25
отдельного пользователя, у которого был заранее заражѐн компьютер вирусом,
меняющим код требуемой страницы при заходе на нес (зто очень маловероятно
и, по сути, не является атакой непосредственно па сайт), либо на базу данных
компании, предоставляющей хостинг, аренду своего сервера и возможность
зарегистрировать домен атакуемому учреждению, с целью получения
аутентификационных данных, необходимых для входа. Получив необходимые
права доступа, злоумышленник может изменить исходный код формы оплаты
па свой. Но защититься от такой атаки владелец сайта учреждения не может
никак. Проведение подобной атаки возможно, когда злоумышленник
перехватывает сообщения и клиента, и сервера, причем о его существовании
никто даже не подозревает. Это атака вида МТТМ (Man In The Middle), которая
нарушает сразу все основные свойства безопасности информации. Все
начинается с прослушивания канала связи, потому необходимо совершать
обмен данными, используя только защищенные протоколы. [8]
4. Не декларируемые возможности (НДВ)
Ранее я рассматривал возможности осуществления внешних угроз и их
возможные цели, но ни в коем случае нельзя забывать об угрозах внутренних.
Зачастую ответственные люди к ним относятся пренебрежительно,
оказывая слишком большое доверие подчиненному персоналу. Одной из самых
частых, по в тоже время неожиданных, внутренних угроз для учреждения
является НДВ.
Не декларированные (недокументированные) возможности —
функциональные возможности ПО, не отраженные в документации или не
соответствующие данному описанию, использование которых может повлечь за
собой нарушение свойств безопасности информации.
Программные закладки — НДВ, преднамеренно внесенные в ПО.
Следует различать эти понятия, потому что НДВ вносятся в ПО, в
большинстве своем, на стадии тестирования или отладки оного для упрощения
работы (например, чит-коды в видео-играх являются НДВ, потому что