3. Потенциал, инструментарий и каналы осуществления атак
3.1. Потенциал нарушителя
Внешний нарушитель: Предполагается обладающим значительными ресурсами - от массового сканирующего ПО до специализированных эксплойтов для целенаправленных атак (APT). Может использовать как общедоступное, так и кастомное вредоносное ПО.
Внутренний нарушитель: Его потенциал искусственно ограничивается действующими режимными мерами. Предполагается, что он лишен возможности приобретать и использовать специализированные средства преодоления защиты. Его основной инструмент - злоупотребление штатными полномочиями и использование разрешенного ПО и сетевых сервисов в злонамеренных целях без нарушения их целостности. Риск сговора минимизируется организационными мерами.
3.2. Предполагаемый инструментарий
Для внешнего нарушителя: сканеры уязвимостей, эксплойты, RAT-трояны, кейлоггеры, средства для проведения DDoS-атак, фишинговые платформы.
Для внутреннего нарушителя: штатные утилиты ОС (PowerShell, WMI, PsExec), офисные приложения, легальное ПО для администрирования, съемные носители, средства перехвата трафика в пределах сегмента сети.
3.3. Каналы осуществления атак
1. Сетевые каналы: Корпоративная сеть, интернет-каналы, беспроводные сети (Wi-Fi), каналы удаленного доступа (VPN, RDP).
2. Каналы утечки через ПЭМИН: Электромагнитное излучение от средств отображения, обработки и передачи информации.
3. Физические и технические каналы: Непосредственный доступ к АРМ, серверам, носителям информации; подключение к кабельным системам; перехват или подмена данных на канальном уровне.
4. Социально-инженерные каналы: Получение учетных данных или совершение действий через манипуляцию персоналом (фишинг, претекстинг).
4. Пример практической реализации модели нарушителя
Следующая таблица представляет конкретизированную модель нарушителя для гипотетической организации, обрабатывающей ПДн.
№ |
Вид нарушителя (роль) |
Тип (Внеш./Внут.) |
Категория по доступу |
Предполагаемые цели и возможности |
Актуальные угрозы (УБПДн) |
1 |
Клиент/Пользователь сервиса |
Внешний |
I |
Доступ только к внешнему web-интерфейсу. Цель: получение несанкционированного доступа к чужим данным, обход ограничений. |
Использование уязвимостей в web-приложении (SQL-инъекция, XSS), компрометация учетных записей других пользователей. |
2 |
Представитель конкурирующей организации |
Внешний |
I |
Целенаправленный сбор конкурентной разведки. Использование внешних IP-адресов. |
Организация фишинговых атак на сотрудников, сканирование и эксплуатация уязвимостей периметра, заказ DDoS-атак. |
3 |
Практикант / Временный сотрудник |
Внутренний |
II |
Неполное понимание политик безопасности. Ограниченные права доступа. |
Непреднамеренные действия: заражение АРМ вредоносным ПО, ошибочная публикация данных, передача учетных данных третьим лицам. |
4 |
Руководитель подразделения (Дирекция) |
Внутренний |
II |
Широкий легитимный доступ к конфиденциальным данным своего и смежных отделов. Высокий уровень доверия. |
Умышленное раскрытие информации в корыстных целях или по неосторожности (пересылка на личную почту). Нарушение принципа «разделения обязанностей». |
5 |
Системный администратор |
Внутренний |
II |
Права суперпользователя на ключевые серверы и СУБД. Полный контроль над инфраструктурой. |
Создание скрытых каналов утечки, прямое копирование баз данных, модификация или уничтожение данных с подменой резервных копий, отключение систем аудита. |
6 |
Разработчик бизнес-приложения |
Внутренний/Внешний |
I/II |
Доступ к исходному коду и права на развертывание обновлений в тестовой/промышленной среде. |
Внедрение в код недокументированных функций (backdoor, «логических бомб»), создание уязвимостей для последующей эксплуатации. |
7 |
Обслуживающий персонал ЦОД |
Внутренний (сторонний) |
II (временный) |
Физический доступ в серверные помещения и к коммуникационным шкафам. |
Установка аппаратных закладок (Keylogger, LAN tap), хищение или несанкционированная замена жестких дисков, подключение неавторизованных устройств к сети. |
