Вектор атаки — путь или способ, которым злоумышленник проникает в систему или сеть: фишинговое письмо, непропатченный сервис в интернете, украденные учётные данные.
Вектор атаки и поверхность атаки
Поверхность атаки — это совокупность всех точек, через которые можно попытаться проникнуть в систему. Вектор атаки — один конкретный маршрут через неё. У компании с сотнями открытых сервисов, сотрудников и подрядчиков поверхность большая, и каждый её элемент даёт один или несколько векторов.
Распространённые векторы атак
- Эксплуатация публичных приложений — VPN-шлюзы, межсетевые экраны, почтовые серверы и сервисы обмена файлами с известными или 0-day-уязвимостями.
- Фишинг — вредоносные вложения, ссылки на поддельные страницы входа, фишинг через SMS, звонки и мессенджеры.
- Действительные учётные данные — пароли из логов инфостилеров, повторно используемые или подобранные.
- Цепочка поставок — заражённые обновления, библиотеки или подрядчики, см. атака на цепочку поставок.
- Физический доступ и съёмные носители — USB-флешки, незаблокированные устройства.
В MITRE ATT&CK эти пути собраны в тактике Initial Access (TA0001). Ежегодные отчёты о взломах, например Verizon DBIR, стабильно называют главными векторами украденные учётные данные, фишинг и эксплуатацию уязвимостей.
Вектор атаки в CVSS
Метрика CVSS Attack Vector (AV) показывает, откуда возможна атака: Network, Adjacent, Local или Physical. Уязвимость с AV:N эксплуатируется через интернет и обычно получает более высокую оценку.
Как сократить число векторов
В первую очередь обновлять системы, доступные из интернета, внедрить MFA, устойчивую к фишингу, отключить лишние сервисы и учётные записи, проверять доступы подрядчиков.