{"id":31627,"date":"2019-10-31T21:42:14","date_gmt":"2019-10-31T18:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz\/"},"modified":"2019-10-31T21:42:14","modified_gmt":"2019-10-31T18:42:14","slug":"informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz","title":{"rendered":"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/\"><img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/acac26db4761c25a5215f37ef9e8cb5b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#ABOUT\">Over het onderzoek<\/a><\/noindex><\/p>\n<p><b class=\"spoiler_title\">Links naar andere delen van het onderzoek<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/344740\/\">Informatiebeveiliging van bankbetalingen zonder contant geld. Deel 1 \u2014 Economische basisprincipes.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/345194\/\">Informatiebeveiliging van bankbetalingen zonder contant geld. Deel 2 \u2014 Typische IT-infrastructuur van een bank.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/350852\/\">Informatiebeveiliging van bankbetalingen zonder contant geld. Deel 3 \u2014 Het formuleren van eisen voor het beveiligingssysteem.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/351326\/\">Informatiebeveiliging van bankbetalingen zonder contant geld. Deel 4 \u2014 Overzicht van standaard bedreigingsmodellen.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/413703\/\">Informatiebeveiliging van bankbetalingen zonder contant geld. Deel 5 \u2014 Meer dan 100 thematische links over bankinbraken.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/419027\/\">Informatiebeveiliging van bankbetalingen zonder contant geld. Deel 6 \u2014 Analyse van bankcriminaliteit.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/421161\/\">Informatiebeveiliging van bankbetalingen zonder contant geld. Deel 7 \u2014 Basis bedreigingsmodel.<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/\">Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen <\/a><\/noindex>(<b>U bent hier<\/b>)<\/li>\n<\/ul>\n<p>Dit artikel sluit de reeks publicaties af die zijn gewijd aan de waarborging van de informatiebeveiliging van bankbetalingen zonder contant geld. Hier zullen we de typische bedreigingsmodellen bespreken, waarnaar verwezen is in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/421161\/\">het basismodel<\/a><\/noindex>:<\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNC\">Typisch bedreigingsmodel. Netwerkverbinding<\/a><\/noindex>.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUIS\">Typisch bedreigingsmodel. Informatie systeem gebaseerd op client-server architectuur<\/a><\/noindex>.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSRD\">Typisch bedreigingsmodel. Toegangscontrolegensysteem<\/a><\/noindex>.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUMI\">Typisch bedreigingsmodel. Integratiemodule<\/a><\/noindex>.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZI\">Typisch bedreigingsmodel. Systeem voor cryptografische informatiebeveiliging.<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>HABRO-WAARSCHUWING!!!<\/b> Geachte deelnemers, dit is geen vermaakspost. <br \/>\nVerborgen onder de knip zijn er 40+ pagina's materiaal bedoeld om <b>te helpen in werk of studie<\/b> voor mensen die gespecialiseerd zijn in bankieren of informatiebeveiliging. Deze materialen zijn het eindproduct van het onderzoek en zijn geschreven in een zakelijke, offici\u00eble toon. Het zijn in wezen sjablonen voor interne documenten over informatiebeveiliging. <\/p>\n<p>En traditioneel \u2014 <b>\u00abhet gebruik van informatie uit het artikel voor onwettige doeleinden wordt door de wet vervolgd\u00bb<\/b>. Productief lezen!\n<\/p><\/blockquote>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nInformatie voor lezers die het onderzoek beginnen met deze publicatie.<br \/>\n<noindex><a rel=\"nofollow\" name=\"ABOUT\"><\/a><\/noindex><\/p>\n<blockquote>\n<h2>Over het onderzoek<\/h2>\n<p>\nU leest een gids voor de specialist die verantwoordelijk is voor de waarborging van de informatiebeveiliging van betalingen in de bank. <\/p>\n<p><b>Logica van de presentatie<\/b><\/p>\n<p>Aan het begin wordt <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/344740\/\">deel 1<\/a><\/noindex> en <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/345194\/\">deel 2<\/a><\/noindex> een beschrijving van het te beschermen object gegeven. Vervolgens in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/350852\/\">deel 3<\/a><\/noindex> Het beschrijft hoe een beveiligingssysteem te bouwen en benadrukt de noodzaak om een bedreigingsmodel op te stellen. In <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/351326\/\">deel 4<\/a><\/noindex> wordt besproken welke bedreigingsmodellen er zijn en hoe deze worden gevormd. In <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/413703\/\">deel 5<\/a><\/noindex> en <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/419027\/\">deel 6<\/a><\/noindex> wordt een analyse van echte aanvallen gepresenteerd. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/421161\/\">Deel 7<\/a><\/noindex> en <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/\">deel 8<\/a><\/noindex> bevat een beschrijving van het bedreigingsmodel, opgebouwd met informatie uit alle voorgaande delen.<\/p><\/blockquote>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUNC\"><\/a><\/noindex><\/p>\n<h2>TYPE BEDREIGINGSMODEL. NETWERKVERBINDING<\/h2>\n<p><\/p>\n<h3>Het beschermde object waarvoor het bedreigingsmodel wordt toegepast (scope)<\/h3>\n<p>\nHet beschermde object zijn de gegevens die via een netwerkverbinding worden verzonden, werkend in datanetwerken gebaseerd op de TCP\/IP-stack.<\/p>\n<p><b>Architectuur<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/7fec6dc479280db22a581595ae7fc493.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBeschrijving van de architectuurelementen:<\/p>\n<ul>\n<li><i>\u2018Eindpunten\u2019<\/i> \u2014 knooppunten die beschermde informatie uitwisselen.<\/li>\n<li><i>\u2018Tussenknopen\u2019<\/i> \u2014 elementen van het datanetwerk: routers, switches, toegangservers, proxyservers en andere apparatuur, waardoor het verkeer van de netwerkverbinding wordt verzonden. In het algemeen kan een netwerkverbinding functioneren zonder tussenknopen (rechtstreeks tussen eindpunten).<\/li>\n<\/ul>\n<p><\/p>\n<h3>Beveiligingsbedreigingen op hoog niveau<\/h3>\n<p>\n<b>Decompositie<\/b><\/p>\n<p>U1. Ongeauthoriseerde toegang tot verzonden gegevens.<br \/>\nU2. Ongeauthoriseerde wijziging van verzonden gegevens.<br \/>\nU3. Overtreding van auteursrechten van verzonden gegevens.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUNCU1\"><\/a><\/noindex><\/p>\n<h3>U1. Ongeauthoriseerde toegang tot verzonden gegevens<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU1.1. &lt;\u2026&gt;, uitgevoerd op eind- of tussen knooppunten:<br \/>\nU1.1.1. &lt;\u2026&gt; door het lezen van gegevens terwijl deze zich in de opslagapparaten van het knooppunt bevinden:<br \/>\nU1.1.1.1. &lt;\u2026&gt; in het werkgeheugen.<br \/>\n<i>Toelichtingen op U1.1.1.1.<\/i><br \/>\nBijvoorbeeld, tijdens de verwerking van gegevens door de netwerkstack van het knooppunt.<\/p>\n<p>U1.1.1.2. &lt;\u2026&gt; in het niet-vluchtherinnering.<br \/>\n<i>Toelichtingen op U1.1.1.2.<\/i><br \/>\nBijvoorbeeld, wanneer verzonden gegevens worden opgeslagen in de cache, tijdelijke bestanden of swap-bestanden.<\/p>\n<p>U1.2. &lt;\u2026&gt;, uitgevoerd op externe knooppunten van het datatransmissienetwerk:<br \/>\nU1.2.1. &lt;\u2026&gt; door het vastleggen van alle pakketten die op het netwerkinterface van het knooppunt komen:<br \/>\n<i>Toelichtingen op U1.2.1.<\/i><br \/>\nHet vangen van alle pakketten gebeurt door de netwerkadapter in promiscuous mode te zetten (promiscuous mode voor bekabelde adapters of in monitor mode voor Wi-Fi-adapters).<\/p>\n<p>U1.2.2. &lt;\u2026&gt; door het uitvoeren van \"man-in-the-middle (MiTM)\"-aanvallen, maar zonder het wijzigen van verzonden gegevens (met uitzondering van netwerkprotocol overhead).<br \/>\nU1.2.2.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU2\">\u00abStandaard dreigingsmodel. Netwerkverbinding. U2. Ongeautoriseerde modificatie van verzonden gegevens\u00bb<\/a><\/noindex>.<\/p>\n<p>U1.3. &lt;\u2026&gt;, uitgevoerd door informatielekken via technische kanalen (TKUI) van fysieke knooppunten of communicatielijnen.<\/p>\n<p>U1.4. &lt;\u2026&gt;, uitgevoerd door op eind- of tussen knooppunten speciale technische hulpmiddelen (STC) te installeren die zijn ontworpen voor niet-openbare informatieverzameling.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUNCU2\"><\/a><\/noindex><\/p>\n<h3>U2. Ongeautoriseerde modificatie van verzonden gegevens<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU2.1. &lt;\u2026&gt;, uitgevoerd op eind- of tussen knooppunten:<br \/>\nU2.1.1. &lt;\u2026&gt; door gegevens te lezen en te wijzigen terwijl deze zich in de opslagapparaten van de knooppunten bevinden:<br \/>\nU2.1.1.1. &lt;\u2026&gt; in het werkgeheugen:<br \/>\nU2.1.1.2. &lt;\u2026&gt; in het niet-vluchtherinnering:<\/p>\n<p>U2.2. &lt;\u2026&gt;, uitgevoerd op externe knooppunten van het datatransmissienetwerk:<br \/>\nU2.2.1. &lt;\u2026&gt; door het uitvoeren van \"man-in-the-middle (MiTM)\"-aanvallen en het omleiden van verkeer naar de knooppunten van de aanvaller:<br \/>\nU2.2.1.1. Fysieke verbinding van de apparatuur van de aanvaller in de netwerkverbinding.<br \/>\nU2.2.1.2. Uitvoering van aanvallen op netwerkprotocollen:<br \/>\nU2.2.1.2.1. &lt;\u2026&gt; beheer van virtuele lokale netwerken (VLAN):<br \/>\nU2.2.1.2.1.1. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/VLAN_hopping\">VLAN hopping<\/a><\/noindex>.<br \/>\nU2.2.1.2.1.2. Ongeautoriseerde modificatie van VLAN-instellingen op switches of routers.<br \/>\nU2.2.1.2.2. &lt;\u2026&gt; routering van verkeer:<br \/>\nU2.2.1.2.2.1. Ongeautoriseerde modificatie van statische routeringstabellen van routers.<br \/>\nU2.2.1.2.2.2. Aankondiging van valse routes door aanvallers via dynamische routeringsprotocollen.<br \/>\nU2.2.1.2.3. &lt;\u2026&gt; automatische configuratie:<br \/>\nU2.2.1.2.3.1. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Rogue_DHCP\">Rogue DHCP<\/a><\/noindex>.<br \/>\nU2.2.1.2.3.2. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.securitylab.ru\/analytics\/379619.php\">Rogue WPAD<\/a><\/noindex>.<br \/>\nU2.2.1.2.4. &lt;\u2026&gt; adressering en naamresolve:<br \/>\nU2.2.1.2.4.1. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/ARP-spoofing\">ARP spoofing<\/a><\/noindex>.<br \/>\nU2.2.1.2.4.2. