Skip to content · ⁨Перейти к содержанию⁩

Securing Spaces · ⁨Securing Spaces (Защита пространств)⁩

AP Cybersecurity · ⁨AP Комп'ютерна безпека⁩ · Topic 2 · ⁨Тема 2⁩

Video lesson for this topic · ⁨Видеоурок по этой теме⁩ Open the video page · ⁨Открыть страницу видео⁩
9:30

Securing Spaces (Защита пространств)

Замок на цепи. Камера над дверью. Не компьютеры, не код — но безопасность. Потому что у противника, который не может взломать ваше шифрование, есть более простой план…

English narration · English + 中文 subtitles burned in · ⁨Английское озвучивание · Английский + китайские субтитры (встроенные)⁩

2.1

Cyber Foundations · ⁨Основы кибербезопасности⁩

Syllabus · ⁨Программа⁩
English

Learning Objective 2.1.A: Identify social engineering attacks.

  • 2.1.A.1 Social engineers use psychological tactics to manipulate targets into taking a desired action.
  • 2.1.A.2 Pretexting is when adversaries create a believable reason to contact a target.
  • 2.1.A.3 Authority is when adversaries impersonate someone with power over a target or pretend to relay instructions from that person.
  • 2.1.A.4 Intimidation is when adversaries state negative consequences if demands aren’t met.
  • 2.1.A.5 Consensus is when adversaries create social pressure by making a target believe everyone else is doing a desired action.
  • 2.1.A.6 Scarcity is when adversaries create a sense of limited availability.
  • 2.1.A.7 Familiarity is when adversaries pretend to be or know someone close to a target to establish trust.
  • 2.1.A.8 Urgency is when adversaries create a deadline that requires quick action by a target to avert negative consequences.

Learning Objective 2.1.B: Identify types of adversaries.

  • 2.1.B.1 Script kiddies are low-skilled adversaries who use tools developed by others without understanding how the tools work. They are often motivated by greed or a desire for recognition.
  • 2.1.B.2 Hacktivists are motivated by social, political, or personal causes. They compromise computers and networks to support their cause or stop perceived harm, believing their goals justify their illegal methods.
  • 2.1.B.3 Insider adversaries are unique threats because they have legitimate credentials and access to systems and data. They can be recruited by malicious third parties and can be motivated by greed or revenge.
  • 2.1.B.4 Cyberterrorists are motivated by politics or beliefs and seek to disrupt entire communities, regions, or nations through cyberattacks (e.g., attacking a power grid, water treatment plant, or other civil infrastructure). They can act independently or on behalf of governments or criminal organizations.
  • 2.1.B.5 Transnational criminal organizations seek financial gain primarily by deploying ransomware and stealing corporate intellectual property (IP) to sell in illegal markets.

Learning Objective 2.1.C: Describe the phases of a cyberattack.

  • 2.1.C.1 Cyberattacks aim to disrupt, harm, steal, or destroy devices, networks, or data. Adversaries work in phases, which may not all be used in every attack. The phases are:
    • i. Reconnaissance
    • ii. Initial access
    • iii. Persistence
    • iv. Lateral movement
    • v. Taking action
    • vi. Evading detection
  • 2.1.C.2 In the reconnaissance phase of an attack, adversaries gather as much information as possible about their target, often using open source intelligence (OSINT), which is freely available information.
  • 2.1.C.3 In the initial-access phase of an attack, adversaries establish a foothold on the target’s computer, often through social engineering or compromised or weak credentials.
  • 2.1.C.4 After gaining access during an attack, adversaries establish persistence to maintain access without needing to regain it. They may use a command and control (C2) protocol to send commands to the device and receive output, often through malware like a remote access trojan (RAT) or rootkit.
  • 2.1.C.5 In the lateral-movement phase of an attack, adversaries try to escalate their privileges by accessing computers and user accounts with elevated permissions to services and data.
  • 2.1.C.6 In the taking-action phase of an attack, adversaries act on their objectives by collecting targeted data, exfiltrating it, and disrupting services or destroying data.
  • 2.1.C.7 In the final phase of an attack, many adversaries try to evade detection by removing or editing log files and erasing other files they may have planted on devices (e.g., malware).

Learning Objective 2.1.D: Describe the risk assessment process.

  • 2.1.D.1 Risk occurs when a threat can exploit a vulnerability to compromise an asset.
  • 2.1.D.2 An asset is anything valuable. Assets include financial resources, intellectual property, data, digital infrastructure, physical property, and reputation.
  • 2.1.D.3 Risk assessment considers two factors:
    • The likelihood of an attack against a specific vulnerability
    • The severity of the projected damage from an attack against a specific vulnerability
  • 2.1.D.4 The likelihood of a vulnerability being exploited depends on many factors, including:
    • The value of the target: Adversaries are more likely to attack targets they perceive as valuable.
    • The level of skill required to exploit the vulnerability (i.e., the difficulty): Vulnerabilities with well-documented exploits often require less skill and can be carried out by more adversaries.
    • The motivation and capabilities of likely adversaries: Highly motivated and skilled adversaries are more likely to be able to perform more complex exploits.
  • 2.1.D.5 The severity of an attack is often measured by financial cost, which can also include reputational and operational impacts.
    • Illustrative examples for 2.1.D.5:
      • A hacktivist is passionate about illegal fishing practices supported by a local food production company. The main webpage of this food production company would be a high-value target for this hacktivist; defacing the webpage to expose the company’s support of illegal fishing would provide no financial gain to the adversary, but would allow them to raise awareness about an issue that motivates them.
  • 2.1.D.6 The result of a risk assessment can be quantitative or qualitative.
    • Quantitative risk assessment assigns a numeric value to a vulnerability based on a numeric scale (e.g., 1–10) or quantifiable impact, which could be financial (e.g., a $10,000 annual risk).
    • Illustrative examples for 2.1.D.6:
      • Low, medium, high, severe
      • Unlikely low impact, likely low impact, unlikely high impact, likely high impact
  • 2.1.D.7 Risk assessment documentation should include:
    • Vulnerable assets and their value
    • Descriptions of likely threats to the assets
    • Details of specific vulnerabilities for specific assets and how they would be exploited
    • An explanation of the severity of damage (financial, operational, reputational, etc.) if a specific asset were compromised, and the likelihood of that compromise occurring
    • A final rating, quantitative or qualitative, for each risk identified
    • Illustrative examples for 2.1.D.7:
      • Scaled score (e.g., 1–10)
      • Monetary value (e.g., a $10,000 risk vs. a$100,000 risk)

Learning Objective 2.1.E: Identify strategies for managing risk.

