init
This commit is contained in:
@@ -0,0 +1,10 @@
|
||||
Цепочка состоит из этапов:
|
||||
- Разведка
|
||||
- Вооружение
|
||||
- Доставка
|
||||
- Эксплуатация
|
||||
- Установка
|
||||
- Управление и контроль (Command and Control, C&C, C2)
|
||||
- Достижение конечной цели
|
||||
|
||||
![[rus 1.2 Обзор целеи_ злоумышленников, стандартные сценария поведения и этапы — горизонтально.png]]
|
||||
@@ -0,0 +1,17 @@
|
||||
В отличие от Kill Chain, MITRE ATT&CK описывает конкретные технические детали действий, выполняемых над целью, и связывает их в общую тактику.
|
||||
|
||||
Всего описано 14 тактик:
|
||||
- разведка (Reconnaissance)
|
||||
- подготовка ресурсов (Resource Development)
|
||||
- первоначальный доступ (Initial Acces)
|
||||
- выполнение (Execution)
|
||||
- закрепление в системе (Persistance)
|
||||
- повышение привилегий (Privelege Escalation)
|
||||
- обход систем защиты (Defence Evasion)
|
||||
- доступ к учетным данным (Credential Acces)
|
||||
- исследование (Discovery)
|
||||
- дальнейшее перемещение (Lateral Movement)
|
||||
- сбор данных (Collect)
|
||||
- Управление и контроль (C&C, C2)
|
||||
- эксфильтрация данных (Exfiltration)
|
||||
- воздействие (impact)
|
||||
@@ -0,0 +1,48 @@
|
||||
#### Угрозы по месту
|
||||
***Внутренние***. Связаны с уязвимостями, заложенными в самой системе или компонентах, то есть без участия человека. Пример: уязвимость в ПО или аппаратуре, которую могут использовать злоумышленники.
|
||||
|
||||
***В пределах видимости***. Включают перехватывающую и прослушивающую аппаратуру, кражу данных с физических носителей (флешек, жестких дисков и т.п.), камер наблюдения и другого оборудования и устройств.
|
||||
|
||||
***Внешние***. Происходят извне - например, через каналы связи. К таким угрозам относятся атаки хакеров, попытки взлома, фишинг, социальная инженерия и другие методы атак.
|
||||
|
||||
#### Угрозы по видимости
|
||||
***Активные***. Это прежде всего внесение изменений в систему. Это может быть внедрение вредоносного ПО, изменение конфигурации системы или повреждение данных.
|
||||
|
||||
***Пассивные***. Зачастую даже более опасные, поскольку они незаметны, т.е происходят без внесения видимых изменений в информационные журналы (логи)
|
||||
|
||||
#### Угрозы по доступу
|
||||
|
||||
**Несанкционированный доступ.** Попытка получения доступа без разрешения или авторизации. Например, когда сотрудник компании пытается получить нежелательный доступ к конфиденциальным данным, используя чужие учетные данные. В этом случае можно обнаружить подозрительную активность — несколько неудачных попыток ввода пароля — и заблокировать доступ.
|
||||
|
||||
**Утечка или повреждение данных.** Происходит в результате ошибочных или неправомерных действий сотрудника с доступом. В таком случае сотрудник компании преднамеренно или непреднамеренно нарушает правила ИБ и вызывает утечку или повреждение данных либо всей системы. Пример такой угрозы — когда сотрудник компании случайно удаляет важные файлы или программу, что приводит к потере данных и нарушению работы системы.
|
||||
|
||||
#### Угрозы по цели
|
||||
|
||||
**Угрозы данным.** Попытки несанкционированного доступа с целью кражи данных или их изменения, порчи, удаления.
|
||||
|
||||
**Угрозы программной среде.** Атаки на программное обеспечение, попытки внедрения вредоносного ПО или изменения программных компонентов.
|
||||
|
||||
**Угрозы аппаратному обеспечению.** Физическое повреждение оборудования, кража или неправомерный доступ к аппаратным компонентам.
|
||||
|
||||
**Угрозы поддерживающей инфраструктуре.** Атаки на сетевую инфраструктуру, серверы и базы данных.
|
||||
|
||||
#### Угрозы по объективности
|
||||
|
||||
Классификация угроз информационной безопасности по уровню объективности включает объективные, субъективные и случайные угрозы.
