T1052.001: Эксфильтрация через USB

Злоумышленники могут попытаться извлечь данные с помощью физического устройства, подключенного по USB. В определенных обстоятельствах, например при компрометации изолированной сети, данные могут быть извлечены из системы на USB-устройстве, подключенном пользователем. USB-устройство может использоваться в качестве конечной точки эксфильтрации или для распространения на другие отключенные от сети системы.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

Мониторинг событий Windows Security Log с идентификатором 6416 для выявления подключения нелегитимных USB-носителей

Требуется эксперт. Техника обнаруживается только в связке «Продукт PT + эксперт»

Способы обнаружения

IDDS0009Источник и компонент данныхПроцесс: Создание процессаОписание

Отслеживайте запуск новых процессов при монтировании съемных носителей.

IDDS0016Источник и компонент данныхНакопитель: Создание накопителяОписание

Отслеживайте появление новых букв диска или точек подключения устройств хранения данных, которые могут использоваться для извлечения данных с помощью физического устройства, подключенного по USB.

IDDS0022Источник и компонент данныхФайл: Доступ к файлуОписание

Отслеживайте попытки доступа к файлам, которые хранятся на съемных носителях и через которые злоумышленники могут попытаться извлечь данные с помощью физического устройства, подключенного по USB.

IDDS0017Источник и компонент данныхКоманда: Выполнение командОписание

Отслеживайте выполнение команд с аргументами, которые могут использоваться для извлечения данных из системы с помощью физического устройства, подключенного по USB.

Меры противодействия

IDM1057НазваниеПредотвращение потери данныхОписание

Предотвращение потери данных может обнаружить и заблокировать копирование конфиденциальных данных на USB-устройства.

IDM1042НазваниеОтключение или удаление компонента или программыОписание

Отключите автозапуск, если в нем нет необходимости . Запретите или ограничьте использование съемных носителей на уровне организационной политики, если они не требуются для выполнения бизнес-операций .

IDM1034НазваниеОграничение установки аппаратного обеспеченияОписание

Ограничьте использование USB-устройств и съемных носителей в сети.