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/DNS_spoofing\">DNS spoofing<\/a><\/noindex>.<br \/>\nU2.2.1.2.4.3. Ongeautoriseerde wijzigingen aanbrengen in lokale hostbestanden (hosts, lmhosts, enz.)<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUNCU3\"><\/a><\/noindex><\/p>\n<h3>U3. Inbreuk op auteursrecht van verzonden gegevens<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU3.1. Neutralisatie van mechanismen voor het bepalen van de auteurschap van informatie door valse informatie over de auteur of gegevensbron op te geven:<br \/>\nU3.1.1. Wijziging van de auteur-informatie die in de verzonden gegevens is opgenomen.<br \/>\nU3.1.1.1. Neutralisatie van cryptografische waarborgen voor integriteit en auteurschap van verzonden gegevens:<br \/>\nU3.1.1.1.1. Verwijzing: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIU4\">\u00abStandaard dreigingsmodel. Systeem voor cryptografische bescherming van informatie.<br \/>\nU4. Het cre\u00ebren van een elektronische handtekening van een legitieme ondertekenaar onder valse gegevens\u00bb<\/a><\/noindex>.<br \/>\nU3.1.1.2. Neutralisatie van de auteursrechtenbescherming van verzonden gegevens, gerealiseerd met behulp van eenmalige bevestigingscodes:<br \/>\nU3.1.1.2.1. <noindex>SIM verwisseling<\/noindex>.<\/p>\n<p>U3.1.2. Wijziging van gegevens over de bron van verzonden informatie:<br \/>\nU3.1.2.1. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IP_address_spoofing\">IP spoofing<\/a><\/noindex>.<br \/>\nU3.1.2.2. <noindex><a rel=\"nofollow\" href=\"http:\/\/xgu.ru\/wiki\/MAC-spoofing\">MAC spoofing<\/a><\/noindex>.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUIS\"><\/a><\/noindex><\/p>\n<h2>TYPEMODEL VAN BEDREIGING. INFORMATIESYSTEEM GEBASEERD OP CLIENT-SERVER ARCHITECTUUR<\/h2>\n<p><\/p>\n<h3>Het beschermde object waarvoor het bedreigingsmodel wordt toegepast (scope)<\/h3>\n<p>\nHet doel van de bescherming is een informatiesysteem dat is gebaseerd op client-serverarchitectuur.<\/p>\n<p><b>Architectuur<\/b><br \/>\n<img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/f18c9c6c1e3d5372932d8c2a331284cf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBeschrijving van de architectuurelementen:<\/p>\n<ul>\n<li><i>\u2018Client\u2019<\/i> \u2013 een apparaat waarop de clientzijde van het informatiesysteem functioneert.<\/li>\n<li><i>\u2018Server\u2019<\/i> \u2013 een apparaat waarop de serverzijde van het informatiesysteem functioneert.<\/li>\n<li><i>\u2018Gegevensopslag\u2019<\/i> \u2013 deel van de serverinfrastructuur van het informatiesysteem, bestemd voor de opslag van gegevens die door het informatiesysteem worden verwerkt.<\/li>\n<li><i>\u2018Netwerkverbinding\u2019<\/i> \u2013 het communicatiekanaal tussen de Client en de Server, dat door een datanetwerk loopt. Een gedetailleerde beschrijving van het model van het element is opgenomen in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNC\">\u2018Typemodel van bedreigingen. Netwerkverbinding\u2019<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\n<b>Beperkingen<\/b><br \/>\nBij het modelleren van het object zijn de volgende beperkingen vastgesteld:<\/p>\n<ol>\n<li>De gebruiker interacteert met het informatiesysteem binnen eindige tijdsintervallen, die sessies van activiteit worden genoemd.<\/li>\n<li>Aan het begin van elke sessie vindt identificatie, authenticatie en autorisatie van de gebruiker plaats.<\/li>\n<li>Alle beschermde informatie wordt opgeslagen op de serverzijde van het informatiesysteem.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Beveiligingsbedreigingen op hoog niveau<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU1. Het uitvoeren van niet-autorisatie handelingen door kwaadwillenden namens een legitieme gebruiker.<br \/>\nU2. Niet-geautoriseerde wijziging van beschermde informatie tijdens de verwerking door de serverzijde van het informatiesysteem.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUISU1\"><\/a><\/noindex><\/p>\n<h3>U1. Het uitvoeren van niet-autorisatie handelingen door kwaadwillenden namens een legitieme gebruiker.<\/h3>\n<p>\n<b>Uitleg<\/b><br \/>\nGewoonlijk wordt in informatiesystemen de correlatie van handelingen met de uitvoerende gebruiker uitgevoerd met behulp van:<\/p>\n<ol>\n<li>systeemlogboeken (logs). <\/li>\n<li>speciale attributen van gegevenselementen die informatie bevatten over de gebruiker die ze heeft gemaakt of gewijzigd.<\/li>\n<\/ol>\n<p>\nMet betrekking tot de sessie kan deze bedreiging worden gedemonteerd in:<\/p>\n<ol>\n<li>&lt;\u2026&gt; uitgevoerd binnen de gebruikerssessie.<\/li>\n<li>&lt;\u2026&gt; uitgevoerd buiten de gebruikerssessie.<\/li>\n<\/ol>\n<p>\nDe sessie van de gebruiker kan worden ge\u00efnitieerd door:<\/p>\n<ol>\n<li>De gebruiker zelf.<\/li>\n<li>Kwaadwillenden.<\/li>\n<\/ol>\n<p>\nOp dit moment ziet de tussentijdse decompositie van deze bedreiging er als volgt uit:<br \/>\nU1.1. Ongeoorloofde acties zijn uitgevoerd binnen de sessie van de gebruiker:<br \/>\nU1.1.1. &lt;\u2026&gt;, ge\u00efnstalleerd door de aangevallen gebruiker.<br \/>\nU1.1.2. &lt;\u2026&gt;, ge\u00efnstalleerd door aanvallers.<br \/>\nU1.2. Ongeoorloofde acties zijn uitgevoerd buiten de gebruiksessie.<\/p>\n<p>Vanuit het perspectief van de objecten van de informatie-infrastructuur die door kwaadwillenden kunnen worden be\u00efnvloed, zal de decompositie van tussentijdse bedreigingen als volgt zijn:<\/p>\n<p>Elementen<br \/>\nDecompositie van bedreigingen<\/p>\n<p><b>U1.1.1.<\/b><br \/>\n<b>U1.1.2.<\/b><br \/>\n<b>U1.2.<\/b><\/p>\n<p>Klant<br \/>\nU1.1.1.1.<br \/>\nU1.1.2.1.<\/p>\n<p>Netwerkverbinding<br \/>\nU1.1.1.2.<\/p>\n<p>Server<\/p>\n<p>U1.2.1.<\/p>\n<p>\n<b>Decompositie<\/b><br \/>\nU1.1. Ongeoorloofde acties zijn uitgevoerd binnen de sessie van de gebruiker:<br \/>\nU1.1.1. &lt;\u2026&gt;, ge\u00efnstalleerd door de aangevallen gebruiker:<br \/>\nU1.1.1.1. Kwaadwillenden handelen zelfstandig vanaf de Client:<br \/>\nU1.1.1.1.1 Kwaadwillenden gebruikten standaard toegangsmethoden van het informatiesysteem:<br \/>\nU1.1.1.1.1.1. Kwaadwillenden gebruikten fysieke invoer- en uitvoerapparaten van de Client (toetsenbord, muis, monitor of touchscreen van het mobiele apparaat):<br \/>\nU1.1.1.1.1.1.1. Kwaadwillenden handelden tijdens periodes wanneer de sessie actief is, invoer- en uitvoerapparaten beschikbaar zijn en de gebruiker niet aanwezig is.<br \/>\nU1.1.1.1.1.2. Kwaadwillenden gebruikten middelen voor externe administratie (standaard of geleverd door kwaadaardige code) om de Client te beheren:<br \/>\nU1.1.1.1.1.2.1. Kwaadwillenden handelden tijdens periodes wanneer de sessie actief is, invoer- en uitvoerapparaten beschikbaar zijn en de gebruiker niet aanwezig is.<br \/>\nU1.1.1.1.1.2.2. Kwaadwillenden gebruikten middelen voor externe administratie die onopgemerkt blijven door de aangevallen gebruiker.<br \/>\nU1.1.1.2. Kwaadwillenden vervingen gegevens in de netwerkverbinding tussen de Client en de Server, door deze zodanig te wijzigen dat ze werden waargenomen als acties van een legitieme gebruiker:<br \/>\nU1.1.1.2.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU2\">\u00abStandaard dreigingsmodel. Netwerkverbinding. U2. Ongeautoriseerde modificatie van verzonden gegevens\u00bb<\/a><\/noindex>.<br \/>\nU1.1.1.3. Kwaadwillenden dwongen de gebruiker om de opgelegde acties uit te voeren, met behulp van sociale-engineering technieken.<\/p>\n<p>U1.1.2 &lt;\u2026&gt; ge\u00efnstalleerd door aanvallers:<br \/>\nU1.1.2.1. Kwaadwillenden handelden vanaf de Client (<b>En<\/b>):<br \/>\nU1.1.2.1.1. Kwaadwillenden neutraliseerden het toegangssysteem van het informatiesysteem:<br \/>\nU1.1.2.1.1.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSRDU1\">\u00abStandaardmodel van bedreigingen. Systeem voor toegangscontrole. U1. Ongeoorloofd opzetten van een werk-sessie namens een legitieme gebruiker\u00bb<\/a><\/noindex>. <br \/>\nU1.1.2.1.2. Aanvallers gebruikten standaard toegangsmechanismen van het informatiesysteem.<br \/>\nU1.1.2.2. Aanvallers opereerden vanaf andere knooppunten van het datanetwerk, van waaruit een netwerkverbinding met de Server kon worden opgezet (<b>En<\/b>):<br \/>\nU1.1.2.2.1. Aanvallers neutraliseerden het toegangscontrolesysteem van het informatiesysteem:<br \/>\nU1.1.2.2.1.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSRDU1\">\u00abStandaardmodel van bedreigingen. Systeem voor toegangscontrole. U1. Ongeoorloofd opzetten van een werk-sessie namens een legitieme gebruiker\u00bb<\/a><\/noindex>. <br \/>\nU1.1.2.2.2. Aanvallers gebruikten niet-standaard toegangsmechanismen van het informatiesysteem.<br \/>\n<i>Toelichtingen U1.1.2.2.2.<\/i><br \/>\nAanvallers konden de standaardclient van het informatiesysteem op een extern knooppunt installeren of niet-standaard software gebruiken die de standaardprotocollen voor communicatie tussen de Client en de Server implementeert.<\/p>\n<p>U1.2 Ongeoorloofde acties uitgevoerd buiten de werksessie van de gebruiker.<br \/>\nU1.2.1 Aanvallers voerden ongeoorloofde acties uit en brachten vervolgens ongeoorloofde wijzigingen aan in de logboeken van het informatiesysteem of speciale attributen van data-objecten, waarbij ze aangaven dat hun acties door een legitieme gebruiker waren uitgevoerd.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUISU2\"><\/a><\/noindex><\/p>\n<h3>U2. Ongeoorloofde wijziging van beschermde informatie tijdens de verwerking door de server van het informatiesysteem.<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU2.1. Aanvallers wijzigen beschermde informatie met behulp van standaardmiddelen van het informatiesysteem en doen dit onder de naam van een legitieme gebruiker.<br \/>\nU2.1.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUISU1\">\u00abStandaardmodel van bedreigingen. Informatie systeem, gebaseerd op client-serverarchitectuur. U1. Uitvoering van ongeoorloofde acties door aanvallers namens een legitieme gebruiker\u00bb<\/a><\/noindex>.<\/p>\n<p>U2.2. Aanvallers wijzigen beschermde informatie door gebruik te maken van mechanismen voor gegevensbenadering die niet zijn voorzien door de standaardwerkwijze van het informatiesysteem.<br \/>\nU2.2.1. Aanvallers wijzigen bestanden die beschermde informatie bevatten:<br \/>\nU2.2.1.1. &lt;\u2026&gt;, met gebruikmaking van de bestandsmechanismen die door het besturingssysteem worden aangeboden.<br \/>\nU2.2.1.2. &lt;\u2026&gt; door het uitlokken van bestandherstel uit een ongeoorloofd gewijzigde back-up.<\/p>\n<p>U2.2.2. Aanvallers wijzigen beschermde informatie die in de database is opgeslagen (<b>En<\/b>):<br \/>\nU2.2.2.1. Aanvallers neutraliseren het toegangscontrolesysteem van de database:<br \/>\nU2.2.2.1.