Learning Objective 4.1.A: Identify types of computing devices.
- 4.1.A.1 Server computers are devices that provide one or more services to other computers (e.g., DNS, DHCP, FTP). Any computer can be a server, and in an enterprise environment servers typically have more processing power and storage than a personal computer.
- 4.1.A.2 Personal computers are devices that are designed to be used by one person for work or recreational purposes (e.g., word processing, graphic design, web browsing, and media production or viewing). These include desktop, laptop, and notebook computers.
- 4.1.A.3 Handheld computers (also called mobile computers or information appliances) are smaller than personal computers and run on battery power. These include tablets, smartphones, and wearable technology like smart watches.
- 4.1.A.4 Embedded computers are devices that are part of a machine. Embedded devices have specific instruction sets for interfacing with the specialized components of the machine they’re embedded in. Embedded computers tend to be slower and cheaper than other computers and have minimal storage.
- 4.1.A.5 Everyday devices with embedded computers are often called Internet of Things (IoT) devices. Embedded computers are found in transportation (e.g., cars, trains, and airplanes), devices that operate critical infrastructure (e.g., operating circuit breakers at electrical substations and pumps at water treatment plants), medical equipment (e.g., IV pumps, MRI scanners, pacemakers, and insulin pumps), and everyday devices like washing machines, coffee makers, and thermostats.
Learning Objective 4.1.B: Identify the type of malware used in a cyberattack.
- 4.1.B.1 Malware is malicious software that can damage or destroy a device or network, or allow an adversary access to a device and the data on the device.
- 4.1.B.2 Malware is often used as a tool to accomplish part of an adversary’s plan to achieve their ultimate goal(s). There are many types of malware, such as:
- Viruses are malware that must be activated by a user executing or opening a file.
- Worms spread from one computer to another without human interaction.
- Trojans are malware embedded in other software that seems harmless. Remote access trojans (RATs) provide an adversary with remote access to the target system.
- Ransomware encrypts a device’s files, preventing the user from accessing files on the device. The ransomware typically presents the user with a screen demanding payment and promising to give the user a decryption key for their files if the user pays within a fixed amount of time.
- Spyware tracks a user’s actions on a computer and sends information back to an adversary.
- A keylogger is software or hardware that logs the users keystrokes and sends the information back to the adversary. Adversaries can often extract usernames and passwords from keylogger data.
- Logic bombs are set to trigger their effect only when a specific set of conditions are met; the conditions can include time and date, specific type or version of the operating system, character set the computer is using, etc.
- A rootkit is sophisticated malware that gets into the target computer’s operating system and can control nearly every aspect of the system, including making the rootkit itself invisible to detection.
- 4.1.B.3 While most malware is a file or a collection of files, fileless malware is malicious code that lives in RAM and uses legitimate programs already installed on a device to compromise it.
Learning Objective 4.1.C: Explain how adversaries can exploit common device vulnerabilities to cause loss, damage, disruption, or destruction.
- 4.1.C.1 Adversaries can develop exploits for known vulnerabilities in software (including operating systems). Devices with unpatched software are vulnerable to these exploits, which could allow an adversary to crash a system, view user actions, enable or disable various services or components on the device (e.g., turning on a webcam or microphone), or even take control of the device to issue their own commands including commands to steal or destroy information on the device.
- 4.1.C.2 Adversaries can take advantage of weak authentication requirements by guessing a user’s password or using social engineering to get a user to divulge their password.
- 4.1.C.3 When systems don’t have a password on the basic input output system (BIOS) or unified extensible firmware interface (UEFI), an adversary can boot a computer into a special mode (e.g., “recovery mode”) that gives them higher-level privileges. Without BIOS or UEFI protection, adversaries can load their own operating system onto a device from an external drive and use specialized tools to alter or create user profiles, including changing user passwords.
- 4.1.C.4 Adversaries can load malware onto an external drive, and if autorun is enabled, then a device will run the malware when the external drive is inserted.
- 4.1.C.5 Adversaries can leverage open ports to connect to a device.
- 4.1.C.6 Adversaries can send malicious data to devices to disrupt them or attempt to take control of them. Devices that have no firewall (or a misconfigured firewall) cannot filter out this malicious data.
- 4.1.C.7 Adversaries often attempt to install malware on a device to disrupt or control it. Devices lacking anti-malware software are more vulnerable to this type of attack.
Learning Objective 4.1.D: Assess and document risks from device vulnerabilities.