|
||||
|
||||
**К объективным относятся:**
|
||||
|
||||
- технические средства излучения, например, электромагнитные, звуковые, электрические;
|
||||
- активируемые угрозы — вредоносное ПО и бэкдоры, программные «закладки» и закладки аппаратуры;
|
||||
- особенности объекта — его расположение, наличие контролируемой зоны, каналов обмена информацией;
|
||||
- особенности носителей, например, электроакустические модификации, детали под воздействием электромагнитных полей и т.д.
|
||||
|
||||
**Субъективные угрозы включают:**
|
||||
|
||||
- ошибки при установке ПО и в процессе эксплуатации;
|
||||
- повреждение данных или ненадлежащая работа с ними — неправильная работа с личными данными, нарушения режима защищенности, преобразование или уничтожение данных.
|
||||
|
||||
**К случайным угрозам относят:**
|
||||
|
||||
- сбои и отказы в работе корпоративной инфраструктуры;
|
||||
- неисправность, повреждения сетевых коммуникаций или систем киберзащиты.
|
||||
@@ -0,0 +1,21 @@
|
||||
***Конфиденциальность*** - сохранение целостности, защиты от утечки сведений, которые не предназначены для общего использования и несут интеллектуальную, экономическую ценность для обладателя.
|
||||
|
||||
Отвечает на следующие вопросы:
|
||||
- Насколько защищена информация?
|
||||
- Насколько она должна быть защищена?
|
||||
К механизмам защиты конфиденциальности относятся шифрование, пароли, аутентификация, брандмауэра и т.д.
|
||||
Так же в этот раздел попадает физическая защита.
|
||||
|
||||
***Целостность*** - состояние информации, при котором отсутствует любое её изменение, либо изменение осуществляется только преднамеренно субъектами, имеющими на него права.
|
||||
|
||||
Для определения целостности информации можно использовать следующие вопросы:
|
||||
- Насколько верна информация?
|
||||
- Была ли она изменена или повреждена?
|
||||
Хеширование, цифровые подписи и контрольные суммы помогают отслеживать и проверять целостность.
|
||||
|
||||
***Доступность*** - возможность своевременного и надёжного использования информации или сервисов.
|
||||
Отвечает на вопрос "Всегда ли данные, которые должны быть доступны пользователю, доступны?"
|
||||
К категории доступности также относятся стратегии резервного копирования и аварийного восстановления данных в случае повреждения или утраты.
|
||||
|
||||
|
||||
Следует заметить, что в зависимости от задач бизнеса фокус может смещаться, например, в некоторых случаях компании важнее доступность информации, нежели её конфиденциальность.
|
||||
@@ -0,0 +1,6 @@
|
||||
Злоумышленник нацелен на следующие данные:
|
||||
- Доменные имена,
|
||||
- Почтовые адреса сотрудников
|
||||
- Соцсети организации или ее сотрудников
|
||||
- Исходный код из репозиториев в системах контроля версий
|
||||
|
||||
@@ -0,0 +1,12 @@
|
||||
***Honeytoken*** - ложная информация, которая размещается в системе или на сайте компании, что бы привлечь внимание злоумышленников и определить факт НСД к ланным. Может быть представлен в виде фиктивных учеток, файлов или документов, которые содержат ложную информацию.
|
||||
|
||||
Зачастую honeytoken является частью honeypot систем.
|
||||
***Honeypot*** - это система или сеть, которая создается с целью привлечения злоумышленников и анализа их действийю Она имитирует слабые места, могут заинтересовать потенциальных нарушителей безопасности.
|
||||
|
||||
Размещение Honeytoken'ов в организации, как правило, включает в себя несколько шагов:
|
||||
1. Создание Honeytoken в зависимости от эмулируемых данных (например, поддомен организации)
|
||||
2. Honeytoken размещается на рессурсе внешнего периметра организации, например, поддельные учетные данные используемые для удаленного доступа к высокочувствительным рессурсам, намеренно размещаются в обсуждении на форуме.
|
||||
3. Систему управления honeytoken связывают с IDS или SIEM.
|
||||
4. После срабатывания оповещения вступает в силу план реагирования на инциденты организации.