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSRDU1\">\u00abStandaardmodel van bedreigingen. Systeem voor toegangscontrole. U1. Ongeoorloofd opzetten van een werk-sessie namens een legitieme gebruiker\u00bb<\/a><\/noindex>.<br \/>\nU2.2.2.2. Aanvallers wijzigen informatie met behulp van de standaardinterfaces van de database om toegang te krijgen tot gegevens.<\/p>\n<p>U2.3. Aanvallers wijzigen beschermde informatie door ongeautoriseerde aanpassing van de algoritmen van de software die deze verwerkt.<br \/>\nU2.3.1. De broncode van de software wordt aangepast.<br \/>\nU2.3.1. De machinecode van de software wordt aangepast.<\/p>\n<p>U2.4. Aanvallers wijzigen beschermde informatie door gebruik te maken van kwetsbaarheden in de software van het informatiesysteem.<\/p>\n<p>U2.5. Aanvallers wijzigen beschermde informatie tijdens de overdracht tussen de componenten van de serverzijde van het informatiesysteem (bijvoorbeeld tussen de database server en de applicatieserver):<br \/>\nU2.5.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU2\">\u00abStandaard dreigingsmodel. Netwerkverbinding. U2. Ongeautoriseerde modificatie van verzonden gegevens\u00bb<\/a><\/noindex>.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUSRD\"><\/a><\/noindex><\/p>\n<h2>TYPISCH BEDREIGINGSMODEL. TOEGANGSBEHEERSYSTEEM<\/h2>\n<p><\/p>\n<h3>Het beschermde object waarvoor het bedreigingsmodel wordt toegepast (scope)<\/h3>\n<p>\nHet object dat wordt beschermd in dit bedreigingmodel komt overeen met het object van bescherming in het bedreigingmodel: \"Typisch bedreigingmodel. Informatie systeem, gebouwd op basis van client-serverarchitectuur.\"<\/p>\n<p>Onder het toegangsbeheersysteem voor gebruikers in dit bedreigingmodel verstaan we een component van het informatiesysteem die de functies uitvoert:<\/p>\n<ol>\n<li>Identificatie van gebruikers.<\/li>\n<li>Authenticatie van gebruikers.<\/li>\n<li>Autorisatie van gebruikers.<\/li>\n<li>Protocollering van gebruikersacties.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Beveiligingsbedreigingen op hoog niveau<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU1. Ongeautoriseerde sessie-instelling namens een legitieme gebruiker. <br \/>\nU2. Ongeautoriseerde privilegeverhoging van een gebruiker in het informatiesysteem.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSRDU1\"><\/a><\/noindex> <\/p>\n<h3>U1. Ongeautoriseerde sessie-instelling namens een legitieme gebruiker <\/h3>\n<p>\n<b>Uitleg<\/b><br \/>\nDe decompositie van deze bedreiging is in het algemeen afhankelijk van het type systemen voor identificatie en authenticatie van gebruikers dat wordt toegepast. <\/p>\n<p>In dit model wordt alleen het systeem voor identificatie en authenticatie van gebruikers behandeld dat gebruikmaakt van tekstinvoer van gebruikersnaam en wachtwoord. We gaan ervan uit dat de gebruikersnaam openbare informatie is die bekend is bij aanvallers.<\/p>\n<p><b>Decompositie<\/b><br \/>\nU1.1. &lt;\u2026&gt; door het compromitteren van inloggegevens:<br \/>\nU1.1.1. Aanvallers hebben de inloggegevens van de gebruiker gecompromitteerd tijdens hun opslag.<br \/>\n<i>Toelichting U1.1.1.<\/i><br \/>\nBijvoorbeeld, de inloggegevens kunnen op een sticker zijn geschreven die op de monitor is geplakt.<\/p>\n<p>U1.1.2. De gebruiker heeft per ongeluk of met kwade opzet zijn toegangsgegevens aan kwaadwillenden doorgegeven.<br \/>\nU1.1.2.1. De gebruiker heeft zijn inloggegevens hardop uitgesproken tijdens het invoeren.<br \/>\nU1.1.2.2. De gebruiker heeft opzettelijk zijn inloggegevens doorgegeven:<br \/>\nU1.1.2.2.1. &lt;\u2026&gt; aan collega's.<br \/>\n<i>Toelichtingen U1.1.2.2.1.<\/i><br \/>\nBijvoorbeeld, zodat zij hem kunnen vervangen tijdens ziekte.<\/p>\n<p>U1.1.2.2.2.  aan de tegenpartij van de werkgever die werkzaamheden aan de informatie-infrastructuur uitvoert.<br \/>\nU1.1.2.2.3.  aan derden.<br \/>\n<i>Toelichtingen U1.1.2.2.3.<\/i><br \/>\nEen, maar niet de enige manier waarop deze bedreiging kan worden gerealiseerd, is het gebruik van sociale-engineeringmethoden door kwaadwillenden.<\/p>\n<p>U1.1.3. Kwaadwillenden hebben inloggegevens verkregen door middel van brute-force-aanvallen:<br \/>\nU1.1.3.1.  met behulp van standaard toegangsmechanismen.<br \/>\nU1.1.3.2.  volgens eerder onderschepte codes (bijvoorbeeld, wachtwoord-hashes) voor het opslaan van inloggegevens.<\/p>\n<p>U1.1.4. Kwaadwillenden hebben kwaadaardige code gebruikt om de inloggegevens van de gebruiker te onderscheppen.<\/p>\n<p>U1.1.5. Kwaadwillenden hebben inloggegevens verkregen uit de netwerkverbinding tussen de Klant en de Server:<br \/>\nU1.1.5.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU1\">\u00abStandaarddreigingsmodel. Netwerkverbinding. U1. Ongeautoriseerde toegang tot verzonden gegevens\u00bb<\/a><\/noindex>.<\/p>\n<p>U1.1.6. Kwaadwillenden hebben inloggegevens verkregen uit registraties van monitoring systemen:<br \/>\nU1.1.6.1.  videobewakingssystemen (in het geval dat tijdens het werk toetsaanslagen op het toetsenbord zijn geregistreerd).<br \/>\nU1.1.6.2.  systemen die het gedrag van medewerkers op de computer controleren. <br \/>\n<i>Toelichtingen U1.1.6.2.<\/i><br \/>\nEen voorbeeld van een dergelijk systeem is \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.staffcop.ru\">StuffCop<\/a><\/noindex>.<\/p>\n<p>U1.1.7. Kwaadwillenden hebben de inloggegevens van de gebruiker gecompromitteerd vanwege tekortkomingen in het proces van overdracht.<br \/>\n<i>Toelichtingen U1.1.7.<\/i><br \/>\nBijvoorbeeld, het versturen van wachtwoorden in ongecodeerde vorm via e-mail.<\/p>\n<p>U1.1.8. Kwaadwillenden hebben de inloggegevens verkregen door observatie tijdens de werksessie van de gebruiker via remote management systemen.<\/p>\n<p>U1.1.9. Kwaadwillenden hebben inloggegevens verkregen door uitlekkende technische kanalen (TGU):<br \/>\nU1.1.9.1. Kwaadwillenden hebben gezien hoe de gebruiker inloggegevens op het toetsenbord invoert:<br \/>\nU1.1.9.1.1. Kwaadwillenden bevonden zich in direct zicht van de gebruiker en zagen de invoer van inloggegevens met eigen ogen. <br \/>\n<i>Toelichtingen U1.1.9.1.1.<\/i><br \/>\nDergelijke gevallen omvatten acties van collega's op het werk of een situatie waarbij het toetsenbord van de gebruiker zichtbaar is voor bezoekers van de organisatie.<\/p>\n<p>U1.1.9.1.2 Aanvallers gebruikten aanvullende technische middelen, zoals een verrekijker of een drone, en zagen inloggegevens via een raam. <br \/>\nU1.1.9.2. Aanvallers haalden inloggegevens uit radioverkeersregistraties tussen het toetsenbord en de computer, als deze via een radiokoppeling (bijvoorbeeld Bluetooth) waren verbonden.<br \/>\nU1.1.9.3. Aanvallers onderschepten inloggegevens door ze te laten lekken via zij-elektromagnetische straling en inducties (PEM).<br \/>\n<i>Toelichtingen U1.1.9.3.<\/i><br \/>\nVoorbeelden van aanvallen <noindex><a rel=\"nofollow\" href=\"https:\/\/www.youtube.com\/watch?v=tMSglPLIDYU\">here<\/a><\/noindex> en <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cl.cam.ac.uk\/~mgk25\/pet2004-fpd.pdf\">here<\/a><\/noindex>. <\/p>\n<p>U1.1.9.4. De aanvaller heeft inloggegevens van het toetsenbord onderschept door gebruik te maken van speciale technische middelen (STM) die bedoeld zijn voor het heimelijk vastleggen van informatie.<br \/>\n<i>Toelichtingen U1.1.9.4.<\/i><br \/>\nVoorbeelden <noindex>apparaten<\/noindex>. <\/p>\n<p>U1.1.9.5. Aanvallers onderschepten inloggegevens van het toetsenbord door <br \/>\nde Wi-Fi-signaalanalyse, gemoduleerd door het proces van toetsaanslagen door de gebruiker.<br \/>\n<i>Toelichtingen U1.1.9.5.<\/i><br \/>\nVoorbeeld <noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.com\/keystroke-recognition-uses-wi-fi-signals-to-snoop\/120135\/\">aanval<\/a><\/noindex>.<\/p>\n<p>U1.1.9.6. Aanvallers onderschepten inloggegevens van het toetsenbord door geluiden van toetsaanslagen te analyseren.<br \/>\n<i>Toelichtingen U1.1.9.6.<\/i><br \/>\nVoorbeeld <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/398545\/\">aanval<\/a><\/noindex>.<\/p>\n<p>U1.1.9.7. Aanvallers onderschepten inloggegevens van het toetsenbord van een mobiel apparaat door de gegevens van de accelerometer te analyseren.<br \/>\n<i>Toelichtingen U1.1.9.7.<\/i><br \/>\nVoorbeeld <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/126806\/\">aanval<\/a><\/noindex>.<\/p>\n<p>U1.1.10. , vooraf opgeslagen op de Klant.<br \/>\n<i>Toelichtingen U1.1.10.<\/i><br \/>\nBijvoorbeeld, de gebruiker kan zijn inlognaam en wachtwoord voor toegang tot een bepaalde website in de browser hebben opgeslagen.<\/p>\n<p>U1.1.11. Aanvallers hebben inloggegevens gecompromitteerd vanwege tekortkomingen in het proces voor het intrekken van gebruikersrechten.<br \/>\n<i>Toelichtingen U1.1.11.<\/i><br \/>\nBijvoorbeeld, na het ontslag van een gebruiker bleven zijn accounts ontgrendeld.<\/p>\n<p>U1.2.  door gebruik te maken van kwetsbaarheden in het toegangscontrole systeem.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSRDU2\"><\/a><\/noindex> <\/p>\n<h3>U2. Ongerechtvaardigde privilegeverhoging van de gebruiker in het informatiesysteem.<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU2.1  door ongeoorloofde wijzigingen aan te brengen in gegevens die informatie over gebruikersprivileges bevatten.<\/p>\n<p>U2.2  door gebruik te maken van kwetsbaarheden in het toegangscontrole systeem.<\/p>\n<p>U2.3.  als gevolg van tekortkomingen in het proces van het beheren van gebruikers-toegang.<br \/>\n<i>Toelichting U2.3.<\/i><br \/>\nVoorbeeld 1. De gebruiker kreeg toegang die groter was dan wat hij nodig had voor zijn dienst.<br \/>\nVoorbeeld 2. Na de overplaatsing van de gebruiker naar een andere functie werden de eerder verleende toegangsrechten niet ingetrokken.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUMI\"><\/a><\/noindex><\/p>\n<h2>TYPEMODEL VAN BEDREIGING. INTEGRATIEMODULE<\/h2>\n<p><\/p>\n<h3>Het beschermde object waarvoor het bedreigingsmodel wordt toegepast (scope)<\/h3>\n<p>\nHet integratiemodule is een set van objecten binnen de informatie-infrastructuur die bedoeld zijn voor het organiseren van informatie-uitwisseling tussen informatiesystemen.<\/p>\n<p>Gelet op het feit dat het in corporate netwerken niet altijd mogelijk is om het ene informatiesysteem duidelijk van het andere te scheiden, kan het integratiemodule worden gezien als een verbindingsschakel tussen componenten binnen \u00e9\u00e9n informatiesysteem.<\/p>\n<p><b>Architectuur<\/b><br \/>\nEen algemene schematische weergave van het integratiemodule ziet er als volgt uit:<\/p>\n<p><img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/6b91d59698b761a14aef7f1c4fbec325.