- 4.1.D.1 Risk from device vulnerabilities can come from unauthorized access or malware that allow an adversary to impersonate an authorized user, remotely control a device, encrypt a device’s drive to ransom the data, or wipe a device’s memory, destroying data or rendering the device inoperable. The level of risk varies depending on the criticality of the device or the services the device provides or data it stores.
- 4.1.D.2 High risks from device vulnerabilities involve potentially compromising sensitive data or critical operations.
- Illustrative examples for 4.1.D.2:
- An organization has not installed the most recent update for their email server which included a patch for a known critical vulnerability.
- Illustrative examples for 4.1.D.2:
- 4.1.D.3 Moderate risks from device vulnerabilities can arise from weak authentication requirements or from vulnerabilities that would be less likely to be exploited.
- Illustrative examples for 4.1.D.3:
- A water treatment plant has embedded systems controlling pumps. The pumps can be remotely accessed via username and password for remote management for the plant, but the devices do not require multi-factor authentication (MFA).
- Illustrative examples for 4.1.D.3:
- 4.1.D.4 Low risks from device vulnerabilities are typically related to vulnerabilities that, if exploited, would have little impact.
- Illustrative examples for 4.1.D.4:
- An employee’s laptop has telnet port 23 open.
- Illustrative examples for 4.1.D.4:
Цель обучения 4.1.A: Определять типы вычислительных устройств.
- 4.1.A.1 Серверные компьютеры — это устройства, предоставляющие одну или несколько услуг другим компьютерам (например, DNS, DHCP, FTP). Любой компьютер может быть сервером, и в корпоративной среде серверы обычно обладают большей вычислительной мощностью и объемом памяти, чем персональный компьютер.
- 4.1.A.2 Персональные компьютеры — это устройства, предназначенные для использования одним человеком в рабочих или развлекательных целях (например, работа с текстовыми документами, графический дизайн, веб-серфинг, производство или просмотр мультимедиа). Они включают настольные ПК, ноутбуки и нетбуки.
- 4.1.A.3 Мобильные вычислительные устройства (также называемые портативными компьютерами или информационными приборами) меньше персональных компьютеров и работают от батарей. Сюда входят планшеты, смартфоны и носимые технологии, такие как умные часы.
- 4.1.A.4 Встраиваемые компьютеры — это устройства, являющиеся частью машины. Встраиваемые устройства имеют специфические наборы инструкций для взаимодействия со специальными компонентами машины, в которую они интегрированы. Встраиваемые компьютеры, как правило, медленнее и дешевле других компьютеров и имеют минимальный объем хранилища.
- 4.1.A.5 Повседневные устройства со встроенными компьютерами часто называют устройствами Интернета вещей (IoT). Встраиваемые компьютеры используются в транспорте (например, автомобили, поезда, самолеты), устройствах, управляющих критической инфраструктурой (например, автоматические выключатели на электрических подстанциях и насосы на очистных сооружениях), медицинском оборудовании (например, инфузионные помпы, МРТ-сканеры, кардиостимуляторы, инсулиновые помпы) и повседневных устройствах, таких как стиральные машины, кофемашины и термостаты.
Цель обучения 4.1.B: Определять тип вредоносного ПО, используемого в кибератаке.
- 4.1.B.1 Вредоносное ПО (malware) — это программное обеспечение, способное повредить или уничтожить устройство или сеть, либо предоставить злоумышленнику доступ к устройству и данным на нем.
- 4.1.B.2 Вредоносное ПО часто используется как инструмент для выполнения части плана злоумышленника по достижению своей конечной цели. Существует множество типов вредоносного ПО, таких как:
- Вирусы — это вредоносное ПО, которое должно быть активировано пользователем путем запуска или открытия файла.
- Черви распространяются от одного компьютера к другому без участия человека.
- Трояны — это вредоносное ПО, внедренное в другое программное обеспечение, кажущееся безопасным. Трояны удаленного доступа (RAT) предоставляют злоумышленнику удаленный доступ к целевой системе.
- Шифровальщики (ransomware) шифруют файлы устройства, предотвращая доступ пользователя к файлам на нем. Шифровальщик обычно отображает экран с требованием оплаты и обещает предоставить ключ расшифровки для файлов пользователя, если оплата будет произведена в течение определенного времени.
- Шпионское ПО (spyware) отслеживает действия пользователя на компьютере и отправляет информацию обратно злоумышленнику.
- Клавиатурный троян (keylogger) — это программное или аппаратное обеспечение, регистрирующее нажатия клавиш пользователя и отправляющее эту информацию злоумышленнику. Злоумышленники часто могут извлекать имена пользователей и пароли из данных клавиатурного трояна.
