- •10.05.02 Информационная безопасность телекоммуникационных систем
- •1. Исходные допущения и контекст моделирования
- •2. Классификация нарушителей
- •2.1. Классификация по уровню санкционированного доступа в контролируемую зону (кз)
- •2.2. Классификация по локализации относительно защищаемого периметра (физического и сетевого)
- •2.3. Детализированная типология внутренних нарушителей (по уровню привилегий и мотивации):
- •2.4. По типу используемой модели для скзи (в соответствии с требованиями фсб России):
- •3.2. Предполагаемый инструментарий
- •3. Потенциал, инструментарий и каналы осуществления атак
- •3.1. Потенциал и ресурсы нарушителя
- •4. Рекомендации по построению системы защиты на основе модели
- •Периметровый уровень (Защита от внешнего нарушителя)
- •Меры, соответствующие модели:
- •Уровень сетевой инфраструктуры (Противодействие перемещению нарушителя)
- •Меры, соответствующие модели:
- •Уровень данных и приложений (Защита ключевых активов)
- •Меры, соответствующие модели:
- •Организационный и кадровый уровень (Противодействие инсайдерским угрозам)
- •Меры, соответствующие модели:
3. Потенциал, инструментарий и каналы осуществления атак
3.1. Потенциал и ресурсы нарушителя
Потенциал определяется совокупностью доступных нарушителю технических, финансовых, временных и интеллектуальных ресурсов.
Внешний нарушитель.
Уровень ресурсов: От среднего (использование массовых автоматизированных инструментов) до высочайшего (целевые атаки уровня APT). Может располагать значительными бюджетами, банками эксплойтов для 0-day и 1-day уязвимостей, а также инфраструктурой для командования и управления (C2).
Ограничения: Преодоление периметровых средств защиты (межсетевых экранов, систем обнаружения вторжений) является первостепенной задачей. Не обладает легитимным доступом к внутренним ресурсам.
Тактика: Часто действует по модели «от внешнего периметра - к внутренней сети» (pivot), используя фишинг для получения первоначального доступа или эксплуатируя уязвимости в интернет-ориентированных сервисах.
Внутренний нарушитель (Инсайдер).
Уровень ресурсов: Технически ограничен действующим режимом информационной безопасности. Финансовые и инструментальные ресурсы, как правило, незначительны.
Ключевое преимущество: Обладает легитимным доступом, что позволяет обходить большинство периметровых контролей. Его потенциал прямо пропорционален уровню предоставленных привилегий (рядовой пользователь vs. администратор).
Тактика и ограничения: Основной метод - злоупотребление предоставленными полномочиями (сверхправомерный доступ). Использование специализированных хакерских инструментов затруднено политиками безопасности (запрет на установку ПО, контроль запускаемых процессов). Риск сговора нескольких инсайдеров признается, но минимизируется организационными мерами (разделение обязанностей, контроль за сотрудниками с повышенными привилегиями, ротация).
3.2. Предполагаемый инструментарий
Инструментарий является практическим воплощением потенциала нарушителя.
Категория нарушителя |
Характерный инструментарий |
Цель применения |
Внешний нарушитель |
• Сканеры уязвимостей (Nessus, OpenVAS) • Фреймворки для эксплойтов (Metasploit, Cobalt Strike) • Удалённые трояны (RAT) и бэкдоры • Кейлоггеры, средства перехвата сессии • Инструменты для DDoS-атак (LOIC, ботнеты) • Платформы для фишинга и таргетированной рассылки |
Первоначальное проникновение, разведка, закрепление в системе, эксфильтрация данных, нарушение доступности. |
Внутренний нарушитель (Инсайдер) |
• Living-off-the-Land (LotL): встроенные утилиты ОС (PowerShell, WMI, WMIC, certutil, PsExec, BITSAdmin). • Легальное ПО: средства администрирования (RDP-клиенты, TeamViewer), офисные пакеты (для скрытия данных в документах), архиваторы. • Физические носители: USB-флешки, внешние HDD/SSD. • Сетевые утилиты: встроенные средства для анализа и перехвата трафика (tcpdump, Wireshark при наличии прав). |
Скрытое перемещение по сети, сбор и упаковка данных, создание скрытых каналов передачи, обход DLP-систем с использованием легальных протоколов. |
