиента беспроводной сети
Угроза деавторизации санкционированного клиента беспроводной сети
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Сетевой узел
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.10 — Организация отказа в обслуживании системы или её компонентов
Нарушение доступности и функционирования системы
Предлагаемые группы мер: защита беспроводной сети (ЗИС).
16
УБИ.012
Угроза деструктивного изменения конфигурации/среды окружения программ
Угроза деструктивного изменения конфигурации/среды окружения программ
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение, микропрограммное обеспечение, метаданные, объекты файловой системы, реестр
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
17
УБИ.013
Угроза деструктивного использования декларированного функционала BIOS
Угроза деструктивного использования декларированного функционала BIOS
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Микропрограммное обеспечение BIOS/UEFI
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.7 — Подмена информации в файлах, базах данных или репозиториях
Нарушение целостности защищаемой информации
Предлагаемые группы мер: управление доступом (УПД), регистрация событий безопасности (РСБ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
18
УБИ.014
Угроза длительного удержания вычислительных ресурсов пользователями
Угроза длительного удержания вычислительных ресурсов пользователями
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Информационная система, сетевой узел, носитель информации, системное программное обеспечение, сетевое программное обеспечение, сетевой трафик
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.10 — Организация отказа в обслуживании системы или её компонентов
Нарушение доступности и функционирования системы
Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), защита машинных носителей (ЗНИ), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение доступности (ОДТ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
19
УБИ.016
Угроза доступа к локальным файлам сервера при помощи URL
Угроза доступа к локальным файлам сервера при помощи URL
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Сетевое программное обеспечение
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ).
20
УБИ.017
Угроза доступа/перехвата/изменения HTTP cookies
Угроза доступа/перехвата/изменения HTTP cookies
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Прикладное программное обеспечение, сетевое программное обеспечение
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: защита каналов связи и контроль сессий (ЗИС).
21
УБИ.018
Угроза загрузки нештатной операционной системы
Угроза загрузки нештатной операционной системы
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Микропрограммное обеспечение BIOS/UEFI
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
22
УБИ.019
Угроза заражения DNS-кеша
Угроза заражения DNS-кеша
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Сетевой узел, сетевое программное обеспечение, сетевой трафик
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Использование уязвимостей
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
23
УБИ.022
Угроза избыточного выделения оперативной памяти
Угроза избыточного выделения оперативной памяти
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Аппаратное обеспечение, системное программное обеспечение, сетевое программное обеспечение
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.10 — Организация отказа в обслуживании системы или её компонентов
Нарушение доступности и функционирования системы
Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
24
УБИ.023
Угроза изменения компонентов информационной (автоматизированной) системы
Угроза изменения компонентов информационной (автоматизированной) системы
Нарушитель
Преступные группы (криминальные структуры) · Н3
Объект воздействия
Информационная система, сервер, рабочая станция, виртуальная машина, системное программное обеспечение, прикладное программное обеспечение, аппаратное обеспечение
Интерфейс
Внутренние сетевые интерфейсы
Способ реализации
Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг
Почему угроза включена
Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами
Последовательность тактик и техник
- Т1 Сбор информации о системах и сетях
T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах - Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных - Т4 Закрепление (сохранение доступа) в системе или сети
T4.1 — Создание учётной записи или кража существующих учётных данных - Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
T5.2 — Использование штатных средств удалённого управления - Т6 Повышение привилегий по доступу к компонентам систем и сетей
T6.1 — Получение данных привилегированной учётной записи - Т7 Сокрытие действий и применяемых при этом средств от обнаружения
T7.1 — Использование штатных инструментов администрирования - Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа - Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления - Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
T10.1 — Несанкционированный доступ к защищаемой информации
Нарушение конфиденциальности защищаемой информации
Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита среды виртуализации (ЗСВ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).
Начало документа «Модель угроз»
Так начинается документ, который соберётся по этим ответам: оформлен по ГОСТ Р 7.0.97-2025, разделы — по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021. Целиком, с реквизитами вашей организации, полным перечнем угроз, обоснованием исключённых и мерами, он открывается после оплаты или по тарифу.
УТВЕРЖДАЮ
Руководитель Ваша организация
/ /
« » 20 г.