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBeschrijving van de architectuurelementen:<\/p>\n<ul>\n<li><i>\u00abUitwisselingsserver (\u00daS)\u00bb<\/i> \u2013 knooppunt \/ dienst \/ component van het informatiesysteem die de functie vervult van gegevensuitwisseling met een ander informatiesysteem.<\/li>\n<li><i>\u00abTussenpersoon\u00bb<\/i> \u2013 knooppunt \/ dienst die is bedoeld om de interactie tussen informatiesystemen te organiseren, maar zelf niet tot hun samenstelling behoort. <br \/>\nVoorbeelden <i>\u00abTussenpersonen\u00bb<\/i> kunnen e-mailservices, bedrijfsservicebussen (enterprise service bus \/ SoA-architectuur), externe bestandsservers, enz. zijn. In het algemeen kan het integratiemodule ook geen \u00abTussenpersonen\u00bb bevatten.<\/li>\n<li><i>\u00abSoftware voor gegevensverwerking\u00bb<\/i> \u2013 een verzameling programma's die de protocollen voor gegevensuitwisseling en de conversie van formaten realizeert. <br \/>\nBijvoorbeeld, het converteren van gegevens van het UFEBS formaat naar het ABS formaat, het wijzigen van de status van berichten tijdens verzending, enz.<\/li>\n<li><i>\u2018Netwerkverbinding\u2019<\/i> komt overeen met het object dat in het typemodel van bedreigingen \u00abNetwerkverbinding\u00bb wordt beschreven. Sommige netwerkverbindingen van diegene die op de bovenstaande schematische weergave zijn weergegeven, kunnen er ook niet zijn.<\/li>\n<\/ul>\n<p><b>Voorbeelden van integratiemodules<\/b><\/p>\n<p><i>Schema 1. Integratie van ABS en ARM KBR via een externe bestandsserver<\/i><\/p>\n<p>Voor het uitvoeren van betalingen exporteert de bevoegde bankmedewerker elektronische betalingsdocumenten uit het ABS en slaat deze op in een bestand (in een eigen formaat, bijvoorbeeld SQL-dump) op een netwerkmap (\u2026SHARE) van de bestandsserver. Dit bestand wordt vervolgens met een converter-script omgezet in een set bestanden in het UFEBS-formaat, die door het ARM KBR worden gelezen. <br \/>\nDaarna versleutelt de bevoegde medewerker \u2014 gebruiker van het ARM KBR \u2014 het ontvangen bestand en ondertekent het, waarna het naar het betalingssysteem van de Centrale Bank van Rusland wordt verzonden.<\/p>\n<p>Bij ontvangst van betalingen van de Centrale Bank van Rusland decodeert het ARM KBR deze en controleert de elektronische handtekening, waarna ze worden opgeslagen in de vorm van een set bestanden in het UFEBS-formaat op de bestandserver. Voordat de betalingsdocumenten in de ABS worden ge\u00efmporteerd, worden ze met behulp van een converter-script omgezet van het UFEBS-formaat naar het ABS-formaat. <\/p>\n<p>Laten we aannemen dat in dit schema de ABS draait op \u00e9\u00e9n fysieke server, het ARM KBR draait op een toegewezen computer, en het converter-script werkt op de bestandserver.<\/p>\n<p><img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/bef53aaa1deaee5adeca620204345642.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe overeenkomst van de objecten in het besproken schema met de elementen van het integratiemodule-model:<br \/>\n<i>\u2018Uitwisselingsservers van de ABS\u2019<\/i> \u2013 server van de ABS.<br \/>\n<i>\u2018Uitwisselingsservers van het ARM KBR\u2019<\/i> \u2013 computer van het ARM KBR.<br \/>\n<i>\u00abTussenpersoon\u00bb<\/i> \u2013 externe bestandserver.<br \/>\n<i>\u00abSoftware voor gegevensverwerking\u00bb<\/i> \u2013 converter-script.<\/p>\n<p><i>Schema 2. Integratie van de ABS en ARM KBR bij het plaatsen van een gedeelde netwerkmap met betalingen op de ARM KBR<\/i><\/p>\n<p>Alles is hetzelfde als Schema 1, maar er wordt geen aparte bestandsserver gebruikt; in plaats daarvan wordt de netwerkmap (\u2026SHARE) met elektronische betalingsdocumenten op de computer met ARM KBR geplaatst. Het converter-script draait ook op ARM KBR.<\/p>\n<p><img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/7d3ecde6d78b2c45e1249236c7da925b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe overeenkomst van de objecten in het besproken schema met de elementen van het integratiemodule-model:<br \/>\nVergelijkbaar met Schema 1, maar <i>\u00abTussenpersoon\u00bb<\/i> wordt niet gebruikt.<\/p>\n<p><i>Schema 3. Integratie van de ABS en ARM KBR-N via IBM WebSphere MQ en het uitvoeren van de handtekening van elektronische documenten \u2018aan de kant van de ABS\u2019<\/i><\/p>\n<p>De ABS werkt op een platform dat niet wordt ondersteund door de SKZI SKAD Signature. De handtekening van de uitgaande elektronische documenten wordt uitgevoerd op een speciale elektronische handtekeningserver (Server EP). Deze server controleert ook de elektronische handtekening van de binnenkomende documenten uit de Centrale Bank van Rusland.<\/p>\n<p>De ABS uploadt naar de Server EP een bestand met betalingsdocumenten in zijn eigen formaat.<br \/>\nDe Server EP converteert het bestand met behulp van een converter-script naar elektronische berichten in het UFEBS-formaat, waarna de elektronische berichten worden ondertekend en naar IBM WebSphere MQ worden verzonden.<\/p>\n<p>De ARM KBR-N roept IBM WebSphere MQ aan en ontvangt daar de ondertekende betalingsberichten, waarna de bevoegde medewerker \u2014 gebruiker van het ARM KBR \u2014 deze versleutelt en naar het betalingssysteem van de Centrale Bank van Rusland stuurt.<\/p>\n<p>Bij het ontvangen van betalingen van de Bank van Rusland decodeert het KBR-N-systeem deze en controleert het de elektronische handtekening. Succesvol verwerkte betalingen in de vorm van gedecodeerde en ondertekende elektronische berichten in het UFEBS-formaat worden doorgestuurd naar IBM WebSphere MQ, vanwaar ze door de EP-server worden ontvangen.<\/p>\n<p>De EP-server controleert de elektronische handtekening van de ontvangen betalingen en slaat deze op in een ABS-bestand. Vervolgens laadt een bevoegde medewerker \u2014 de ABS-gebruiker \u2014 het verkregen bestand volgens de vastgestelde procedure in de ABS.<\/p>\n<p><img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/b1bd9c224b18dc84cca5f8bdc7d69713.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe overeenkomst van de objecten in het besproken schema met de elementen van het integratiemodule-model:<br \/>\n<i>\u2018Exchange server aan de ABS-zijde\u2019<\/i> \u2013 server van de ABS.<br \/>\n<i>\u2018Exchange server aan de KBR-N-zijde\u2019<\/i> \u2014 computer van KBR-N.<br \/>\n<i>\u00abTussenpersoon\u00bb<\/i> \u2013 EP-server en IBM WebSphere MQ.<br \/>\n<i>\u00abSoftware voor gegevensverwerking\u00bb<\/i> \u2013 conversiescript, SKZI SKAD-handtekening op de EP-server.<\/p>\n<p><i>Schema 4. Integratie van de DBO-server en ABS via de API die wordt geleverd door de speciale exchange server<\/i><\/p>\n<p>Laten we aannemen dat de bank verschillende systemen voor internetbankieren (DBO) gebruikt: <\/p>\n<ul>\n<li>\u2018Internet Client-Bank\u2019 voor particulieren (IKB FL);<\/li>\n<li>\u2018Internet Client-Bank\u2019 voor rechtspersonen (IKB YL). <\/li>\n<\/ul>\n<p>\nTer waarborging van de informatiebeveiliging vindt alle interactie van de ABS met de DBO-systemen plaats via een speciale exchange server die werkzaam is binnen het informatiesysteem \u2018ABS\u2019.<\/p>\n<p>Laten we nu het proces van interactie tussen het DBO-systeem IKB YL en ABS bekijken.<br \/>\nDe DBO-server, die van de klant een correct ondertekend betalingsopdracht heeft ontvangen, moet op basis daarvan het bijbehorende document in ABS aanmaken. Hiervoor verzendt hij via de API informatie naar de exchange server, die op zijn beurt de gegevens in ABS invoert. <\/p>\n<p>Bij wijziging van de saldi op de rekening van de klant genereert de ABS elektronische meldingen, die via de exchange server naar de DBO-server worden verzonden.<\/p>\n<p><img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/63f88ad151996e7ddaa883349a6d8e22.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe overeenkomst van de objecten in het besproken schema met de elementen van het integratiemodule-model:<br \/>\n<i>\u2018Exchange server aan de DBO-zijde\u2019<\/i> \u2013 DBO-server IKB YL.<br \/>\n<i>\u2018Exchange server aan de ABS-zijde\u2019<\/i> \u2013 exchange server.<br \/>\n<i>\u00abTussenpersoon\u00bb<\/i> \u2013 ontbreekt.<br \/>\n<i>\u00abSoftware voor gegevensverwerking\u00bb<\/i> \u2013 componenten van de DBO-server die verantwoordelijk zijn voor het gebruik van de exchange server API, componenten van de exchange server die verantwoordelijk zijn voor het gebruik van de ABS API.<\/p>\n<h3>Beveiligingsbedreigingen op hoog niveau<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU1. Invoering van valse informatie door kwaadwillenden via de integratiemodule. <br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUMIU1\"><\/a><\/noindex><\/p>\n<h3>U1. Invoering van valse informatie door kwaadwillenden via de integratiemodule <\/h3>\n<p><b>Decompositie<\/b><br \/>\nU1.1. Onbevoegde wijziging van legitieme gegevens tijdens hun overdracht via netwerkverbindingen:<br \/>\nU1.1.1 Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU2\">\u00abStandaard dreigingsmodel. Netwerkverbinding. U2. Ongeautoriseerde modificatie van verzonden gegevens\u00bb<\/a><\/noindex>.<\/p>\n<p>U1.2. Overdracht van valse gegevens via communicatiemiddelen namens een legitieme deelnemer aan de uitwisseling:<br \/>\nU1.1.2 Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUNCU3\">\u00abTypemodel voor bedreigingen. Netwerkverbinding. U3. Schending van auteursrechten van verzonden gegevens\u00bb<\/a><\/noindex>.<\/p>\n<p>U1.3. Niet-autorisering modificatie van legitieme gegevens tijdens verwerking op de uitwisselingsservers of de tussenpersoon:<br \/>\nU1.3.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUISU2\">\u00abTypemodel voor bedreigingen. Informatie systeem, gebouwd op een client-serverarchitectuur. U2. Niet-autorisering modificatie van beschermde informatie tijdens de verwerking door het serverdeel van het informatie systeem\u00bb<\/a><\/noindex>.<\/p>\n<p>U1.4. Creatie van vervalste gegevens op de uitwisselingsservers of de tussenpersoon namens een legitieme deelnemer aan de uitwisseling:<br \/>\nU1.4.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUISU1\">\u00abTypemodel voor bedreigingen. Informatie systeem, gebouwd op een client-serverarchitectuur. U1. Kwaadaardige acties door kwaadwillenden namens een legitieme gebruiker\u00bb.<\/a><\/noindex><\/p>\n<p>U1.5. Niet-autorisering modificatie van gegevens tijdens verwerking met behulp van gegevensverwerkingssoftware:<br \/>\nU1.5.1.  door ongeoorloofde wijzigingen aan te brengen door aanvallers in de instellingen (configuratie) van de gegevensverwerkingssoftware.<br \/>\nU1.5.2.  