Куда я попал?
из-за уязвимости
Использование недостатков механизмов разграничения доступа
в Активе
Техническая информация
Описание угрозы
Угроза заключается в несанкционированном сборе информации, обрабатываемой информационной системой или ее компонентами, с использованием автоматизированных средств сбора данных (парсеров, скриптов автоматизации и др.).
Например, несанкционированный парсинг информации с веб-сервера.
Например, несанкционированный парсинг информации с веб-сервера.
Описание уязвимости
Механизмы разграничения доступа настроены с недостатками: избыточные права, некорректные разрешения, отсутствие разделения ролей. Позволяет нарушителю обращаться к ресурсам и операциям сверх положенных ему полномочий.
Описание типа актива
Сведения технического характера об инфраструктуре и системах: схемы сетей, конфигурации, версии ПО, адресация, учетные данные служб, документация на средства защиты. Техническая информация для нарушителя нужна на этапе разведки: раскрытие облегчает подготовку целевой атаки.
На что обратить внимание:
На что обратить внимание:
- перечень технической документации и мест ее хранения;
- разграничение доступа к схемам, конфигурациям и паролям;
- публикация технических сведений вовне (сайты, репозитории, тендеры);
- защита резервных копий конфигураций;
- обезличивание технических данных при передаче третьим лицам.
Область действия: Вся организация
Классификация
КЦД:
Конфиденциальность
?
STRIDE:
Раскрытие информации
?
Иное:
НСД
?
Источники угрозы
Внешний нарушитель -
Средний потенциал
?
Внутренний нарушитель -
Средний потенциал
?
МУ ФСТЭК:
УБИ.11.2.11
УБИ.11.18.1
УБИ.11.18.2
УБИ.11.22.6
БДУ ФСТЭК:
УБИ.028
Угроза использования альтернативных путей доступа к ресурсам
?
Угроза заключается в возможности осуществления нарушителем несанкционированного доступа к защищаемой информации в обход штатных...
УБИ.031
Угроза использования механизмов авторизации для повышения привилегий
?
Угроза заключается в возможности получения нарушителем доступа к данным и функциям, предназначенным для учётных записей с более...
УБИ.122
Угроза повышения привилегий
?
Угроза заключается в возможности осуществления нарушителем деструктивного программного воздействия на дискредитируемый процесс (...
УБИ.213
Угроза обхода многофакторной аутентификации
?
Угроза заключается в возможности обхода многофакторной аутентификации путем внедрения вредоносного кода в дискредитируемую систе...
Новая БДУ ФСТЭК Угрозы:
УБИ.11
Угроза несанкционированного массового сбора информации
?
Угроза заключается в несанкционированном сборе информации, обрабатываемой информационной системой или ее компонентами, с использ...
| Название | Severity | IP | Integral | |
|---|---|---|---|---|
| 1111111 111 11 1111 11111111111111111 1111111 1 11111111111111111 |
-
|
1 |
-
|
|
| 11 111111111 111 1111111111111111111111111 1111 1 11111 1111111 |
-
|
1 |
-
|
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.