Куда я попал?
из-за уязвимости
Отсутствие проверки электронной почты при регистрации пользователя
в Активе
Облачный сервис
Описание угрозы
Примечание: Следует формировать отдельную угрозу для каждого облачного сервиса и оценивать базовый ущерб исходя из критичности сервиса/представленной в нем информации.
Описание уязвимости
Некоторые сервисы и приложения при регистрации учетных записей используют электронную почту или учетную запись другого сервиса для восстановления учетных данных, при этом может не требоваться проведение первоначальной или периодической верификации указанного адреса электронной почты или учетной записи из-за чего легитимный пользователь может указывать произвольные значения.
Существует вероятность, что сервисы предоставляющие электронную почту могут заблокировать почтовый ящик и освободить адрес электронной почты.
Злоумышленник может воспользоваться данной особенностью и выполнить первичную или повторную регистрации указанной при регистрации электронной почты или учетных данных.
Существует вероятность, что сервисы предоставляющие электронную почту могут заблокировать почтовый ящик и освободить адрес электронной почты.
Злоумышленник может воспользоваться данной особенностью и выполнить первичную или повторную регистрации указанной при регистрации электронной почты или учетных данных.
Описание типа актива
Обобщающий тип для внешних облачных сервисов (IaaS, PaaS, SaaS) и иных ресурсов, размещенных у стороннего провайдера. Актив находится за периметром организации, поэтому контроль строится вокруг доступа, данных и условий договора с поставщиком.
На что обратить внимание:
На что обратить внимание:
- модель обслуживания (IaaS/PaaS/SaaS) и зона ответственности провайдера;
- учетные записи и роли доступа, многофакторная аутентификация;
- расположение и защита данных, шифрование;
- условия договора и соглашение об уровне услуг (SLA);
- журналирование действий и возможность выгрузки данных.
Область действия: Вся организация
Классификация
Иное:
НСД
?
Источники угрозы
Внешний нарушитель -
Низкий потенциал
?
БДУ ФСТЭК:
УБИ.168
Угроза "кражи" учётной записи доступа к сетевым сервисам
Угроза заключается в возможности неправомерного ознакомления нарушителем с защищаемой информацией пользователя путём получения и...
УБИ.172
Угроза распространения "почтовых червей"
?
Угроза заключается в возможности нарушения безопасности защищаемой информации пользователя вредоносными программами, скрытно уст...
| Название | Severity | IP | Integral | |
|---|---|---|---|---|
| 1111111 111 11 1111 11111111111111111 1111111 1 11111111111111111 |
-
|
1 |
-
|
|
| 11 111111111 111 1111111111111111111111111 1111 1 11111 1111111 |
-
|
1 |
-
|
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.