door ongeoorloofde wijzigingen aan te brengen door aanvallers in de uitvoerbare bestanden van de gegevensverwerkingssoftware.<br \/>\nU1.5.3.  door interactieve controle van de aanvallers over de werking van de gegevensverwerkingssoftware.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZI\"><\/a><\/noindex><\/p>\n<h2>TYPERENDE BEDREIGINGSMODEL. SYSTEEM VOOR CRYPTOGRAFISCHE BEVEILIGING VAN INFORMATIE<\/h2>\n<p><\/p>\n<h3>Het beschermde object waarvoor het bedreigingsmodel wordt toegepast (scope)<\/h3>\n<p>\nHet object van bescherming is een systeem voor cryptografische beveiliging van informatie, gebruikt om de veiligheid van het informatie systeem te waarborgen.<\/p>\n<p><b>Architectuur<\/b><br \/>\nDe basis van elk informatie systeem is de applicatiesoftware (AS), die de doelfunctionaliteit implementeert. <\/p>\n<p>Cryptografische beveiliging wordt meestal gerealiseerd door aanroep uit de businesslogica van de applicatiesoftware van cryptografische primitieven, die in gespecialiseerde bibliotheken - crypto-kernen - worden geplaatst.<\/p>\n<p>Cryptografische primitieven omvatten laag-niveau cryptografische functies, zoals:<\/p>\n<ul>\n<li>gegevens blokken versleutelen \/ ontsleutelen;<\/li>\n<li>een digitale handtekening voor een gegevensblok aanmaken \/ controleren;<\/li>\n<li>de hash-functie van een gegevensblok berekenen;<\/li>\n<li>sleutelinformatie formatteren \/ laden \/ uitslepen;<\/li>\n<li>enzovoorts.<\/li>\n<\/ul>\n<p>\nDe businesslogica van applicatiesoftware implementeert met behulp van cryptografische primitieven een hoger niveau functionaliteit:<\/p>\n<ul>\n<li>een bestand versleutelen met de sleutels van gekozen ontvangers;<\/li>\n<li>een beveiligde netwerkverbinding tot stand brengen;<\/li>\n<li>informatie geven over de resultaten van de controle van de elektronische handtekening;<\/li>\n<li>enz.<\/li>\n<\/ul>\n<p>\nDe interactie tussen de bedrijfslogica en de cryptokern kan plaatsvinden:<\/p>\n<ul>\n<li>direct, door middel van aanroep van cryptografische primitieve uit dynamische bibliotheken van de cryptokern (.DLL \u2013 voor Windows, .SO \u2013 voor Linux);<\/li>\n<li>indirect, via cryptografische interfaces \u2013 wrappers, zoals MS Crypto API, Java Cryptography Architecture, PKCS#11, enz. In dit geval roept de bedrijfslogica de crypto-interface aan, die de aanroep doorstuurt naar de bijbehorende cryptokern, die in dit geval een cryptoprovider wordt genoemd. Het gebruik van cryptografische interfaces stelt applicaties in staat om zich te abstraheren van specifieke cryptografische algoritmen en flexibeler te zijn.<\/li>\n<\/ul>\n<p>\nEr kunnen twee standaard schema's voor de organisatie van de cryptokern worden onderscheiden:<\/p>\n<p><i>Schema 1 \u2013 Monolithische cryptokern<\/i><br \/>\n<img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/e5186d11e4e0e9ad9361f3935228bc30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Schema 2 \u2013 Verdeelde cryptokern<\/i><br \/>\n<img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/9953d524fbee78d7e4eb917e9d56a38f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe elementen in de bovenstaande schema's kunnen zowel afzonderlijke softwaremodules zijn die op dezelfde computer draaien als netdiensten die met elkaar communiceren binnen een computernetwerk.<\/p>\n<p>Bij het gebruik van systemen die zijn opgebouwd volgens schema 1, werken de toepassingssoftware en de cryptokern binnen een gezamenlijke functionele omgeving van het cryptosysteem (SFK), bijvoorbeeld op dezelfde computer, onder dezelfde besturingssysteem. De gebruiker van het systeem kan over het algemeen ook andere programma's binnen dezezelfde functionele omgeving uitvoeren, waaronder die met kwaadaardige code. Onder dergelijke omstandigheden bestaat er een aanzienlijk risico op het uitlekken van gesloten cryptografische sleutels.<\/p>\n<p>Om het risico te minimaliseren, wordt schema 2 toegepast, waarbij de cryptokern in twee delen wordt gesplitst:<\/p>\n<ol>\n<li>Het eerste deel werkt samen met de toepassingssoftware in een niet-vertrouwde omgeving, waar het risico op infectie met kwaadaardige code bestaat. We zullen dit deel de \"softwarekant\" noemen.<\/li>\n<li>Het tweede deel werkt in een vertrouwde omgeving op een speciaal apparaat, dat een opslagplaats voor gesloten sleutels bevat. We zullen dit deel de \"hardwarekant\" noemen.<\/li>\n<\/ol>\n<p>\nDe scheiding van de cryptokern in software- en hardwarecomponenten is vrij arbitrair. Op de markt zijn er systemen die zijn opgebouwd volgens het schema met een gescheiden cryptokern, maar waarvan de 'hardware' is gepresenteerd in de vorm van een afbeelding van een virtuele machine - virtual HSM (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.unboundtech.com\/product\/unbound-key-control\/\">bijvoorbeeld<\/a><\/noindex>).<\/p>\n<p>De interactie tussen beide delen van de cryptokern vindt op zo'n manier plaats dat de priv\u00e9sleutels nooit naar het softwaregedeelte worden gestuurd en dus niet door kwaadwillige code kunnen worden gestolen.<\/p>\n<p>De interface voor interactie (API) en de set cryptografische primitieve die door de cryptokern aan toepassingssoftware worden geboden, zijn in beide gevallen hetzelfde. Het verschil ligt in de manier van implementatie.<\/p>\n<p>Bij gebruik van het schema met een gescheiden cryptokern verloopt de interactie tussen het software- en hardwaregedeelte volgens het volgende principe:<\/p>\n<ol>\n<li>Cryptografische primitieve die geen gebruik maken van de priv\u00e9sleutel (zoals het berekenen van een hashfunctie, het controleren van een digitale handtekening, enz.) worden uitgevoerd door het softwaregedeelte.<\/li>\n<li>Cryptografische primitieve die de priv\u00e9sleutel gebruiken (zoals het maken van een digitale handtekening, het ontsleutelen van gegevens, enz.) worden uitgevoerd door het hardwaregedeelte.<\/li>\n<\/ol>\n<p>\nWe illustreren de werking van de gescheiden cryptokern aan de hand van een voorbeeld van het maken van een digitale handtekening:<\/p>\n<ol>\n<li>Het softwaregedeelte berekent de hashfunctie van de te ondertekenen gegevens en stuurt deze waarde via een communicatiekanaal tussen de cryptokernen naar het hardwaregedeelte.<\/li>\n<li>Het hardwaregedeelte genereert de waarde van de digitale handtekening met behulp van de priv\u00e9sleutel en de hash, en stuurt deze via het communicatiekanaal terug naar het softwaregedeelte.<\/li>\n<li>Het softwaregedeelte retourneert de verkregen waarde naar de toepassingssoftware.<\/li>\n<\/ol>\n<p>\n<b>Kenmerken van de controle op de correctheid van de digitale handtekening.<\/b><\/p>\n<p>Wanneer de ontvangende partij gegevens ontvangt die zijn ondertekend met een digitale handtekening, moet ze verschillende controlefasen doorlopen. Een positieve uitkomst van de controle op de digitale handtekening wordt alleen bereikt als alle controlefasen succesvol zijn doorlopen.<\/p>\n<p><i>Fase 1. Controle van de integriteit van de gegevens en het auteurschap van de gegevens.<\/i><\/p>\n<p><u>Inhoud van de fase.<\/u> Een controle van de elektronische handtekening van de gegevens wordt uitgevoerd volgens het overeenkomstige cryptografische algoritme. Een succesvolle afronding van deze stap geeft aan dat de gegevens sinds hun ondertekening niet zijn gewijzigd en dat de handtekening werd gemaakt met de private sleutel die overeenkomt met de publieke sleutel voor de elektronische handtekening.<br \/>\n<u>Plaats van uitvoering van de stap:<\/u> crypto-kern.<\/p>\n<p><i>Stap 2. Controle van het vertrouwen in de publieke sleutel van de ondertekenaar en controle van de geldigheidsduur van de private sleutel van de elektronische handtekening.<\/i><br \/>\n<u>Inhoud van de fase.<\/u> De stap bestaat uit twee tussentijdse sub-stappen. In de eerste wordt vastgesteld of de publieke sleutel voor de elektronische handtekening vertrouwd was op het moment van ondertekening van de gegevens. In de tweede wordt vastgesteld of de private sleutel voor de elektronische handtekening geldig was op het moment van ondertekening van de gegevens. In algemene zin kunnen de geldigheidsduren van deze sleutels niet samenvallen (bijvoorbeeld voor gekwalificeerde certificaten van de publieke sleutels voor de elektronische handtekening). De manieren om vertrouwen te vestigen in de publieke sleutel van de ondertekenaar worden bepaald door de regels voor elektronische documentverwerking die zijn vastgesteld door de betrokken partijen.<br \/>\n<u>Plaats van uitvoering van de stap:<\/u> applicatie-software \/ crypto-kern.<\/p>\n<p><i>Stap 3. Controle van de bevoegdheden van de ondertekenaar.<\/i><br \/>\n<u>Inhoud van de fase.<\/u> In overeenstemming met de vastgestelde regels voor elektronische documentverwerking wordt gecontroleerd of de ondertekenaar het recht had om de beschermde gegevens te ondertekenen. Ter illustratie een situatie van bevoegdheidsovertreding. Stel je voor dat er een organisatie is waar alle medewerkers een elektronische handtekening hebben. Er komt een bevel van de leidinggevende binnen in het interne systeem voor elektronische documentverwerking, maar het is ondertekend met de elektronische handtekening van de magazijnchef. Dergelijk document kan dus niet als legitiem worden beschouwd.<br \/>\n<u>Plaats van uitvoering van de stap:<\/u> applicatie-software.<\/p>\n<p><b>Aannames die zijn gedaan bij de beschrijving van het beschermde object.<\/b><\/p>\n<ol>\n<li>Informatietransmissiekanalen, behalve voor sleuteldistributiekanalen, gaan ook via applicatiesoftware, API en crypto-kern.<\/li>\n<li>Informatie over het vertrouwen in publieke sleutels en (of) certificaten, evenals informatie over de bevoegdheden van de eigenaren van publieke sleutels, wordt opgeslagen in de opslag voor publieke sleutels.<\/li>\n<li>Applicatiesoftware werkt met de opslag voor publieke sleutels via de crypto-kern.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Voorbeeld van een informatiesysteem dat wordt beschermd met behulp van cryptografische beschermingsmiddelen.<\/h3>\n<p>\nTer illustratie van de eerder genoemde schema's bekijken we een hypothetisch informatiesysteem en identificeren we alle structurele elementen ervan. <\/p>\n<p><b>Beschrijving van het informatiesysteem<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/74f3e2fd669ed97f50253fbb4b348f6f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTwee organisaties hebben besloten om een juridisch significante elektronische documentverwerking (EDO) tussen hen in te voeren. Hiervoor hebben ze een overeenkomst gesloten waarin is vastgelegd dat documenten via e-mail zullen worden verzonden, en deze moeten worden versleuteld en ondertekend met een gekwalificeerde elektronische handtekening. Voor het aanmaken en verwerken van documenten moeten de kantoorprogramma's uit het Microsoft Office 2016-pakket worden gebruikt, en voor cryptografische bescherming \u2014 de cryptografische beveiligingsmiddelen KryptoPRO en de encryptiesoftware KryptoARM.