  • 2.1.E.1 Once a risk has been identified and assessed, an organization has four options for managing that risk:
    • i. Avoid
    • ii. Transfer
    • iii. Mitigate
    • iv. Accept
  • 2.1.E.2 Risk avoidance stops the activity that is generating the risk. If the activity is a critical part of an organization’s mission or purpose, then avoidance is not possible.
  • 2.1.E.3 Risk transference places the burden of the risk on another entity, such as an insurance company, a government, or consumers.
  • 2.1.E.4 Risk mitigation implements security controls to reduce the likelihood or impact of a risk.
  • 2.1.E.5 Residual risk is the risk that remains after an organization has gone through avoidance, transference, and mitigation. The residual risk is the level of risk that an organization is willing to accept. Risk acceptance acknowledges the fact that absolute security is unattainable.
  • 2.1.E.6 To conserve financial resources and employee capacity, an organization will often favor solutions that are cost effective and easy to implement and maintain. Cost-effective solutions cost less to install and maintain than the expected loss from an attack.

Learning Objective 2.1.F: Identify types of security controls.

  • 2.1.F.1 Security controls address at least one of the following principles:
    • Confidentiality ensures that only authorized individuals, systems, or processes can access data. Systems lacking confidentiality are vulnerable to data theft or destruction.
    • Integrity ensures data are accurate and trustworthy. Systems lacking integrity are vulnerable to data manipulation.
    • Availability ensures data and services are accessible to authorized individuals when needed. Systems lacking availability may experience unexpected downtime.
  • 2.1.F.2 Security controls can be classified by type.
    • Physical controls provide security in the physical space and include locks, fences, and cameras, bollards, and security guards.
    • Technical controls provide security in the digital space and include firewalls, anti-malware software, and encryption.
    • Managerial controls provide rules, guidelines, policies, and procedures that specify what security should be in place and include password policies, regular access reviews, and incident response plans (IRPs).
  • 2.1.F.3 Security controls can be classified by function.
    • Preventative controls address potential vulnerabilities with the goal of stopping an adversary from attacking and include locks and encryption.
    • Detective controls help identify attacks when they occur and include intrusion detection systems (IDSs), cameras, and security incident and event management (SIEM) systems.
    • Corrective controls fix problems and help restore systems to an operational state and include vulnerability patching, repairing a broken card reader, and intrusion prevention systems (IPSs).

Learning Objective 2.1.G: Explain why a defense-in-depth security strategy is necessary to optimally protect an organization.

  • 2.1.G.1 A defense-in-depth strategy, or layered defense, uses multiple types of security controls to protect sensitive data and systems.
  • 2.1.G.2 A defense-in-depth strategy allows an organization to address different types of threats, each with a security control most suited to mitigate it.
  • 2.1.G.3 A defense-in-depth strategy allows for resilience in data protection so when one security control is bypassed by an adversary, another security control may still prevent access to the data or system or limit the damage done to the data or system.
  • 2.1.G.4 Layers in a defense-in-depth strategy can include human, physical, network, device, application, and data.
Русский

Цель обучения 2.1.A: Определить атаки социального инжиниринга.

  • 2.1.A.1 Социальные инженеры используют психологические методы для манипулирования жертвами с целью побудить их к желаемым действиям.
  • 2.1.A.2 Претекст — это когда злоумышленники создают убедительную причину для связи с жертвой.
  • 2.1.A.3 Авторитет — это когда злоумышленники выдают себя за лицо, обладающее властью над жертвой, или притворяются, что передают указания от этого лица.
  • 2.1.A.4 Запугивание — это когда злоумышленники заявляют о негативных последствиях, если требования не будут выполнены.
  • 2.1.A.5 Консенсус — это когда злоумышленники создают социальное давление, убеждая жертву в том, что все остальные совершают желаемое действие.
  • 2.1.A.6 Дефицит — это когда злоумышленники создают ощущение ограниченной доступности.
  • 2.1.A.7 Знакомство — это когда злоумышленники притворяются кем-то, кто знаком с жертвой или является близким ей человеком, чтобы установить доверие.
  • 2.1.A.8 Срочность — это когда злоумышленники устанавливают дедлайн, требующий от жертвы быстрых действий во избежание негативных последствий.

Цель обучения 2.1.B: Определить типы злоумышленников.

  • 2.1.B.1 Скрипт-кидди — это малоопытные злоумышленники, использующие инструменты, разработанные другими, не понимая, как они работают. Обычно ими движет жадность или желание получить признание.
  • 2.1.B.2 Хактивисты движутся социальными, политическими или личными мотивами. Они взламывают компьютеры и сети для поддержки своей цели или предотвращения воспринимаемого вреда, считая, что их цели оправдывают незаконные методы.
  • 2.1.B.3 Инсайдеры-злоумышленники представляют уникальную угрозу, поскольку у них есть легитимные учетные данные и доступ к системам и данным. Их могут вербовать зловредные третьи стороны, и они могут быть мотивированы жадностью или местью.
  • 2.1.B.4 Кибертеррористы движутся политикой или убеждениями и стремятся нарушить работу целых сообществ, регионов или стран с помощью кибератак (например, атака на энергосеть, водоочистные сооружения или другую гражданскую инфраструктуру). Они могут действовать независимо или от имени правительств или преступных организаций.
  • 2.1.B.5 Транснациональные преступные организации стремятся к финансовой выгоде прежде всего путем развертывания программ-вымогателей и кражи корпоративной интеллектуальной собственности (IP) для продажи на нелегальных рынках.

Цель обучения 2.1.C: Описать фазы кибератаки.

