V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
← Вернуться к списку
M1022Enterprise
Матрица: Enterprise
Статус: Активная
STIX: 19.0
Источник ↗

Ограничение прав доступа к файлам и каталогам

Ограничение прав доступа к файлам и каталогам предполагает настройку средств контроля доступа на уровне файловой системы для ограничения круга пользователей, групп или процессов, которым разрешено читать, записывать или выполнять файлы. Правильная настройка прав доступа позволяет сократить поверхность атаки для злоумышленников, пытающихся получить доступ к чувствительным данным, разместить вредоносный код или изменить системные файлы. Применение принципа наименьших привилегий: - Удаляйте лишние права на запись для чувствительных файлов и каталогов. - Используйте владельцев файлов и группы для управления доступом в рамках конкретных ролей. Пример (Windows): щёлкните правой кнопкой мыши по общей папке → Свойства → вкладка Безопасность → настройте разрешения для NTFS ACL. Усиление защиты файловых ресурсов: - Отключайте анонимный доступ к общим папкам. - Применяйте разрешения NTFS для общих папок на Windows. Пример: устанавливайте разрешения для ограничения права на запись в критически важные файлы, например системные исполняемые файлы (`/bin` или `/sbin` в Linux). Используйте инструменты `chown` и `chmod` для назначения владельцев файлов и ограничения доступа. В Linux применяйте: `chmod 750 /etc/sensitive.conf` `chown root:admin /etc/sensitive.conf` Мониторинг целостности файлов (FIM): - Используйте инструменты Tripwire, Wazuh или OSSEC для мониторинга изменений критических прав доступа к файлам. Аудит доступа к файловой системе: - Включайте аудит для отслеживания изменений прав доступа или несанкционированных попыток доступа. - Используйте auditd (Linux) или просмотрщик событий (Windows) для регистрации действий. Ограничение каталогов автозапуска: - Настраивайте права доступа для предотвращения несанкционированной записи в каталоги, такие как `C:\ProgramData\Microsoft\Windows\Start Menu`. Пример: ограничьте права на запись в критически важные каталоги `/etc/`, `/usr/local/` и каталоги Windows, такие как `C:\Windows\System32`. - В Windows используйте icacls для изменения прав: `icacls "C:\Windows\System32" /inheritance:r /grant:r SYSTEM:(OI)(CI)F` - В Linux контролируйте права с помощью инструментов `lsattr` или `auditd`.

Связанные техники

T1036
Маскировка
T1036.003
Переименование легитимных утилит
T1036.005
Совпадение легитимного имени или расположения ресурса
T1037
Скрипты инициализации загрузки или входа
T1037.002
Login Hook
T1037.003
Сетевой скрипт входа
T1037.004
RC-скрипты
T1037.005
Элементы автозагрузки
T1048
Эксфильтрация по альтернативному протоколу
T1053
Запланированная задача/задание
T1053.006
Таймеры Systemd
T1055.009
Память Proc
T1070
Удаление индикаторов
T1070.003
Очистка истории команд
T1070.008
Очистка данных почтового ящика
T1070.009
Очистка закрепления
T1080
Заражение общего контента
T1098
Манипулирование учетными записями
T1098.004
Авторизованные ключи SSH
T1218.002
Панель управления
T1222
Изменение прав доступа к файлам и каталогам
T1222.001
Изменение прав доступа к файлам и каталогам Windows
T1222.002
Изменение прав доступа к файлам и каталогам Linux и Mac
T1489
Остановка службы
T1530
Данные из облачного хранилища
T1543
Создание или изменение системного процесса
T1543.001
Агент запуска
T1543.002
Служба Systemd
T1546.004
Изменение конфигурации оболочки Unix
T1546.013
Профиль PowerShell
T1547.003
Провайдеры времени
T1547.009
Изменение ярлыка
T1547.013
Записи автозапуска XDG
T1548
Злоупотребление механизмом контроля повышения привилегий
T1548.003
Sudo и кэширование Sudo
T1548.006
Манипулирование TCC
T1552
Незащищенные учетные данные
T1552.001
Учетные данные в файлах
T1552.004
Закрытые ключи
T1553.003
Перехват SIP и провайдера доверия
T1556
Изменение процесса аутентификации
T1563.001
Перехват SSH
T1564.004
Атрибуты файлов NTFS
T1565
Манипулирование данными
T1565.001
Манипулирование хранимыми данными
T1565.003
Манипулирование данными во время выполнения
T1569
Системные службы
T1569.002
Выполнение службы
T1574
Перехват потока выполнения
T1574.004
Перехват Dylib
T1574.007
Перехват пути через переменную среды PATH
T1574.008
Перехват пути путем перехвата порядка поиска
T1574.009
Перехват пути через путь без кавычек
T1574.014
AppDomainManager
T1685
Отключение или модификация инструментов
T1685.001
Отключение или модификация журнала событий Windows
T1685.005
Очистка журналов событий Windows
T1685.006
Очистка системных журналов Linux или Mac
T1686
Отключение или модификация системного брандмауэра
T1686.003
Локальный брандмауэр Windows
Совпадений нет — уточните фильтр.