T1602.002: Дамп конфигурации сетевого устройства

Злоумышленники могут получить доступ к файлам конфигурации сети, чтобы собрать конфиденциальные данные об устройстве и сети. Конфигурация сети — это файл с параметрами, которые определяют работу устройства. Устройство обычно сохраняет копию конфигурации в оперативной памяти во время работы и отдельную копию в энергонезависимом хранилище, которая загружается после перезагрузки устройства. Злоумышленники могут исследовать файлы конфигурации, чтобы узнать информацию о сети, включая ее топографию, и сетевом устройстве, включая его программное обеспечение, или найти легитимные учетные записи и данные для входа в систему, чтобы использовать их в дальнейшем.

Для доступа к файлам конфигурации сети могут использоваться общие инструменты и протоколы управления, такие как SNMP и Cisco Smart Install (SMI). Эти инструменты позволяют запросить конкретные данные из хранилища конфигурации или настроить устройство на экспорт конфигурации для последующего анализа.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

network_devices_abnormal_activity: PT-CR-475: Smart_Install_Usage: Возможная эксплуатация уязвимостей в Cisco Smart Install network_devices_compromise: PT-CR-575: Smart_Install_Exploitation_Tool_Usage: Обнаружено использование эксплойта Smart Install Exploitation Tool

Способы обнаружения

IDDS0029Источник и компонент данныхСетевой трафик: Создание сетевого подключенияОписание

Отслеживайте создание сетевых соединений, которые обмениваются данными с недоверенными узлами или по которым передаются необычные потоки данных. По возможности анализируйте содержимое пакетов, используя проверку SSL/TLS для зашифрованного трафика, чтобы выявлять признаки протоколов прикладного уровня, которые не соответствуют ожидаемым стандартам протоколов и шаблонам потоков трафика (например, несанкционированный, посторонний или необычный трафик с попытками получить доступ к данным конфигурации сети).

IDDS0029Источник и компонент данныхСетевой трафик: Содержимое сетевого трафикаОписание

Отслеживайте и анализируйте шаблоны трафика и содержимое пакетов, чтобы выявлять признаки протоколов, которые не соответствуют ожидаемым стандартам протоколов и шаблонам потоков трафика (например, несанкционированный, посторонний или необычный трафик с попытками получить доступ к данным конфигурации сети).

Меры противодействия

IDM1030НазваниеСегментация сетиОписание

Выделите трафик SNMP в отдельную сеть управления.

IDM1031НазваниеПредотвращение сетевых вторженийОписание

Настройте устройства предотвращения вторжений для обнаружения SNMP-запросов и команд из неавторизованных источников. Создайте сигнатуры для обнаружения использования Smart Install (SMI) из источников, отличных от доверенного директора.

IDM1037НазваниеФильтрация сетевого трафикаОписание

Применяйте расширенные ACL для блокировки неавторизованных протоколов за пределами доверенной сети.

IDM1041НазваниеШифрование важной информацииОписание

Настройте SNMPv3 на использование самого высокого уровня безопасности (authPriv).

IDM1051НазваниеОбновление ПООписание

Обновляйте системные образы и программное обеспечение и переходите на SNMPv3.

IDM1054НазваниеИзменение конфигурации ПООписание

Добавьте MIB-объекты в список разрешений и реализуйте представления SNMP. Отключите интеллектуальную установку (SMI), если она не используется.