  • 2.1.C.1 Кибератаки направлены на нарушение работы, причинение вреда, кражу или уничтожение устройств, сетей или данных. Злоумышленники действуют поэтапно, и не все этапы могут присутствовать в каждой атаке. Фазы следующие:
    • i. Разведка
    • ii. Первоначальный доступ
    • iii. Устойчивость
    • iv. Боковое перемещение
    • v. Выполнение действий
    • vi. Обход обнаружения
  • 2.1.C.2 На этапе разведки атаки злоумышленники собирают максимально возможную информацию о своей цели, часто используя открытую разведку (OSINT), которая является свободно доступной информацией.
  • 2.1.C.3 На этапе первичного доступа злоумышленники закрепляются на компьютере цели, часто используя социальную инженерию или скомпрометированные/слабые учетные данные.
  • 2.1.C.4 После получения доступа во время атаки злоумышленники обеспечивают постоянство, чтобы поддерживать доступ без необходимости его повторного восстановления. Они могут использовать протокол управления и контроля (C2) для отправки команд устройству и получения вывода, часто через вредоносное ПО, такое как троян удаленного доступа (RAT) или rootkit.
  • 2.1.C.5 На этапе горизонтального перемещения злоумышленники пытаются повысить свои привилегии, получая доступ к компьютерам и учетным записям пользователей с повышенными правами доступа к сервисам и данным.
  • 2.1.C.6 На этапе выполнения действий злоумышленники действуют в соответствии со своими целями: собирают целевые данные, выводят их из системы и нарушают работу сервисов или уничтожают данные.
  • 2.1.C.7 На заключительном этапе атаки многие злоумышленники пытаются избежать обнаружения, удаляя или редактируя журналы событий и стирая другие файлы, которые они могли разместить на устройствах (например, вредоносное ПО).

Цель обучения 2.1.D: Описать процесс оценки рисков.

  • 2.1.D.1 Риск возникает, когда угроза может использовать уязвимость для компрометации актива.
  • 2.1.D.2 Актив — это все, что имеет ценность. К активам относятся финансовые ресурсы, интеллектуальная собственность, данные, цифровая инфраструктура, физическое имущество и репутация.
  • 2.1.D.3 Оценка рисков учитывает два фактора:
    • Вероятность атаки на конкретную уязвимость
    • Тяжесть предполагаемого ущерба от атаки на конкретную уязвимость
  • 2.1.D.4 Вероятность эксплуатации уязвимости зависит от множества факторов, включая:
    • Ценность цели: Злоумышленники чаще атакуют цели, которые воспринимают как ценные.
    • Уровень навыков, необходимых для эксплуатации уязвимости (т.е. сложность): Уязвимости с хорошо документированными эксплойтами часто требуют меньших навыков и могут быть использованы большим числом злоумышленников.
    • Мотивация и возможности вероятных злоумышленников: Высокомотивированные и квалифицированные злоумышленники более склонны к выполнению сложных эксплойтов.
  • 2.1.D.5 Тяжесть атаки часто оценивается по финансовым затратам, которые также могут включать репутационный и операционный ущерб.
    • Примеры иллюстрации для 2.1.D.5:
      • Хактивист страстно выступает против незаконной рыбалки, поддерживаемой местной производственной компанией пищевых продуктов. Главная веб-страница этой компании является целью высокой ценности для данного хактивиста; осквернение веб-страницы для разоблачения поддержки компании незаконной рыбалки не принесет злоумышленнику финансового дохода, но позволит ему привлечь внимание к проблеме, которая им мотивирует.
  • 2.1.D.6 Результатом оценки рисков может быть количественная или качественная оценка.
    • Количественная оценка риска присваивает числовое значение уязвимости на основе числовой шкалы (например, 1–10) или количественного ущерба, который может быть финансовым (например, годовой риск в $10,000).
    • Примеры иллюстрации для 2.1.D.6:
      • Низкий, средний, высокий, серьезный
      • Маловероятный низкий ущерб, вероятный низкий ущерб, маловероятный высокий ущерб, вероятный высокий ущерб
  • 2.1.D.7 Документация оценки рисков должна включать:
    • Уязвимые активы и их стоимость
    • Описания возможных угроз для активов
    • Детали конкретных уязвимостей для конкретных активов и способы их эксплуатации
    • Объяснение тяжести ущерба (финансового, операционного, репутационного и т. д.), если конкретный актив будет скомпрометирован, и вероятности такой компрометации
    • Итоговый рейтинг, количественный или качественный, для каждого выявленного риска
    • Примеры иллюстрации для 2.1.D.7:
      • Шкалированная оценка (например, 1–10)
      • Денежная ценность (например, риск в размер $10,000 risk vs. a$100,000)

Цель обучения 2.1.E: Определить стратегии управления рисками.

  • 2.1.E.1 После выявления и оценки риска организация имеет четыре варианта управления этим риском:
    • i. Избегание
    • ii. Передача
    • iii. Снижение
    • iv. Принятие
  • 2.1.E.2 Избежание риска прекращает деятельность, порождающую этот риск. Если деятельность является критически важной частью миссии или целей организации, то избежание невозможно.
  • 2.1.E.3 Передача риска возлагает бремя риска на другую сторону, такую как страховая компания, правительство или потребители.
  • 2.1.E.4 Снижение риска реализует меры безопасности для уменьшения вероятности или последствий риска.
  • 2.1.E.5 Остаточный риск — это риск, который остается после того, как организация применила избегание, передачу и снижение. Остаточный риск представляет собой уровень риска, который организация готова принять. Принятие риска признает факт недостижимости абсолютной безопасности.
  • 2.1.E.6 Для экономии финансовых ресурсов и человеческого капитала организация обычно отдает предпочтение решениям, которые являются рентабельными и простыми в реализации и обслуживании. Рентабельные решения обходятся дешевле в установке и поддержке, чем ожидаемые потери от атаки.

Цель обучения 2.1.F: Определить типы мер защиты.

