24
права доступа, злоумышленник может изменить исходный код формы оплаты
па свой. Но защититься от такой атаки владелец сайта учреждения не может
никак. Проведение подобной атаки возможно, когда злоумышленник
перехватывает сообщения и клиента, и сервера, причем о его существовании
никто даже не подозревает. Это атака вида МТТМ (Man In The Middle), которая
нарушает сразу все основные свойства безопасности информации. Все
начинается с прослушивания канала связи, потому необходимо совершать
обмен данными, используя только защищенные протоколы. [8]
4. Не декларируемые возможности (НДВ)
Ранее я рассматривал возможности осуществления внешних угроз и их
возможные цели, но ни в коем случае нельзя забывать об угрозах внутренних.
Зачастую ответственные люди к ним относятся пренебрежительно,
оказывая слишком большое доверие подчиненному персоналу. Одной из самых
частых, по в тоже время неожиданных, внутренних угроз для учреждения
является НДВ.
Не декларированные (недокументированные) возможности —
функциональные возможности ПО, не отраженные в документации или не
соответствующие данному описанию, использование которых может повлечь за
собой нарушение свойств безопасности информации.
Программные закладки — НДВ, преднамеренно внесенные в ПО.
Следует различать эти понятия, потому что НДВ вносятся в ПО, в
большинстве своем, на стадии тестирования или отладки оного для упрощения
работы (например, чит-коды в видео-играх являются НДВ, потому что
предназначены не для конечного пользователя, а для тестера ранней ("сырой")
версии продукта), а программная закладка будет являться, по возможности,
скрытым от персонала информационной системы кодом, предназначенным
нарушить целостность, конфиденциальность или доступность защищаемой
информации (например, обеспечение доступа в защищаемую АИС с
несанкционированных устройств). Очевидно, что вредоносный код,
внедренный в уже готовый и эксплуатируемый продукт, скорее всего будет