ГОСТ Р ИСО/МЭК 27033-3—2014
В.10 Исчерпание ресурса
- Недостатки в программном или аппаратном средстве, которые приводят к истощению ресурсов памяти
(например, буферов) в системе.
- Недостатки в программном или аппаратном средстве, которое потребляет наибольшее количество ресур
сов центрального процессора в системе.
- Ошибки в оборудовании или программах, ограничивающие пропускную способность канала связи.
- Недостатки в программном или аппаратном средстве, создающие ненужные сообщения, снижающие про
пускную способность.
- Например, множество циклов программ, циклов маршрутов.
В.11 Несанкционированное сетевое сканирование и тестовые сообщения
- Сканирование портое/эхо-тестирование. Атакующий может выполнить общедоступные программы скани
рования хоста, который подсоединен к сети. Услуги хоста для устройств, контролирующих порт, будут реагиро
вать, возможно, предоставляя информацию атакующему.
- Сканирование для поиска уязвимостей (например, nessus4), сетевое отображение (например. NMAP2’).
Атакующий может выполнить общедоступные программы на хосте, подключенном к сети, которая запрашивает
конфигурацию устройства и топологию сети.
- Несанкционированный удаленный доступ к резидентным программам или функциям на устройстве
(например, использование руткита для обеспечения тайны).
В.12 Компрометация данных приложения абонента
- Несанкционированное раскрытие, создание, изменение, копирование, удаление данных, созданных и
(или) используемых приложений, доступных абоненту.
- Включает информацию, хранящуюся в сети поставщика услуг от имени абонентов (например, информа
ционные ресурсы видео на цифровой видеозаписи).
В.13 Кража контента
Захватцифровогосертификатадляуправленияконтентомидажешироковещатель-
ным’перераспределенным потоком других абонентов.
- Захват пакетов по домашней сети и подсети IP.
- Выход из аналоговых портов вывода на внешнее записывающее устройство.
- Выход из цифрового порта на внешнее записывающее устройство.
- Количество осуществленных воспроизведений превышает существующее ограничение на них.
- Доступ к незаконному контенту (например, пиратской информации).
- Обход систем условного доступа (CAS).
- Копирование информации с дискового запоминающего устройства на сервер или устройство конечного
пользователя.
В.14 Доступ к нежелательному контенту
- Случайный доступ.
- Умышленный доступ.
В.15 Компрометация информации об абоненте
- Использование социальной инженерии для получения информации об абоненте.
- Несанкционированное раскрытие, создание, изменение, копирование или удаление информации об або
ненте (например, адрес, номер телефона, число учетных записей, информация о кредитных картах, записи
DNS/ENUM”
и т
.
д
.).
- Ограниченная ответственность отдельных абонентов.
В.16 Перехват сеанса связи и услуги маскировки имён
- Имитирование легитимного поставщика услуг. Захват цифрового сертификата от поставщика, чтобы из
менить потоки и включить любую информацию по желанию.
- Имитация легитимного сетевого устройства, видео-сервера, игрового сервера, сервера DRM4’.
- Атака «Человек посредине».
- Перенаправление видеопотока к несанкционированному устройству.
1Nessus - Программа для автоматического поиска и обнаружения известных уязвимостей и брешей в за
щите информационных систем.
2>NMAP - Утилита, предназначенная для сканирования IP-сетей с любым количеством объектов и опреде
ления состояния объектов сканируемой сети (портов и соответствующих им служб).
" ENUM (Electronic Number Mapping System) - Электронная система отображения номеров.
*’
DRM (Digital Rights Management) - Управления правами на цифровые материалы.
32