  • 2.1.F.1 Меры безопасности addressed at least one of the following principles:
    • Конфиденциальность обеспечивает, что только авторизованные лица, системы или процессы могут получить доступ к данным. Системы, лишенные конфиденциальности, уязвимы для кражи или уничтожения данных.
    • Целостность обеспечивает точность и достоверность данных. Системы, лишенные целостности, уязвимы для манипулирования данными.
    • Доступность обеспечивает возможность получения данных и услуг авторизованными лицами по мере необходимости. Системы, не обеспечивающие доступность, могут столкнуться с неожиданным простоем.
  • 2.1.F.2 Средства защиты можно классифицировать по типу.
    • Физические средства обеспечивают безопасность в физической среде и включают замки, заборы, камеры, барьеры и охранников.
    • Технические средства обеспечивают безопасность в цифровой среде и включают межсетевые экраны, антивирусное программное обеспечение и шифрование.
    • Управленческие средства представляют собой правила, руководства, политики и процедуры, определяющие необходимые меры безопасности, и включают политики паролей, регулярные проверки доступа и планы реагирования на инциденты (IRP).
  • 2.1.F.3 Средства защиты можно классифицировать по функции.
    • Предотвращающие средства устраняют потенциальные уязвимости с целью предотвращения атак со стороны злоумышленника и включают замки и шифрование.
    • Обнаруживающие средства помогают выявить атаки в момент их совершения и включают системы обнаружения вторжений (IDS), камеры и системы управления событиями и инцидентами безопасности (SIEM).
    • Исправляющие средства устраняют проблемы и помогают вернуть системы в рабочее состояние; к ним относятся устранение уязвимостей (патчи), ремонт сломанного считывателя карт и системы предотвращения вторжений (IPS).

Учебная цель 2.1.G: Объяснить, почему для оптимальной защиты организации необходима стратегия многослойной безопасности (defense-in-depth).

  • 2.1.G.1 Стратегия многослойной защиты (layered defense) использует несколько типов средств защиты для обеспечения безопасности чувствительных данных и систем.
  • 2.1.G.2 Стратегия многослойной защиты позволяет организации противостоять различным типам угроз, каждая из которых имеет наиболее подходящее средство защиты для ее нейтрализации.
  • 2.1.G.3 Стратегия многослойной защиты обеспечивает устойчивость защиты данных: если злоумышленник обходит одно средство защиты, другое может предотвратить доступ к данным или системе или ограничить нанесенный ущерб.
  • 2.1.G.4 Слои в стратегии многослойной защиты могут включать человеческий фактор, физическую среду, сеть, устройства, приложения и данные.

Source: College Board AP Course and Exam Description · ⁨Источник: Описание курса и экзамена College Board AP⁩

English

Before defending a system, you need a shared language. This section builds it.

Every security control protects at least one part of the CIA triad 信息安全三要素 - the three goals of security:

  • Confidentiality 保密性 - only authorised people can read the data.
  • Integrity 完整性 - the data is accurate and unaltered.
  • Availability 可用性 - the data and services are there when needed.

Attacks come from different adversaries, classified by their goals. A script kiddie 脚本小子 reuses tools built by others for greed or recognition; a hacktivist 黑客活动分子 acts for a political, social, or personal cause; an insider 内部人员 already holds legitimate access and may act from revenge or greed; a cyberterrorist 网络恐怖分子 disrupts critical infrastructure like a power grid or water plant; and transnational criminal organisations 跨国犯罪组织 chase money through ransomware and stolen data.

Most attacks unfold in phases 阶段: reconnaissance 侦察 (gathering information, often from public OSINT 公开来源情报 sources), initial access, persistence, lateral movement 横向移动 (spreading to more systems by escalating privileges), taking action on the goal, and evading detection. Naming the phase an attacker has reached helps a defender choose the right response.

Social engineering: the seven tactics

Most attacks begin not with code but with social engineering 社会工程学 - psychological tricks that manipulate a person into doing what the adversary wants. The exam names seven tactics, and expects you to identify which one a scenario shows:

Tactic The trick
Pretexting 借口 inventing a believable reason to make contact ("I'm from IT, verifying your account")
Authority 权威 posing as someone powerful, or relaying "the boss's" instructions
Intimidation 恐吓 threatening negative consequences if a demand is not met
Consensus 从众 claiming everyone else is already doing it, to create social pressure
Scarcity 稀缺 inventing limited availability ("only 2 left")
Familiarity 熟悉 pretending to be, or to know, someone close to the target
Urgency 紧迫感 imposing a tight deadline so the target acts before thinking

the common thread is that all seven bypass a target's judgement by triggering an automatic emotional response - fear, trust, haste, or the wish to fit in. The defence is the same each time: verify through a separate, trusted channel before acting.

A risk 风险 appears when a threat 威胁 can exploit a vulnerability 漏洞 to compromise an asset 资产 (anything valuable - data, money, hardware, reputation). We assess risk by weighing two things: the likelihood 可能性 of an attack and the severity 严重性 of the damage.

Likelihood itself depends on the value of the target (adversaries chase what looks worth stealing), the skill needed to exploit the vulnerability (a well-documented exploit needs little skill, so more adversaries can use it), and the motivation and capability of likely adversaries. Severity is usually measured in financial cost, but includes reputational and operational damage too.

The final rating can be written two ways, and the exam wants you to tell them apart:

  • quantitative 定量 - a number: a score on a scale (e.g. 1-10), or a money value (e.g. "a $10,000 annual risk").
  • qualitative 定性 - a label: low / medium / high / severe, or a grid such as likely-high-impact vs unlikely-low-impact.

A written risk assessment 风险评估 should record, for each risk: the vulnerable asset and its value, the likely threats, how the specific vulnerability would be exploited, the severity if it were compromised, and a final quantitative or qualitative rating.

Once a risk is measured, an organisation has four ways to manage it:

  • Avoid 规避 - stop the risky activity (only possible if it isn't essential).
  • Transfer 转移 - shift the burden to someone else, such as an insurer.
  • Mitigate 缓解 - add controls to lower the likelihood or impact.
  • Accept 接受 - live with the leftover residual risk 剩余风险, because perfect security is impossible.

Security controls are grouped two ways. By type: physical 物理 (locks, fences, guards), technical 技术 (firewalls, anti-malware, encryption), and managerial 管理 (policies and procedures). By function: preventative 预防性 (stop an attack, like a lock), detective 检测性 (spot an attack, like a camera), and corrective 纠正性 (fix and restore, like patching).

Worked example. A hospital stores patient records on an unencrypted server in an unlocked room. Rate the risk: the asset is highly sensitive (patient data, protected by law) and the vulnerability is easy to exploit (no encryption, no access control), so this is a high risk. Now classify one fix - a door lock: by type it is a physical control, and by function it is preventative (it stops entry before an attack even begins).

The best strategy layers many controls - a defense-in-depth 纵深防御 approach. If an adversary bypasses one layer, another still stands. Layers include human, physical, network, device, application, and data.