МОДЕЛЬ УГРОЗ
безопасности персональных данных при их обработке
в информационной системе персональных данных
«СКУД: пропуска, турникеты, учёт рабочего времени»
Ваша организация
ИНН «____», ОГРН «____»
2026
Оглавление
- 1. Термины и определения
- 2. Общие положения
- 2.1. Введение
- 2.2. Источники разработки
- 2.3. Оцениваемые угрозы
- 2.4. Участники функционирования системы (сети)
- 2.5. Ответственность за обеспечение защиты информации (безопасности)
- 2.6. Организация, привлекаемая для разработки Модели угроз
- 2.7. Особенности пересмотра Модели угроз
- 3. Описание систем и сетей и их характеристика как объектов защиты
- 3.1. Общее описание объекта оценки угроз
- 3.2. Состав и архитектура объекта оценки
- 3.3. Описание пользователей
- 4. Возможные негативные последствия от реализации (возникновения) угроз безопасности информации
- 5. Возможные объекты воздействия угроз безопасности информации
- 6. Источники угроз безопасности информации
- 6.1. Антропогенные источники
- 6.2. Потенциал нарушителя
- 7. Способы реализации (возникновения) угроз безопасности информации
- 8. Актуальные угрозы безопасности информации
Документ сформирован в соответствии с Методикой оценки угроз безопасности информации ФСТЭК России от 05.02.2021 с использованием сведений банка данных угроз ФСТЭК (bdu.fstec.ru).
1. Термины и определения
Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
Информационная система персональных данных (ИСПДн) — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Безопасность персональных данных — состояние защищённости персональных данных, при котором обеспечиваются их конфиденциальность, целостность и доступность при обработке в ИСПДн.
Негативные последствия — нарушение прав граждан, ущерб оператору или иным лицам, наступающие вследствие реализации угроз безопасности информации.
Уровень защищённости персональных данных (УЗ) — один из четырёх уровней (УЗ-1 … УЗ-4), определяемый в соответствии с постановлением Правительства РФ от 01.11.2012 № 1119 по категории обрабатываемых ПДн, типу актуальных угроз, количеству субъектов ПДн и признаку обработки ПДн только работников оператора либо иных лиц.
Угроза безопасности информации — совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации.
Источник угрозы — лицо (группа лиц) — антропогенный источник, способный реализовать угрозу безопасности информации; дополнительно по решению оператора могут учитываться техногенные источники (сбои и отказы технических средств).
Нарушитель — лицо (группа лиц), случайно или преднамеренно совершающее действия, следствием которых является нарушение безопасности информации (антропогенный источник угроз).
Объект воздействия — информационный ресурс или компонент системы (сети), несанкционированное воздействие на который может привести к негативным последствиям.
Потенциал (уровень возможностей) нарушителя — мера возможностей нарушителя по реализации угроз; в Методике оценки угроз (ФСТЭК России, 2021) используются уровни возможностей Н1–Н4 (базовый, базовый повышенный, средний, высокий).
Актуальная угроза безопасности информации — угроза, характеризуемая источником (нарушителем), объектом воздействия, способом реализации и негативными последствиями, для которой существует хотя бы один сценарий её реализации и реализация которой может привести к определённым для системы негативным последствиям.
Способ реализации (возникновения) угрозы — совокупность приёмов и порядок действий (тактик и техник) нарушителя при реализации угрозы безопасности информации.
Банк данных угроз (БДУ) ФСТЭК России — систематизированный перечень угроз безопасности информации (УБИ) и уязвимостей, размещённый на сайте bdu.fstec.ru.
Полная модель угроз под вашу систему
Полная модель собирается по архитектуре вашей системы. Сначала подтвердите ответы: есть ли доступ из Интернета, удалённый доступ, подрядчик, Wi-Fi, съёмные носители и какие последствия для вас значимы. От них зависит перечень угроз в документе.
- ✓Все разделы по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: описание вашей системы, последствия, объекты воздействия, нарушители.
- ✓Полный перечень актуальных угроз, обоснование исключённых, сценарии реализации и меры нейтрализации.
- ✓Реквизиты вашей организации. Файлы PDF и DOCX — DOCX можно править в текстовом редакторе.
- ✓Без доплаты: документ выбора мер защиты по приказу ФСТЭК России от 18.02.2013 № 21 и приказ об утверждении.
- ✓Ответы с этой страницы перенесём. Реквизиты спросим формой.
Что должно быть в документе и как он оформляется — в разборе документа. Начало документа и пояснительная записка бесплатны, файлы PDF и DOCX — после оплаты.
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 05.10.2026, записей в справочнике — 227. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.