<\/p>\n<p><b>Beschrijving van de infrastructuur van organisatie 1<\/b><\/p>\n<p>Organisatie 1 heeft besloten om KryptoPRO en KryptoARM te installeren op de werkplek van de gebruiker \u2014 een fysieke computer. De encryptie- en elektronische handtekening sleutels zullen worden opgeslagen op de sleuteldrager ruToken, die werkt in de modus van verwijderbare sleutel. De gebruiker zal elektronische documenten lokaal op zijn computer voorbereiden, waarna hij deze zal versleutelen, ondertekenen en verzenden met behulp van een lokaal ge\u00efnstalleerde e-mailclient.<\/p>\n<p><b>Beschrijving van de infrastructuur van organisatie 2<\/b><\/p>\n<p>Organisatie 2 heeft besloten om de functies van versleuteling en elektronische handtekening naar een eigen virtuele machine te verplaatsen. Alle cryptografische operaties zullen automatisch worden uitgevoerd. <\/p>\n<p>Hiervoor zijn op een speciale virtuele machine twee netwerk mappen ingericht: &#171;\u2026In&#187;, &#171;\u2026Out&#187;. In de netwerkmap &#171;\u2026In&#187; worden automatisch de ontvangen bestanden van de tegenpartij in open vorm geplaatst. Deze bestanden worden ontsleuteld en de elektronische handtekening zal worden gecontroleerd.<\/p>\n<p>In de map &#171;&#8230;Out&#187; plaatst de gebruiker bestanden die moeten worden versleuteld, ondertekend en naar de tegenpartij verzonden. De bestanden zelf bereidt de gebruiker voor op zijn werkstation.<br \/>\nVoor het uitvoeren van de functies van versleuteling en elektronische handtekening zijn KryptoPRO, KryptoARM en een e-mailclient op de virtuele machine ge\u00efnstalleerd. Het automatische beheer van alle elementen van de virtuele machine zal worden uitgevoerd met behulp van scripts, ontwikkeld door systeembeheerders. De werking van de scripts wordt gelogd in logbestanden.<\/p>\n<p>Cryptografische sleutels voor elektronische handtekeningen worden opgeslagen op de token met een niet-uitvoerbare sleutel JaCarta GOST, die de gebruiker op zijn lokale computer zal aansluiten.<\/p>\n<p>De token zal naar de virtuele machine worden doorgestuurd met behulp van gespecialiseerde USB-over-IP-software, ge\u00efnstalleerd op de werkplek van de gebruiker en op de virtuele machine.<\/p>\n<p>De systeemtijd op de werkplek van de gebruiker in organisatie 1 zal handmatig worden aangepast. De systeemtijd van de gespecialiseerde virtuele machine in organisatie 2 zal worden gesynchroniseerd met de systeemtijd van de hypervisor, die op zijn beurt via internet synchroneert met publieke tijdservers.<\/p>\n<p><b>Identificatie van structurele elementen van SKZI<\/b><br \/>\nOp basis van de bovenstaande beschrijving van de IT-infrastructuur identificeren we de structurele elementen van SKZI en noteren deze in een tabel.<\/p>\n<p><i>Tabel - Overeenstemming van de elementen van het SKZI-model met de elementen van informatiesystemen<\/i> <\/p>\n<p><b>Naam van het element<\/b><br \/>\n<b>Organisatie 1<\/b><br \/>\n<b>Organisatie 2<\/b><\/p>\n<p>Toepasselijke software<br \/>\nCryptoARM-software<br \/>\nCryptoARM-software<\/p>\n<p>Programmaonderdeel van de cryptokern<br \/>\nSKZI CryptoPRO CSP<br \/>\nSKZI CryptoPRO CSP<\/p>\n<p>Hardwareonderdeel van de cryptokern<br \/>\nontbreekt<br \/>\nJaCarta GOST<\/p>\n<p>API<br \/>\nMS CryptoAPI<br \/>\nMS CryptoAPI<\/p>\n<p>Opslag van openbare sleutels<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 harde schijf;<br \/>\n \u2014 standaard opslag voor Windows-certificaten.<br \/>\nHypervisor:<br \/>\n \u2014 harde schijf.<\/p>\n<p>Virtuele machine:<br \/>\n \u2014 harde schijf;<br \/>\n \u2014 standaard opslag voor Windows-certificaten.<\/p>\n<p>Opslag van priv\u00e9sleutels<br \/>\nSleuteldrager ruToken, werkend in de modus van uitvoerbare sleutel<br \/>\nSleuteldrager JaCarta GOST, werkend in de modus van niet-uitvoerbare sleutel<\/p>\n<p>Kanaal voor de uitwisseling van openbare sleutels<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 RAM.<\/p>\n<p>Hypervisor:<br \/>\n \u2014 RAM.<\/p>\n<p>Virtuele machine:<br \/>\n \u2014 RAM.<\/p>\n<p>Kanaal voor de uitwisseling van priv\u00e9sleutels<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 USB-bus;<br \/>\n \u2014 RAM.<br \/>\nontbreekt<\/p>\n<p>Kanaal voor de uitwisseling tussen cryptokernen<br \/>\nafwezig (geen hardwareonderdeel van de cryptokern)<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 USB-bus;<br \/>\n \u2014 RAM;<br \/>\n \u2014 softwaremodule USB-over-IP;<br \/>\n \u2014 netwerkinterface.<\/p>\n<p>Bedrijfsnetwerk van organisatie 2.<\/p>\n<p>Hypervisor:<br \/>\n \u2014 RAM;<br \/>\n \u2014 netwerkinterface.<\/p>\n<p>Virtuele machine:<br \/>\n \u2014 netwerkinterface;<br \/>\n \u2014 RAM;<br \/>\n \u2014 softwaremodule USB-over-IP.<\/p>\n<p>Kanaal voor de uitwisseling van openbare data<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 invoer-\/uitvoerapparaten;<br \/>\n \u2014 RAM;<br \/>\n \u2014 harde schijf.<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 invoer-\/uitvoerapparaten;<br \/>\n \u2014 RAM;<br \/>\n \u2014 harde schijf;<br \/>\n \u2014 netwerkinterface.<\/p>\n<p>Bedrijfsnetwerk van organisatie 2.<\/p>\n<p>Hypervisor:<br \/>\n \u2014 netwerkinterface; <br \/>\n \u2014 RAM;<br \/>\n \u2014 harde schijf.<\/p>\n<p>Virtuele machine: <br \/>\n \u2014 netwerkinterface; <br \/>\n \u2014 RAM;<br \/>\n \u2014 harde schijf.<\/p>\n<p>Kanaal voor de uitwisseling van beschermde gegevens<br \/>\nInternet.<\/p>\n<p>Bedrijfsnetwerk van organisatie 1.<\/p>\n<p>Werkplek van de gebruiker:<br \/>\n \u2014 harde schijf;<br \/>\n \u2014 RAM;<br \/>\n \u2014 netwerkinterface.<\/p>\n<p>Internet.<\/p>\n<p>Bedrijfsnetwerk van organisatie 2.<\/p>\n<p>Hypervisor:<br \/>\n \u2014 netwerkinterface; <br \/>\n \u2014 RAM;<br \/>\n \u2014 harde schijf.<\/p>\n<p>Virtuele machine: <br \/>\n \u2014 netwerkinterface; <br \/>\n \u2014 RAM;<br \/>\n \u2014 harde schijf.<\/p>\n<p>Kanaal voor de overdracht van tijd<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 invoer-\/uitvoerapparaten;<br \/>\n \u2014 RAM;<br \/>\n \u2014 systeemtimer.<\/p>\n<p>Internet. <br \/>\nBedrijfsnetwerk van organisatie 2,<\/p>\n<p>Hypervisor:<br \/>\n \u2014 netwerkinterface;<br \/>\n \u2014 RAM;<br \/>\n \u2014 systeemtimer.<\/p>\n<p>Virtuele machine:<br \/>\n \u2014 RAM;<br \/>\n \u2014 systeemtimer.<\/p>\n<p>Kanaal voor de overdracht van stuurcommando's<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 invoer-\/uitvoerapparaten;<br \/>\n \u2014 RAM.<\/p>\n<p>(Grafische gebruikersinterface van CryptoARM-software)<\/p>\n<p>Virtuele machine:<br \/>\n \u2014 RAM;<br \/>\n \u2014 harde schijf.<\/p>\n<p>(Automatiseringsscripts)<\/p>\n<p>Kanaal voor het ontvangen van werkresultaten<br \/>\nWerkplek van de gebruiker:<br \/>\n \u2014 invoer-\/uitvoerapparaten;<br \/>\n \u2014 RAM.<\/p>\n<p>(Grafische gebruikersinterface van CryptoARM-software)<\/p>\n<p>Virtuele machine:<br \/>\n \u2014 RAM;<br \/>\n \u2014 harde schijf.<\/p>\n<p>(Logbestanden van de automatiseringsscripts)<\/p>\n<p><\/p>\n<h3>Beveiligingsbedreigingen op hoog niveau<\/h3>\n<p>\n<b>Uitleg<\/b><\/p>\n<p>Aannames gemaakt bij het decomponeren van bedreigingen:<\/p>\n<ol>\n<li>Er worden robuuste cryptografische algoritmen gebruikt.<\/li>\n<li>Cryptografische algoritmen worden op een veilige manier gebruikt in de juiste operationele modi (bijvoorbeeld, <noindex><a rel=\"nofollow\" href=\"http:\/\/cryptowiki.net\/index.php?title=Electronic_Code_Book\">ECB<\/a><\/noindex> wordt niet gebruikt voor het versleutelen van grote hoeveelheden gegevens, rekening houdend met de toelaatbare belasting op de sleutel, enz.).<\/li>\n<li>Kwaadwillenden kennen alle gebruikte algoritmen, protocollen en openbare sleutels.<\/li>\n<li>Alle versleutelde gegevens zijn leesbaar voor kwaadwillenden.<\/li>\n<li>Kwaadwillenden zijn in staat om alle software-elementen in het systeem te reproduceren.<\/li>\n<\/ol>\n<p>\n<b>Decompositie<\/b><\/p>\n<p>U1. Compromittering van gesloten cryptografische sleutels.<br \/>\nU2. Versleuteling van vervalste gegevens namens een legitieme afzender.<br \/>\nU3. Ontsleuteling van versleutelde gegevens door personen die geen legitieme ontvangers van de gegevens zijn (kwaadwillenden).<br \/>\nU4. Het cre\u00ebren van een elektronische handtekening van een legitieme ondertekenaar onder vervalste gegevens.<br \/>\nU5. Ontvangen van een positieve uitkomst van de controle van de elektronische handtekening onder vervalste gegevens.<br \/>\nU6. Foutieve aanvaarding van elektronische documenten voor uitvoering wegens problemen in de organisatie van de elektronische documentstroom.<br \/>\nU7. Ongeautoriseerde toegang tot beschermde gegevens tijdens hun verwerking door de sterk beveiligde cryptografische infrastructuur.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU1\"><\/a><\/noindex><\/p>\n<h3>U1. Compromittering van gesloten cryptografische sleutels.<\/h3>\n<p>\nU1.1. Verkrijgen van de gesloten sleutel uit de opslag van gesloten sleutels.<\/p>\n<p>U1.2. Verkrijgen van de gesloten sleutel uit objecten in de operationele omgeving van het cryptografiemiddel, waarin deze tijdelijk kan zijn.<br \/>\n<i>Toelichtingen U1.2.<\/i><\/p>\n<p>De objecten waarin de gesloten sleutel tijdelijk kan worden opgeslagen, omvatten:<\/p>\n<ol>\n<li>ramen, <\/li>\n<li>tijdelijke bestanden, <\/li>\n<li>swapbestanden, <\/li>\n<li>hybernatiebestanden, <\/li>\n<li>snapshotbestanden van de 'hot' status van virtuele machines, inclusief bestanden met de inhoud van het werkgeheugen van gepauzeerde virtuele machines.<\/li>\n<\/ol>\n<p>\nU1.2.1. Het extraheren van gesloten sleutels uit actief werkgeheugen door het bevriezen van RAM-modules, deze te extraheren en vervolgens gegevens uit te lezen (freeze attack).<br \/>\n<i>Toelichtingen U1.2.1.<\/i><br \/>\nVoorbeeld <noindex><a rel=\"nofollow\" href=\"https:\/\/www.securitylab.ru\/analytics\/452899.php\">aanval<\/a><\/noindex>. <\/p>\n<p>U1.3. Verkrijgen van de gesloten sleutel uit de uitwisselingskanaal voor gesloten sleutels.<br \/>\n<i>Toelichtingen U1.3.<\/i><br \/>\nEen voorbeeld van de implementatie van deze bedreiging zal worden gegeven. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA3\">below<\/a><\/noindex>.<\/p>\n<p>U1.4. Ongeautoriseerde wijziging van de cryptokern, waardoor gesloten sleutels bekend worden bij kwaadwillenden.<\/p>\n<p>U1.5. Compromittering van de private sleutel door gebruik van technische kanalen voor informatielekken (TCKUI).