Русский
Мониторинговая стена: мониторинг сети и ведение журналов помогают обнаруживать вторжения
Изображение: стена мониторов; мониторинг сети и ведение журналов помогают обнаруживать вторжения

Прежде чем защищать систему, необходим общий язык. Этот раздел его формирует.

Каждая мера защиты защищает хотя бы один аспект триады CIA — трех целей безопасности:

  • Конфиденциальность — только авторизованные лица могут читать данные.
  • Целостность — данные точны и не изменены.
  • Доступность — данные и сервисы доступны в нужный момент.
Триада ЦИА: три цели, которые поддерживает каждый контроль безопасности
Изображение: триада CIA: три цели, которые поддерживает каждая мера защиты

Атаки исходят от разных противников, классифицируемых по целям. Script kiddie (неумелый хакер) использует инструменты других из корысти или желания признания; хактивист действует ради политических, социальных или личных целей; инсайдер уже имеет легальный доступ и может действовать из мести или жадности; кибертеррорист нарушает работу критической инфраструктуры, такой как энергосеть или водоканал; а транснациональные преступные организации преследуют деньги с помощью программ-вымогателей и украденных данных.

Большинство атак развиваются по этапам: разведка (сбор информации, часто из открытых источников OSINT), первичный доступ, сохранение доступа, горизонтальное перемещение (распространение на другие системы через повышение привилегий), выполнение цели атаки и уклонение от обнаружения. Определение этапа, достигнутого атакующим, помогает защитнику выбрать правильную реакцию.

Социальная инженерия: семь тактик

Большинство атак начинаются не с кода, а с социальной инженерии — психологических трюков, побуждающих человека совершить то, что хочет противник. На экзамене названы семь тактик, и от вас требуется определить, какая из них представлена в сценарии:

Тактика Суть трюка
Претекст выдумывание правдоподобной причины для связи («Я из IT, проверяю ваш аккаунт»)
Авторитет выдавание себя за влиятельного человека или передача «приказов начальника»
Запугивание угроза негативными последствиями при невыполнении требования
Консенсус утверждение, что все остальные уже это делают, для создания социального давления
Дефицит выдумывание ограниченного предложения («осталось всего 2 штуки»)
Знакомство притворство тем, кто близок к цели или знает её
Срочность навязывание жестких сроков, чтобы жертва действовала, не думая

Общая черта всех семи тактик в том, что они обходят критическое мышление цели, вызывая автоматическую эмоциональную реакцию — страх, доверие, спешку или желание соответствовать. Защита всегда одинакова: проверьте информацию через отдельный, надежный канал перед действием.

Риск возникает, когда угроза может использовать уязвимость для компрометации актива (любой ценный элемент — данные, деньги, оборудование, репутация). Мы оцениваем риск, взвешивая две вещи: вероятность атаки и тяжесть ущерба.

Вероятность зависит от ценности цели (противники преследуют то, что выглядит перспективным для кражи), навыка, необходимого для эксплуатации уязвимости (хорошо документированная эксплойт требует мало навыков, поэтому больше противников могут её использовать) и мотивации и возможностей вероятных противников. Тяжесть обычно измеряется в финансовых затратах, но также включает репутационный и операционный ущерб.

Итоговую оценку можно записать двумя способами, и экзамен требует различать их:

  • количественные - число: оценка по шкале (например, 1-10) или денежная величина (например, «годовой риск в $10,000»).
  • Качественная - ярлык: низкая / средняя / высокая / тяжелая или сетка, например, вероятно-высокий-ущерб vs маловероятно-низкий-ущерб.

В письменной оценке рисков следует зафиксировать для каждого риска: уязвимый актив и его ценность, вероятные угрозы, способ конкретной эксплуатации уязвимости, тяжесть ущерба при компрометации и итоговую количественную или качественную оценку.

После оценки риска организация имеет четыре способа его управления:

  • Избегание - прекращение рискованной деятельности (возможно только если она не является обязательной).
  • Перенос - передача бремени кому-то другому, например страховщику.
  • Снижение - добавление мер защиты для уменьшения вероятности или воздействия.
  • Принятие - принятие оставшегося остаточного риска, поскольку идеальная безопасность невозможна.

Меры защиты группируются двумя способами. По типу: физические (замки, ограждения, охрана), технические (межсетевые экраны, антивирусы, шифрование) и организационные (политики и процедуры). По функции: предотвращающие (остановить атаку, как замок), обнаруживающие (заметить атаку, как камера) и корректирующие (исправить и восстановить, как установка патчей).

Разобранный пример. Больница хранит медицинские записи пациентов на незашифрованном сервере в незапертой комнате. Оцените риск: актив крайне чувствителен (данные пациентов, защищенные законом) и уязвимость легко эксплуатируется (нет шифрования, нет контроля доступа), поэтому это высокий риск. Теперь классифицируйте одно исправление — дверной замок: по типу это физическая мера защиты, а по функции она предотвращающая (она блокирует вход до начала атаки).

Лучшая стратегия заключается в многоуровневой защите — подходе глубины защиты. Если противник преодолеет один уровень, другой останется. Уровни включают человеческий, физический, сетевой, устройства, приложения и данные.

Глубокая оборона: множество уровней защиты, чтобы одно нарушение не привело к компрометации актива
Изображение: глубина защиты: множество уровней, чтобы одно нарушение не привело к компрометации актива
Explore · ⁨Исследовать⁩

Classify each security control by function · ⁨Классифицируйте каждый элемент защиты по функции⁩

A preventative control stops an attack, a detective control spots one in progress, and a corrective control fixes the damage and restores the system. · ⁨Предупреждающий контроль предотвращает атаку, диагностический контроль обнаруживает ее в процессе, а корректирующий контроль устраняет ущерб и восстанавливает систему.⁩

Explore · ⁨Исследовать⁩

Classify each security control by type · ⁨Классифицируйте каждый элемент защиты по типу⁩

A physical control guards the physical space, a technical control works in the digital space, and a managerial control is a rule, policy, or procedure. · ⁨Физический контроль охраняет физическое пространство, технический контроль работает в цифровом пространстве, а организационный контроль — это правило, политика или процедура.⁩