|
||||
5. Данные, собраные в результате анализа события срабатывания обнаружения, затем могут быть использованы для принятия мер безопасности. Информация, полученная в результате использования дает преставление о частях сети, подвергающихся наибольшему риску, а так же о типах инструментов, необходимых для защиты этих областей.
|
||||
|
||||
@@ -0,0 +1,4 @@
|
||||
%% Zoottelkeeper: Beginning of the autogenerated index file list %%
|
||||
[[L1/Теория/Обнаружение OSINT'a/DNS Canarytoken|DNS Canarytoken]]
|
||||
[[L1/Теория/Обнаружение OSINT'a/Honeytoken|Honeytoken]]
|
||||
%% Zoottelkeeper: End of the autogenerated index file list %%
|
||||
@@ -0,0 +1,8 @@
|
||||
#### Классификация хакеров по типу их намерений
|
||||
**Хактивисты** - люди, взламывающие системы в знак протеста, что бы дать отпор предполагаемой политической или социальной несправедливости. Часто пытаются разоблачить государственные или корпоративные преступления путем взлома защищенных систем и раскрытия секретной информации.
|
||||
|
||||
**Группировки, спонсируемые государством (APT - Advanced Persistent Threat)** - хакеры, спонсируемые государством. Как и black-hat, так и white-hat.
|
||||
|
||||
**Информатор (Злонамеренный инсайдер)** - тот, кто работает в организации и решает раскрыть информацию или украсть ее изнутри. Известным примером инсайдера является Эдвард Сноуден, который обнародовал секретную информацию, полученную во время его работы в АНБ, чтобы раскрыть программы массовой слежки со стороны правительства США.
|
||||
|
||||
**Скрипт-кидди или хакеры в зеленых шляпах** - неопытные хакеры, которые стремятся стать белыми или черными шляпами - зеленые шляпы, а скрипт кидди используют соц. инженерию и скрипты других хакеров.
|
||||
@@ -0,0 +1,14 @@
|
||||
Риск является центральной точкой другой триады: **угрозы, уязвимости и активы**
|
||||
Если у вас нет ничего, что может быть украдено, то скорее всего вы ничем не рискуете. Если ваша система безупречна (вспомним сервер на подводной лодке), то уязвимостей нет. Если никому не нужны ваши активы или нет способов для их кражи, то вы свободны от угроз.
|
||||
|
||||
***Актив*** - ресурсы, которыми владеет или контролирует бизнес, в материальной или нематериальной форме, используемый для создания экономической выгоды.
|
||||
- Информация или данные
|
||||
- сетевое оборудование
|
||||
- серверы\компьютеры
|
||||
- ПО
|
||||
- персонал
|
||||
- процессы
|
||||
|
||||
***Уязвимость*** - недостаток программно-технического средства или информационной системы в целом, который может быть использован для реализации угроз безопасности информации. Эти уязвимости являются внутренними факторами. Патчи или дополнительные меры безопасности могут устранить эти недостатки. Иногда уязвимость находится вне вашего контроля, например при использовании закрытого ПО. Задача инженера ИБ - компенсировать эти слабости.
|
||||
|
||||
***Угроза*** - это любое состояние, которое может привести к краже, потере, повреждению или компроментации актива. К угрозам относятся стихийные бедствия, кибераткаи или вредоносное ПО.
|
||||
@@ -0,0 +1,9 @@
|
||||
%% Zoottelkeeper: Beginning of the autogenerated index file list %%
|
||||
[[L1/Теория/Cyber Kill Chain|Cyber Kill Chain]]
|
||||
[[L1/Теория/MITRE ATT&CK|MITRE ATT&CK]]
|
||||
[[L1/Теория/Классификация угроз|Классификация угроз]]
|
||||
[[L1/Теория/Концепты информационной безопасности (КЦД)|Концепты информационной безопасности (КЦД)]]
|
||||
[[L1/Теория/Обнаружение OSINT'a/Обнаружение OSINT'a|Обнаружение OSINT'a]]
|
||||
[[L1/Теория/Основные понятия|Основные понятия]]
|
||||
[[L1/Теория/Риски|Риски]]
|
||||
%% Zoottelkeeper: End of the autogenerated index file list %%
|
||||
Reference in New Issue
Block a user