<br \/>\n<i>Uitleg U1.5.<\/i><br \/>\nVoorbeeld <noindex><a rel=\"nofollow\" href=\"https:\/\/www.usenix.org\/system\/files\/conference\/usenixsecurity18\/sec18-alam.pdf\">aanval<\/a><\/noindex>. <\/p>\n<p>U1.6. Compromittering van de private sleutel door gebruik van speciale technische middelen (STM) voor het heimelijk afnemen van informatie (\u201cluisterapparaten\u201d).<\/p>\n<p>U1.7. Compromittering van private sleutels gedurende hun opslag buiten de CKZI.<br \/>\n<i>Uitleg U1.7.<\/i><br \/>\nBijvoorbeeld, een gebruiker bewaart zijn sleuteldragers in een bureaulade, waaruit ze gemakkelijk door kwaadwillenden kunnen worden gehaald.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU2\"><\/a><\/noindex><\/p>\n<h3>U2. Versleuteling van valse gegevens namens een legitieme afzender.<\/h3>\n<p>\n<b>Uitleg<\/b><br \/>\nDeze bedreiging wordt alleen beschouwd voor versleutelingsschema's met authenticatie van de afzender. Voorbeelden van dergelijke schema's zijn opgenomen in de normalisatie-aanbevelingen. <noindex><a rel=\"nofollow\" href=\"https:\/\/tc26.ru\/standarts\/rekomendatsii-po-standartizatsii\/r-1323565-1-004-2017-informatsionnaya-tekhnologiya-kriptograficheskaya-zashchita-informatsii-skhemy-vyrabotki-obshchego-klyucha-s-autentifikatsiey-na-osnove-otkrytogo-klyucha.html\">R 1323565.1.004-2017 \"Informatietechnologie. Cryptografische bescherming van informatie. Schemes voor het genereren van een gemeenschappelijke sleutel met authenticatie op basis van een openbare sleutel.\"<\/a><\/noindex>. Voor andere cryptografische schema's bestaat deze bedreiging niet, omdat versleuteling plaatsvindt op de openbare sleutels van de ontvanger, en deze zijn in het algemeen bekend bij kwaadwillenden.<\/p>\n<p><b>Decompositie<\/b><br \/>\nU2.1. Compromittering van de private sleutel van de afzender:<br \/>\nU2.1.1. Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIU1\">\"Standaarddreigingsmodel. Cryptografische beschermingssysteem. U1. Compromittering van private cryptografische sleutels.\"<\/a><\/noindex>.<\/p>\n<p>U2.2. Vervalsing van invoergegevens in de uitwisselingskanalen voor openbare gegevens.<br \/>\n<i>Opmerkingen U2.2.<\/i><br \/>\nVoorbeelden van de uitvoering van deze bedreiging worden hieronder gepresenteerd. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA1\">here<\/a><\/noindex> en <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA2\">here<\/a><\/noindex>.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU3\"><\/a><\/noindex><\/p>\n<h3>U3. Ontsleuteling van versleutelde gegevens door personen die geen legitieme ontvangers van de gegevens zijn (kwaadwillenden).<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU3.1. Compromittering van de private sleutels van de ontvanger van de versleutelde gegevens. <br \/>\nU3.1.1 Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIU1\">\"Standaarddreigingsmodel. Cryptografische beschermingssysteem. U1. Compromittering van private cryptografische sleutels.\"<\/a><\/noindex>.<\/p>\n<p>U3.2. Vervalsing van versleutelde gegevens in de uitwisselingskanalen voor beschermde gegevens.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU4\"><\/a><\/noindex><\/p>\n<h3>U4. Aanmaak van een elektronische handtekening van een legitieme ondertekenaar onder valse gegevens.<br \/>\n<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU4.1. Compromittering van de private sleutels van de legitieme ondertekenaar. <br \/>\nU4.1.1 Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIU1\">\"Standaarddreigingsmodel. Cryptografische beschermingssysteem. U1. Compromittering van private cryptografische sleutels.\"<\/a><\/noindex>.<\/p>\n<p>U4.2. Vervalsing van de te ondertekenen gegevens in de uitwisselingskanalen voor openbare gegevens.<br \/>\n<i>Opmerking U4.2.<\/i><br \/>\nVoorbeelden van de uitvoering van deze bedreiging worden hieronder gepresenteerd. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA1\">here<\/a><\/noindex> en <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA2\">here<\/a><\/noindex>.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU5\"><\/a><\/noindex><\/p>\n<h3>U5. Verkrijgen van een positief resultaat van de controle van de elektronische handtekening onder valse gegevens.<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU5.1. Kwaadwillenden onderscheppen in de transmissiekanaal van de resultaten een bericht over een negatieve uitkomst van de verificatie van de elektronische handtekening en vervangen dit door een bericht met een positieve uitkomst.<\/p>\n<p>U5.2. Kwaadwillenden voeren een aanval uit op het vertrouwen in de handtekeningcertificaten (<b>SCENARIO \u2014 alle elementen zijn verplicht<\/b>):<br \/>\nU5.2.1. Kwaadwillenden genereren een openbare en priv\u00e9sleutel voor de elektronische handtekening. Als het systeem gebruik maakt van certificaten voor elektronische handtekeningen, genereren ze een elektronische handtekening die zo veel mogelijk lijkt op het certificaat van de veronderstelde afzender van de gegevens, wiens bericht ze willen vervalsen.<br \/>\nU5.2.2. Kwaadwillenden brengen ongeautoriseerde wijzigingen aan in de opslag van openbare sleutels, waardoor ze de door hen gegenereerde openbare sleutel de vereiste vertrouwensniveaus en bevoegdheden geven.<br \/>\nU5.2.3. Kwaadwillenden ondertekenen valse gegevens met de eerder gevormde elektronische handtekening en injecteren deze in de kanaal voor de uitwisseling van beveiligde gegevens.<\/p>\n<p>U5.3. Kwaadwillenden voeren een aanval uit met behulp van verlopen elektronische handtekeningen van een legitieme ondertekenaar (<b>SCENARIO \u2014 alle elementen zijn verplicht<\/b>):<br \/>\nU5.3.1. Kwaadwillenden compromitteren verlopen (op dit moment niet werkende) priv\u00e9sleutels van een legitieme afzender.<br \/>\nU5.3.2. Kwaadwillenden vervangen de tijd in het tijdtransportkanaal door de tijd waarop de gecompromitteerde sleutels nog geldig waren.<br \/>\nU5.3.3. Kwaadwillenden ondertekenen valse gegevens met de eerder gecompromitteerde elektronische handtekening en injecteren deze in de kanaal voor de uitwisseling van beveiligde gegevens.<\/p>\n<p>U5.4. Kwaadwillenden voeren een aanval uit met behulp van gecompromitteerde elektronische handtekeningen van een legitieme ondertekenaar (<b>SCENARIO \u2014 alle elementen zijn verplicht<\/b>):<br \/>\nU5.4.1. Kwaadwillenden maken een kopie van de opslag van openbare sleutels.<br \/>\nU5.4.2. Kwaadwillenden compromitteren de priv\u00e9sleutels van een van de legitieme afzenders. Deze merkt de compromise op, int de sleutels, en informatie over het intrekken van de sleutel wordt in de opslag van openbare sleutels geplaatst.<br \/>\nU5.4.3. Kwaadwillenden vervangen de opslag van openbare sleutels door de eerder gemaakte kopie.<br \/>\nU5.4.4. Kwaadwillenden ondertekenen valse gegevens met de eerder gecompromitteerde elektronische handtekening en injecteren deze in de kanaal voor de uitwisseling van beveiligde gegevens.<\/p>\n<p>U5.5. &lt;&#8230;&gt; door fouten in de uitvoering van de 2e en 3e fase van de controle van de elektronische handtekening:<br \/>\n<i>Uitleg U5.5.<\/i><br \/>\nEen voorbeeld van deze bedreiging is gegeven <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/422329\/#TMUSKZIA4\">below<\/a><\/noindex>.<\/p>\n<p>U5.5.1. Controle van het vertrouwen in het certificaat voor de elektronische handtekening enkel op basis van het vertrouwen in het certificaat waarmee het is ondertekend, zonder controles van CRL of OCSP.<br \/>\n<i>Uitleg U5.5.1.<\/i><br \/>\nLaten we zeggen dat we op de router twee netwerken hebben \u2014 main(1) en guest(2), voor elk van hen is er een OpenVPN-server voor verbinding van buitenaf. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/332730\/\">beveiligings<\/a><\/noindex>. <\/p>\n<p>U5.5.2. Bij het opbouwen van de keten van vertrouwen voor het certificaat worden de bevoegdheden van de uitgevende certificaten niet geanalyseerd.<br \/>\n<i>Uitleg U5.5.2.<\/i><br \/>\nEen voorbeeld van een aanval op SSL\/TLS-certificaten. <br \/>\nAanvallers kochten een legitiem certificaat voor hun e-mail. Vervolgens maakten ze een frauduleus certificaat van de website en ondertekenden dit met hun certificaat. Als er geen controle van bevoegdheden plaatsvindt, zal de controle van de keten van vertrouwen correct blijken te zijn, en zal dus ook het frauduleuze certificaat als geldig worden beschouwd.<\/p>\n<p>U5.5.3. Bij het opbouwen van de keten van vertrouwen voor het certificaat worden tussenliggende certificaten op terugroepbaarheid niet gecontroleerd.<\/p>\n<p>U5.5.4. De actualisatie van de CRL vindt minder vaak plaats dan deze door de certificaatautoriteit wordt uitgegeven.<\/p>\n<p>U5.5.5. De beslissing over het vertrouwen in de elektronische handtekening wordt genomen voordat het OCSP-reactie over de status van het certificaat, dat op verzoek is verzonden, wordt ontvangen, dat is gedaan na het tijdstip van ondertekening of voordat de volgende CRL na de ondertekening is ontvangen. <br \/>\n<i>Uitleg U5.5.5.<\/i><br \/>\nIn de voorschriften van de meeste CA's wordt de tijd van terugroeping van het certificaat beschouwd als de tijd van uitgifte van de meest recente CRL die informatie over de terugroeping van het certificaat bevat.<\/p>\n<p>U5.5.6. Bij het ontvangen van ondertekende gegevens wordt de toebehoren van het certificaat aan de zender niet gecontroleerd. <br \/>\n<i>Uitleg U5.5.6.<\/i><br \/>\nEen voorbeeld van een aanval. Met betrekking tot SSL-certificaten: de overeenstemming van het adres van de aangeroepen server met de waarde van het CN-veld in het certificaat kan niet worden gecontroleerd.<br \/>\nEen voorbeeld van een aanval. Aanvallers compromitteerden de sleutels voor elektronische handtekeningen van een van de deelnemers aan het betalingssysteem. Vervolgens hackten ze het netwerk van een andere deelnemer en stuurden namens hem betalingsdocumenten naar de afrek \u0441\u0435\u0440\u0432\u0435\u0440 van het betalingssysteem, ondertekend met de gecompromitteerde sleutels. Als de server alleen het vertrouwen analyseert en geen overeenstemming controleert, zullen de frauduleuze documenten als legitiem worden beschouwd.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU6\"><\/a><\/noindex><\/p>\n<h3>U6. Foutieve aanvaarding van elektronische documenten voor uitvoering wegens problemen in de organisatie van de elektronische documentstroom.<\/h3>\n<p>\n<b>Decompositie<\/b><br \/>\nU6.1. De ontvangende partij detecteert geen duplicatie van de ontvangen documenten.<br \/>\n<i>Uitleg U6.1.