Vocabulary · ⁨Словарь⁩ Train · ⁨Тренировать⁩
English Русский
CIA triad/ˌsiː aɪ ˈeɪ ˈtraɪæd/ триада CIA
Confidentiality/ˌkɒnfɪˌdenʃiˈæləti/ Конфиденциальность
Integrity/ɪnˈteɡrɪti/ Целостность
Availability/əˌveɪləˈbɪlɪti/ Доступность
script kiddie/skrɪpt ˈkɪdi/ скрипт-кидди
hacktivist/ˈhæktɪvɪst/ хактивист
insider/ɪnˈsaɪdə/ инсайдер
cyberterrorist/ˈsaɪbəterərɪst/ кибертеррорист
transnational criminal organisations/trænˈsnæʃənl ˈkrɪmɪnl ˌɔːɡənaɪˈzeɪʃnz/ транснациональные преступные организации
phases/ˈfeɪzɪz/ фазы Луны
reconnaissance/rɪˈkɒnɪsəns/ разведка
OSINT/ˈəʊsɪnt/ OSINT
lateral movement/ˈlætərəl ˈmuːvmənt/ горизонтальное перемещение
social engineering/ˈsəʊʃl ˌendʒɪˈnɪərɪŋ/ социальная инженерия
Pretexting/ˈpriːtekstɪŋ/ Предтекст
Authority/əˈθɒrɪti/ Авторитет
Intimidation/ɪnˌtɪmɪˈdeɪʃn/ Запугивание
Consensus/kənˈsensəs/ Консенсус
Scarcity/ˈskeəsɪti/ Дефицит
Familiarity/fəˌmɪliˈærɪti/ Знакомство
Urgency/ˈɜːdʒənsi/ Спешка
risk/rɪsk/ риск
threat/θret/ угроза
vulnerability/ˌvʌlnərəˈbɪlɪti/ уязвимость
asset/ˈæset/ актив
likelihood/ˈlaɪklihʊd/ вероятность
severity/səˈverɪti/ тяжесть
quantitative/ˈkwɒntɪteɪtɪv/ количественных
qualitative/ˈkwɒlɪteɪtɪv/ качественным
risk assessment/rɪsk əˈsesmənt/ оценка рисков
Avoid/əˈvɔɪd/ Избегать
Transfer/ˈtrænsfɜː/ Передача
Mitigate/ˈmɪtɪɡeɪt/ Смягчать
Accept/əkˈsept/ Принять
residual risk/rɪˈsɪdʒuːəl rɪsk/ остаточный риск
defense-in-depth/dɪˈfens ɪn depθ/ защита в глубину
physical attacks/ˈfɪzɪkl əˈtæks/ физические атаки
2.2

Physical Vulnerabilities and Attacks · ⁨Физические уязвимости и атаки⁩

Syllabus · ⁨Программа⁩
English

Learning Objective 2.2.A: Identify common physical attacks.

  • 2.2.A.1 Adversaries often use social engineering when conducting a physical attack.
  • 2.2.A.2 Piggybacking is the name for an attack where an adversary uses social engineering to manipulate an authorized individual to grant the adversary access to a restricted area. Common piggybacking tactics include carrying something large to entice an authorized person to hold the door open, pretending to be an authorized person who has forgotten their access token, or pretending to be a maintenance person who needs to get into a certain area to perform an inspection or repair.
  • 2.2.A.3 Tailgating is the name for an attack where an adversary gains unauthorized access to a restricted area by following close behind an authorized individual without that individual’s awareness or knowledge.
  • 2.2.A.4 Shoulder surfing is the name for an attack where an adversary watches as a user accesses sensitive information so the adversary can use it later. Sometimes adversaries use a camera to record the target accessing the sensitive information for later analysis.
  • 2.2.A.5 Dumpster diving is the name for an attack where an adversary goes through a target’s physical trash to look for information that could be used to help the adversary reach their goal.
  • 2.2.A.6 Card cloning is the name for an attack where an adversary makes a copy of an authorized user’s access card so they can gain access to all the resources the user is authorized to access.

Learning Objective 2.2.B: Explain how threats can exploit common physical vulnerabilities to cause loss, damage, disruption, or destruction to assets.

  • 2.2.B.1 Threats include human adversaries seeking to cause harm or disruption as well as natural disasters. Natural disasters can cause physical damage or destruction to computers and data as well as disruption of digital services provided by computers.
  • 2.2.B.2 Vulnerabilities are weaknesses or flaws that could allow an asset to be compromised. Common compromises include:
    • Unauthorized access to sensitive data or restricted physical spaces
    • Disruption of services
    • Theft or destruction of digital or physical resources
    • Unauthorized modification of data
  • 2.2.B.3 When adversaries disrupt power to a device, the device and any services it provides become unavailable. To disrupt power, adversaries may damage fuses or breakers in an electrical box, unplug or cut electrical wiring, or damage power distribution systems like substations and transformers.
  • 2.2.B.4 When adversaries gain access to an area with sensitive information, they can steal or copy sensitive information.
  • 2.2.B.5 When adversaries gain physical access to a device and its ports, they can plug in a keylogger or external drive containing malware, which could allow them to collect data from a user or possibly even to gain control of the device. With direct physical access adversaries can also physically destroy a device, making the device itself, any data stored on it, and any services it provides unavailable.

Learning Objective 2.2.C: Assess and document risks from physical vulnerabilities.

  • 2.2.C.1 Physical access to devices can allow adversaries to bypass many technical controls and layers of security.
  • 2.2.C.2 High risks from physical vulnerabilities arise when sensitive information or systems are exposed in physical spaces without sufficiently restricted and controlled access.
    • Illustrative examples for 2.2.C.2:
      • A server that stores customer data is in a room with no lock which is accessed via an unmonitored hallway.
  • 2.2.C.3 Moderate risks from physical vulnerabilities arise when a noncritical or nonsensitive part of an organization is left unprotected in a way that it could act as a foothold for an adversary to gain initial access to other resources.
    • Illustrative examples for 2.2.C.3:
      • An office has a reception area beyond which access is controlled; the receptionist has a computer that connects to the office’s internal wireless network and the computer has exposed USB ports.
  • 2.2.C.4 Low risks from physical vulnerabilities arise when a vulnerable asset is of low value and the vulnerability is unlikely to be exploited.
    • Illustrative examples for 2.2.C.4:
      • Employees in an office that requires badge access have laptop computers that they leave on their desks unattended when they all go to lunch together. The computers do not contain any sensitive information, but there are no cables securing the devices to the desks.
Русский

Учебная цель 2.2.A: Определить распространенные физические атаки.