- Логические бомбы запрограммированы на срабатывание только при выполнении конкретного набора условий; условия могут включать время и дату, определенный тип или версию операционной системы, кодировку символов, используемую компьютером и т.д.
- Rootkit — это сложное вредоносное ПО, проникающее в операционную систему целевого компьютера и способное контролировать почти все аспекты системы, включая скрытие самого rootkit от обнаружения.
- 4.1.B.3 Хотя большинство вредоносного ПО представляет собой файл или набор файлов, безфайловое вредоносное ПО (fileless malware) — это вредоносный код, живущий в оперативной памяти (RAM) и использующий легитимные программы, уже установленные на устройстве, для его компрометации.
Цель обучения 4.1.C: Объяснять, как злоумышленники могут использовать распространенные уязвимости устройств для причинения ущерба, повреждений, сбоев или разрушений.
- 4.1.C.1 Злоумышленники могут создавать эксплойты для известных уязвимостей в программном обеспечении (включая операционные системы). Устройства с незакрытыми уязвимостями в ПО подвержены таким эксплойтам, которые могут позволить злоумышленнику вызвать сбой системы, отслеживать действия пользователя, включать или отключать различные службы и компоненты на устройстве (например, веб-камеру или микрофон), а также перехватить управление устройством для выполнения собственных команд, включая команды по краже или уничтожению данных на устройстве.
- 4.1.C.2 Злоумышленники могут воспользоваться слабыми требованиями аутентификации, подбирая пароль пользователя или применяя социальную инженерию, чтобы выведать у него пароль.
- 4.1.C.3 Когда в базовой системе ввода-вывода (BIOS) или расширенном интерфейсе прошивки (UEFI) не установлен пароль, злоумышленник может загрузить компьютер в специальный режим (например, «режим восстановления»), который предоставляет ему повышенные привилегии. Без защиты BIOS или UEFI злоумышленники могут загрузить собственную операционную систему на устройство с внешнего носителя и использовать специализированные инструменты для изменения или создания пользовательских профилей, включая изменение паролей пользователей.
- 4.1.C.4 Злоумышленники могут загрузить вредоносное программное обеспечение на внешний носитель, и если включена автозагрузка, то при подключении внешнего носителя устройство запустит это вредоносное ПО.
- 4.1.C.5 Злоумышленники могут использовать открытые порты для подключения к устройству.
- 4.1.C.6 Злоумышленники могут отправлять на устройства вредоносные данные для их сбоя или попытки захвата управления. Устройства без файрвола (или с неправильно настроенным файрволом) не могут отфильтровать эти вредоносные данные.
- 4.1.C.7 Злоумышленники часто пытаются установить вредоносное ПО на устройство для его сбоя или контроля. Устройства, не имеющие антивредоносного программного обеспечения, более уязвимы для этого типа атак.
Учебная цель 4.1.D: Оценивать и документировать риски, связанные с уязвимостями устройств.
- 4.1.D.1 Риски от уязвимостей устройств могут возникать из-за несанкционированного доступа или вредоносного ПО, которое позволяет злоумышленнику притвориться авторизованным пользователем, удаленно управлять устройством, шифровать диск устройства с целью выкупа данных или стереть память устройства, уничтожив данные или сделав устройство неработоспособным. Уровень риска варьируется в зависимости от критичности устройства, предоставляемых им услуг или хранимых данных.
- 4.1.D.2 Высокие риски от уязвимостей устройств связаны с потенциальной компрометацией конфиденциальных данных или критических операций.
- Иллюстративные примеры для 4.1.D.2:
- Организация не установила последнее обновление для своего почтового сервера, которое содержало исправление для известной критической уязвимости.
- Иллюстративные примеры для 4.1.D.2:
- 4.1.D.3 Умеренные риски от уязвимостей устройств могут возникать из-за слабых требований аутентификации или уязвимостей, которые менее вероятно будут использованы злоумышленниками.
- Иллюстративные примеры для 4.1.D.3:
- На водолечебнице есть встроенные системы, управляющие насосами. Насосы могут быть доступны удаленно по имени пользователя и паролю для удаленного управления объектом, но устройства не требуют многофакторной аутентификации (MFA).
- Иллюстративные примеры для 4.1.D.3:
- 4.1.D.4 Низкие риски от уязвимостей устройств обычно связаны с уязвимостями, использование которых привело бы к незначительным последствиям.
- Иллюстративные примеры для 4.1.D.4:
- На ноутбуке сотрудника открыт порт telnet 23.
- Иллюстративные примеры для 4.1.D.4:

