Куда я попал?
Вы попали в сервис, который помогает корпоративным службам безопасности строить свои рабочие процессы: управление рисками, контроль соответствия требованиям, учет активов, планирование и сопровождение защитных мер на всем их жизненном цикле, распределение задач и т.д.
Еще SECURITM является платформой для обмена опытом и наработками между участниками сообщества служб безопасности.
Подробнее
 

Описание угрозы

Под информацией о работниках имеются в виду персональные данные работников, информация о рабочих учетных записях, характере и составе выполняемых работ, штатном расписании.
Комплексная угроза ведущая к различным негативным последствиям, таким как репутационные потери, нарушение законодательства в области персональных данных, мошеннические действия в отношении работников (например, фишинговые атаки).

Описание уязвимости

В Интернете множество свободно доступных технических баз данных аккумулирующих информацию о компаниях: регистраторы доменов, цифровые сертификаты, публичные сканеры (например shodan.io), сайты и социальные сети компании.
В большинстве случаев представленная там информация должна быть публично доступна для исправного функционирования активов компании.
Часть информации может быть использована злоумышленниками для развития атаки на компанию: адреса электронной почты, IP адреса, домены, информация о технической реализации публичных сервисов, учетные записи пользователей, имена и должности сотрудников.

Описание типа актива

Всемирная система объединённых компьютерных сетей для хранения и передачи информации.
Часто упоминается как Всемирная сеть и Глобальная сеть, а также просто Сеть. Построена на базе стека протоколов TCP/IP. На основе Интернета работает Всемирная паутина (World Wide Web, WWW) и множество других систем передачи данных.
Ключевая угроза ? Высокоуровневая, бизнес угроза, возможный ущерб конкретен и понятен руководству и бизнес-подразделениям
Классификация
КЦД: Конфиденциальность ? Конфиденциальность / confidentialityCвойство информации быть недоступной или закрытой для неавторизованных лиц, сущностей или процессов.
STRIDE: Раскрытие информации ? Раскрытие информации / Information disclosureРаскрытие сведений лицам которые к этой информации не должны иметь доступа. Защищаемое свойство - конфиденциальност...
Иное: НСД ? Несанкционированный доступ / Unauthorized accessДоступ к информации в нарушение должностных полномочий сотрудника, доступ к закрытой для публичного доступа инфо...
Источники угрозы
Внешний нарушитель - Низкий потенциал ? Внешний нарушительНаходящийся вне информационной системы на момент начала реализации угрозы. Для реализации угроз в информационной системе внешний нарушитель д...
Внутрений нарушитель - Низкий потенциал ? Внутрений нарушительПод внутренним нарушителем понимают нарушителя, находящегося внутри информационной системы на момент начала реализации угрозы. К внутренним...

Каталоги угроз

Техники ATT@CK:
T1589 Gather Victim Identity Information ? Унаследовано от входящей в состав риска уязвимости
T1596 Search Open Technical Databases ? Унаследовано от входящей в состав риска уязвимости
T1596.001 Search Open Technical Databases: DNS/Passive DNS ? Унаследовано от входящей в состав риска уязвимости
T1596.002 Search Open Technical Databases: WHOIS ? Унаследовано от входящей в состав риска уязвимости
T1596.003 Search Open Technical Databases: Digital Certificates ? Унаследовано от входящей в состав риска уязвимости
T1596.004 Search Open Technical Databases: CDNs ? Унаследовано от входящей в состав риска уязвимости