  • 2.2.A.1 Злоумышленники часто используют социальную инженерию при проведении физических атак.
  • 2.2.A.2 «Подсаживание» (piggybacking) — это атака, при которой злоумышленник использует социальную инженерию, чтобы манипулировать авторизованным лицом и получить от него разрешение на доступ в ограниченную зону. Распространенные тактики подсаживания включают ношение крупной вещи, чтобы побудить автораauthorized person держать дверь открытой, притворяться авторизованным лицом, забывшим токен доступа, или притворяться техническим специалистом, нуждающимся в доступе для проведения осмотра или ремонта.
  • 2.2.A.3 «Просачивание» (tailgating) — это атака, при которой злоумышленник получает несанкционированный доступ в ограниченную зону, следуя непосредственно за авторизованным лицом, не замечая его присутствия.
  • 2.2.A.4 «Наблюдение через плечо» (shoulder surfing) — это атака, при которой злоумышленник наблюдает за пользователем во время доступа к конфиденциальной информации, чтобы использовать её позже. Иногда злоумышленники используют камеру для записи процесса доступа к конфиденциальной информации с последующим анализом.
  • 2.2.A.5 «Доступ к мусорным контейнерам» (dumpster diving) — это атака, при которой злоумышленник осматривает физические отходы цели в поисках информации, которая может помочь ему достичь своей цели.
  • 2.2.A.6 «Клонирование карт» (card cloning) — это атака, при которой злоумышленник создает копию карты доступа авторизованного пользователя, чтобы получить доступ ко всем ресурсам, к которым у этого пользователя есть права.

Учебная цель 2.2.B: Объяснить, как угрозы могут использовать распространенные физические уязвимости для причинения ущерба, повреждений, сбоев или уничтожения активов.

  • 2.2.B.1 Угрозы включают человеческих злоумышленников, стремящихся причинить вред или сбои, а также стихийные бедствия. Стихийные бедствия могут вызвать физическое повреждение или уничтожение компьютеров и данных, а также сбой цифровых сервисов, предоставляемых компьютерами.
  • 2.2.B.2 Уязвимости — это слабости или недостатки, которые могут привести к компрометации актива. Распространенные виды компрометации включают:
    • Несанкционированный доступ к конфиденциальным данным или ограниченным физическим зонам
    • Сбои в работе сервисов
    • Кража или уничтожение цифровых или физических ресурсов
    • Несанкционированное изменение данных
  • 2.2.B.3 Когда злоумышленники нарушают электропитание устройства, само устройство и предоставляемые им услуги становятся недоступными. Для нарушения питания злоумышленники могут повредить предохранители или автоматы в электрическом щите, отключить или перерезать электрическую проводку, или повредить системы распределения энергии, такие как подстанции и трансформаторы.
  • 2.2.B.4 Когда злоумышленники получают доступ в зону с конфиденциальной информацией, они могут украсть или скопировать эту информацию.
  • 2.2.B.5 Когда злоумышленники получают физический доступ к устройству и его портам, они могут подключить клавиатурный трекер или внешний накопитель с вредоносным ПО, что позволит им собирать данные пользователя или даже взять управление устройством под свой контроль. Имея прямой физический доступ, злоумышленники также могут физически уничтожить устройство, сделав само устройство, хранящиеся на нем данные и предоставляемые им услуги недоступными.

Учебная цель 2.2.C: Оценить и задокументировать риски, связанные с физическими уязвимостями.

  • 2.2.C.1 Физический доступ к устройствам позволяет злоумышленникам обойти многие технические средства защиты и уровни безопасности.
  • 2.2.C.2 Высокие риски от физических уязвимостей возникают, когда конфиденциальная информация или системы находятся в открытых физических пространствах без достаточного ограничения и контроля доступа.
    • Иллюстративные примеры для 2.2.C.2:
      • Сервер, хранящий данные клиентов, расположен в комнате без замка, доступ к которой осуществляется через коридор без наблюдения.
  • 2.2.C.3 Умеренный риск от физических уязвимостей возникает, когда некритическая или нечувствительная часть организации остается незащищенной таким образом, что она может служить плацдармом для противника с целью первоначального доступа к другим ресурсам.
    • Иллюстративные примеры для 2.2.C.3:
      • В офисе есть зона ресепшена, за которую контроль доступа ограничен; у администратора ресепшена есть компьютер, подключенный к внутренней беспроводной сети офиса, и на компьютере открыты USB-порты.
  • 2.2.C.4 Низкий риск от физических уязвимостей возникает, когда уязвимый актив имеет низкую ценность, а вероятность его эксплуатации мала.
    • Иллюстративные примеры для 2.2.C.4:
      • Сотрудники в офисе, где требуется пропуск для доступа, оставляют ноутбуки на столах без присмотра во время обеда. Компьютеры не содержат конфиденциальной информации, но устройства не закреплены на столах с помощью кабелей.

Source: College Board AP Course and Exam Description · ⁨Источник: Описание курса и экзамена College Board AP⁩

English

Digital security means nothing if an adversary can simply walk in. Common physical attacks 物理攻击 often begin with social engineering:

  • Piggybacking 尾随(获许可) - tricking an authorised person into holding a door open (for example, by carrying a heavy box).
  • Tailgating 尾随(未察觉) - slipping through a secured door behind someone without their knowledge.
  • Shoulder surfing 肩窥 - watching someone type a password or read sensitive information.
  • Dumpster diving 翻垃圾搜集情报 - searching a target's trash for useful information.
  • Card cloning 门禁卡复制 - copying an access card to enter restricted areas.

With physical access, an adversary can cut power, steal or copy data, or plug in a keylogger 键盘记录器. We rate physical risk as high when sensitive systems sit in a space without controlled access, moderate when an unimportant area could act as a foothold 立足点 to reach other resources, and low when the asset is worthless and unlikely to be attacked.

