Вектор атаки — шлях або спосіб, яким зловмисник проникає в систему чи мережу: фішинговий лист, неоновлений сервіс в інтернеті, викрадені облікові дані.
Вектор атаки та поверхня атаки
Поверхня атаки — це сукупність усіх точок, через які можна спробувати проникнути в систему. Вектор атаки — один конкретний маршрут крізь неї. У компанії із сотнями відкритих сервісів, працівників і підрядників поверхня велика, і кожен її елемент дає один або кілька векторів.
Поширені вектори атак
- Експлуатація публічних застосунків — VPN-шлюзи, міжмережеві екрани, поштові сервери та сервіси обміну файлами з відомими або 0-day-вразливостями.
- Фішинг — шкідливі вкладення, посилання на підроблені сторінки входу, фішинг через SMS, дзвінки та месенджери.
- Дійсні облікові дані — паролі з логів інфостилерів, повторно використані або підібрані.
- Ланцюг постачання — заражені оновлення, бібліотеки чи підрядники, див. атака на ланцюг постачання.
- Фізичний доступ і знімні носії — USB-флешки, незаблоковані пристрої.
У MITRE ATT&CK ці шляхи зібрано в тактиці Initial Access (TA0001). Щорічні звіти про зломи, як-от Verizon DBIR, стабільно називають головними векторами викрадені облікові дані, фішинг та експлуатацію вразливостей.
Вектор атаки в CVSS
Метрика CVSS Attack Vector (AV) показує, звідки можлива атака: Network, Adjacent, Local або Physical. Вразливість з AV:N експлуатується через інтернет і зазвичай отримує вищу оцінку.
Як скоротити кількість векторів
Насамперед оновлювати системи, доступні з інтернету, запровадити MFA, стійку до фішингу, вимкнути зайві сервіси й облікові записи, перевіряти доступи підрядників.