<\/i><br \/>\nVoorbeeld van een aanval. Vijandige actoren kunnen een document dat naar de ontvanger wordt verzonden, zelfs als het cryptografisch beveiligd is, onderscheppen en het vervolgens meerdere keren terugsturen via het kanaal voor veilige gegevensoverdracht. Als de ontvanger geen duplicaten ontdekt, zullen alle ontvangen documenten worden beschouwd en verwerkt als verschillende documenten.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIU7\"><\/a><\/noindex><\/p>\n<h3>U7. Niet-geautoriseerde toegang tot beschermde gegevens tijdens hun verwerking door de SKZI. <\/h3>\n<p>\n<b>Decompositie<\/b><\/p>\n<p>U7.1. &lt;&#8230;&gt; als gevolg van informatielekken via externe kanalen (side channel attack).<br \/>\n<i>Toelichting U7.1.<\/i><br \/>\nVoorbeeld <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cs.tau.ac.il\/~tromer\/synesthesia\/synesthesia.pdf\">aanval<\/a><\/noindex>. <\/p>\n<p>U7.2. &lt;&#8230;&gt; als gevolg van het neutraliseren van de bescherming tegen ongeautoriseerde toegang tot de informatie die door de SKZI wordt verwerkt:<br \/>\nU7.2.1. Exploitatie van de SKZI met inachtneming van de vereisten zoals beschreven in de documentatie van de SKZI.<\/p>\n<p>U7.2.2. &lt;&#8230;&gt;, uitgevoerd als gevolg van kwetsbaarheden in:<br \/>\nU7.2.2.1. &lt;&#8230;&gt; middelen ter bescherming tegen ongeautoriseerde toegang.<br \/>\nU7.2.2.2. &lt;&#8230;&gt; de SKZI zelf.<br \/>\nU7.2.2.3. &lt;&#8230;&gt; de werkomgeving van het cryptografisch middel.<\/p>\n<h3>Voorbeelden van aanvallen<\/h3>\n<p>\nDe onderstaande scenario's bevatten opzettelijk fouten in de organisatie van informatiebeveiliging en dienen alleen ter illustratie van mogelijke aanvallen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIA1\"><\/a><\/noindex><\/p>\n<h4>Scenario 1. Voorbeeld van de implementatie van bedreigingen U2.2 en U4.2.<\/h4>\n<p>\n<b>Beschrijving van het object<\/b><br \/>\n<img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/77d51167720552df4eb9c2bafbce6765.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe software APM KBR en SKZI SKAD zijn ge\u00efnstalleerd op een fysiek apparaat, dat niet is verbonden met het computernetwerk. Een FKN vdToken wordt gebruikt als sleuteldrager in een modus met een niet-uitvoerbare sleutel.<\/p>\n<p>De procedure voor het uitvoeren van berekeningen veronderstelt dat de berekeningstechnicus elektronische berichten in open tekst (volgens het oude APM KBR-schema) downloadt van een speciale beveiligde bestandsserver op zijn werkcomputer, ze vervolgens opslaat op een verwijderbare USB-stick en deze naar de APM KBR overdraagt, waar ze worden versleuteld en ondertekend. Daarna verplaatst de specialist beveiligde elektronische berichten naar de verwijderbare opslagmedia en schrijft ze vervolgens via zijn werkcomputer terug naar de bestandsserver, van waaruit ze in de UTA en verder in het betalingssysteem van de Bank van Rusland komen.<\/p>\n<p>In dit geval zullen de kanalen voor de uitwisseling van open en beveiligde gegevens bestaan uit: bestandsserver, werkcomputer van de specialist en verwijderbare opslagmedia.<\/p>\n<p><b>Aanval<\/b><br \/>\nKwaadwillenden installeren ongeautoriseerd een systeem voor externe bediening op de werkcomputer van de specialist en vervalsen op het moment van registratie van de te verplaatsen betalingsopdrachten (elektronische berichten) openlijk de inhoud van een van hen. De specialist verplaatst de betalingsopdrachten naar het ARM KBR, ondertekent en versleutelt deze, zonder de vervalsing op te merken (bijvoorbeeld door het hoge aantal betalingsopdrachten in behandeling, vermoeidheid, etc.). Daarna bereikt de vervalste betalingsopdracht via de technologische keten het betalingssysteem van de Bank van Rusland.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIA2\"><\/a><\/noindex><\/p>\n<h4>Scenario 2. Voorbeeld van de implementatie van bedreigingen U2.2 en U4.2.<\/h4>\n<p>\n<b>Beschrijving van het object<\/b><br \/>\n<img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/b4489290d665b359323ec6b58dde1139.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEen computer met ge\u00efnstalleerde ARM KBR, SCAD Handtekening en aangesloten sleutelmedium FKN vdToken werkt in een aparte ruimte zonder toegang van personeel.<br \/>\nDe specialist in betalingen maakt verbinding met de ARM KBR in de modus voor externe toegang via het RDP-protocol.<\/p>\n<p><b>Aanval<\/b><br \/>\nKwaadwillenden onderscheppen de gegevens waarmee de specialist in betalingen verbinding maakt en werkt met de ARM KBR (bijvoorbeeld door middel van malware op zijn computer). Vervolgens maken ze verbinding namens hem en zenden een vervalste betalingsopdracht naar het betalingssysteem van de Bank van Rusland.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIA3\"><\/a><\/noindex><\/p>\n<h4>Scenario 3. Voorbeeld van de implementatie van bedreiging U1.3. <\/h4>\n<p>\n<b>Beschrijving van het object<\/b><br \/>\n<img decoding=\"async\" alt=\"Informatieve beveiliging van bankoverschrijvingen. Deel 8 \u2014 Standaard dreigingsmodellen\" src=\"\/wp-content\/uploads\/2019\/04\/988a97dd75247780556d388566d771f0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLaten we een van de hypothetische opties voor de implementatie van integratiemodules \u2018ABS-KBR\u2019 voor het nieuwe schema (ARM KBR-N) bekijken, waarbij de elektronische handtekening voor uitgaande documenten aan de kant van de ABS plaatsvindt. We gaan ervan uit dat de ABS draait op een besturingssysteem dat niet wordt ondersteund door SCZI SCAD Handtekening, en dat de cryptografische functionaliteit is overgedragen naar een aparte virtuele machine \u2014 het integratiemodule \u2018ABS-KBR\u2019.<br \/>\nAls sleutelmedium wordt een gewone USB-token gebruikt die werkt in de modus van een verwijderbare sleutel. Bij aansluiting van het sleutelmedium op de hypervisor bleek dat er geen vrije USB-poorten in het systeem beschikbaar waren, daarom werd besloten de USB-token via een netwerk USB-hub aan te sluiten en de client USB-over-IP op de virtuele machine te installeren die de verbinding met de hub zal verzorgen.<\/p>\n<p><b>Aanval<\/b><br \/>\nAanvallers hebben de priv\u00e9sleutel van de elektronische handtekening onderschept via de communicatielijn tussen de USB-hub en de hypervisor (gegevens werden ongecodeerd verzonden). Met de priv\u00e9sleutel hebben de aanvallers een valse betalingsopdracht gegenereerd, deze ondertekend met de elektronische handtekening en verzonden naar APM KBR-N voor uitvoering.<br \/>\n<noindex><a rel=\"nofollow\" name=\"TMUSKZIA4\"><\/a><\/noindex><\/p>\n<h4>Scenario 4. Voorbeeld van de implementatie van bedreigingen U5.5.<\/h4>\n<p>\n<b>Beschrijving van het object<\/b><br \/>\nLaten we dezelfde opstelling beschouwen als in het vorige scenario. We nemen aan dat de elektronische berichten die van het werkstation KBR-N komen, in de map &#8230;SHAREIn terechtkomen, en die welke naar het werkstation KBR-N en vervolgens naar het betalingssysteem van de Bank van Rusland worden verzonden, in &#8230;SHAREout.<br \/>\nWe nemen ook aan dat bij de implementatie van de integratiemodule de lijsten van ingetrokken certificaten alleen worden bijgewerkt bij de heruitgifte van cryptografische sleutels, en dat elektronische berichten die in de map &#8230;SHAREIn komen, alleen worden gecontroleerd op integriteitscontrole en vertrouwenscontrole van de openbare sleutel van de elektronische handtekening.<\/p>\n<p><b>Aanval<\/b><\/p>\n<p>Aanvallers hebben, gebruikmakend van de in het vorige scenario gestolen sleutels, een valse betalingsopdracht ondertekend die informatie bevatte over de ontvangst van geld op de rekening van de oplichter, en deze in de beveiligde gegevensuitwisselingskanalen ingevoegd. Aangezien er geen controle plaatsvindt om te verifi\u00ebren of de betalingsopdracht daadwerkelijk door de Bank van Rusland is ondertekend, wordt deze geaccepteerd voor uitvoering.<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/422329\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e \u0447\u0435\u043c \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0421\u0441\u044b\u043b\u043a\u0438 \u043d\u0430 \u0434\u0440\u0443\u0433\u0438\u0435 \u0447\u0430\u0441\u0442\u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 1 \u2014 \u042d\u043a\u043e\u043d\u043e\u043c\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u043e\u0441\u043d\u043e\u0432\u044b. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 2 \u2014 \u0422\u0438\u043f\u043e\u0432\u0430\u044f IT-\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u0431\u0430\u043d\u043a\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 3 \u2014 \u0424\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u0439 \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0437\u0430\u0449\u0438\u0442\u044b. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 4 \u2014 \u041e\u0431\u0437\u043e\u0440 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043e\u0432 \u043c\u043e\u0434\u0435\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0443\u0433\u0440\u043e\u0437. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23545,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31627","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 8 \u2014 \u0422\u0438\u043f\u043e\u0432\u044b\u0435 \u043c\u043e\u0434\u0435\u043b\u0438 \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Informatiebeveiliging van bancaire elektronische betalingen. Deel 8 \u2014 Typische bedreigingsmodellen | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0431\u0430\u043d\u043a\u043e\u0432\u0441\u043a\u0438\u0445 \u0431\u0435\u0437\u043d\u0430\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0435\u0436\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 8 \u2014 \u0422\u0438\u043f\u043e\u0432\u044b\u0435 \u043c\u043e\u0434\u0435\u043b\u0438 \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/informatsionnaya-bezopasnost-bankovskih-beznalichnyh-platezhej-chast-8-tipovye-modeli-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:14+00:00","article:modified_time":"2019-10-31T18:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31627","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:04:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:13:29","updated":"2026-01-21 07:04:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/31627","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=31627"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/31627\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/23545"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=31627"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=31627"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=31627"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}