Русский

Цифровая безопасность не имеет значения, если противник может просто войти. Частые физические атаки часто начинаются с социальная инженерия:

  • Попутчики (piggybacking) — обмануть авторизованное лицо, чтобы оно держало дверь открытой (например, неся тяжелую коробку).
  • Следование за другими (tailgating) — проскользнуть через защищенную дверь за кем-то, не вызывая подозрений.
  • Наблюдение через плечо (shoulder surfing) — подглядывание при вводе пароля или чтении конфиденциальной информации.
  • Опрыскивание мусорных баков (dumpster diving) — поиск полезной информации в мусоре цели.
  • Клонирование карт доступа — копирование карты доступа для проникновения в ограниченные зоны.

При наличии физического доступа противник может отключить питание, украсть или скопировать данные, либо подключить клавиатурный шпион. Мы оцениваем физический риск как высокий, когда чувствительные системы находятся в помещении без контроля доступа, средний, когда неважная зона может служить плацдармом для получения доступа к другим ресурсам, и низкий, когда актив не представляет ценности и маловероятно, что на него будут нападать.

Замочная цепь: физическая безопасность — это первый уровень; замки, двери и барьеры имеют значение
Замочная цепь: физическая безопасность — это первый уровень; замки, двери и барьеры имеют значение
Vocabulary · ⁨Словарь⁩ Train · ⁨Тренировать⁩
English Русский
physical/ˈfɪzɪkl/ физический
technical/ˈteknɪkl/ техническая
managerial/ˌmænəˈdʒɪərɪəl/ управленческий
preventative/prɪˈventətɪv/ предотвращающий
detective/dɪˈtektɪv/ обнаруживающий
corrective/kəˈrektɪv/ корректирующее
Piggybacking/ˈpɪɡɪbækɪŋ/ Пиггибекинг
Tailgating/ˈteɪlɡeɪtɪŋ/ Тайлгейтинг
Shoulder surfing/ˈʃəʊldə ˈsɜːfɪŋ/ Подглядывание через плечо
Dumpster diving/ˈdʌmpstə ˈdaɪvɪŋ/ Дампстер-дайвинг
Card cloning/kɑːd ˈkləʊnɪŋ/ Клонирование карт
keylogger/ˈkiːlɒɡə/ keylogger (клавиатурный трекер)
foothold/ˈfʊthəʊld/ плацдарм
clean desk policy/kliːn desk ˈpɒlɪsi/ политика чистого стола
bollards/ˈbɒlɑːdz/ отбойные столбики
card readers/kɑːd ˈriːdəz/ карточные считыватели
access control vestibule/ˈækses kənˈtrəʊl ˈvestɪbjuːl/ тамбурный узел контроля доступа
uninterruptible power supply (UPS)/ˌʌˌnɪntəˈrʌptɪbl ˈpaʊə səˈplaɪ/ источник бесперебойного питания (ИБП)
motion sensors/ˈməʊʃn ˈsensəz/ датчики движения
points of ingress and egress/pɔɪnts ɒv ˈɪŋɡres ænd iːˈɡres/ точки входа и выхода
2.3

Protecting Physical Spaces · ⁨Защита физических пространств⁩

Syllabus · ⁨Программа⁩
English

Learning Objective 2.3.A: Identify managerial controls related to physical security.

  • 2.3.A.1 Organizations should conduct employee security awareness training to educate employees about how they can contribute to the organization’s security by:
    • Detecting social engineering attempts like phishing
    • Not badging other people into restricted areas
    • Preventing device theft
  • 2.3.A.2 Organizations should have a workstation security policy that outlines the measures necessary to protect a physical workplace. The policy may have tiers of workstation security based on the type of data handled at a workstation. Workstation policies often require:
    • Locking devices before leaving workstations unattended to prevent unauthorized access
    • Clearing sensitive documents off workstations before leaving them unattended (sometimes called a clean desk policy)
    • Using a privacy screen filter or other physical barrier to prevent others from viewing information on the screen
    • Connecting devices to surge protectors or uninterruptible power supplies (UPS)

Learning Objective 2.3.B: Determine mitigation strategies for risks from physical vulnerabilities.

  • 2.3.B.1 To determine a relevant control, a cyber defender considers how an adversary could take advantage of a vulnerability to attack a system and how to prevent, detect, or correct the attack.
  • 2.3.B.2 Installing physical controls like fencing, gates, and bollards around a building can deter adversaries from trying to physically access an organization’s buildings.
  • 2.3.B.3 Locks on doors, server cabinets, and computers can prevent devices from being accessed or stolen.
  • 2.3.B.4 Card readers can record which employee badges are being used to access different entries at specific times and deny access to unauthorized badges.
  • 2.3.B.5 Access control vestibules and turnstiles can prevent an authorized person from intentionally or accidentally admitting an unauthorized person into a restricted area.
  • 2.3.B.6 Organizations can disable USB ports to prevent external drives from loading malware onto a computer.
  • 2.3.B.7 An uninterruptible power supply (UPS) provides a backup power source for a device in the event of a power outage. Organizations can also use power generators to provide power at a larger scale to a building or set of critical devices.
  • 2.3.B.8 Organizations prioritize risk mitigations based on the severity of the risks and the cost of the recommended mitigations.
Русский

Цель обучения 2.3.A: Определять управленческие меры контроля, связанные с физической безопасностью.

  • 2.3.A.1 Организации должны проводить обучение сотрудников по информационной безопасности, чтобы ознакомить их с тем, как они могут способствовать защите организации путем:
    • Выявления попыток социальной инженерии, таких как фишинг
    • Запрета прохода других людей в ограниченные зоны без их личного присутствия
    • Предотвращения кражи устройств
  • 2.3.A.2 В организациях должна быть политика безопасности рабочих станций, описывающая меры, необходимые для защиты физического рабочего места. Политика может включать уровни защиты рабочих станций в зависимости от типа обрабатываемых данных. Политики безопасности рабочих станций часто требуют:
    • Блокировки устройств перед уходом с рабочего места без присмотра для предотвращения несанкционированного доступа
    • Очистки рабочих станций от конфиденциальных документов перед оставлением их без присмотра (иногда это называется политика «чистого стола»)
    • Использования экрана-фильтра конфиденциальности или другого физического барьера для предотвращения просмотра информации на экране другими лицами
    • Подключения устройств к сетевым фильтрам или источникам бесперебойного питания (ИБП)

Цель обучения 2.3.B: Определять стратегии смягчения рисков от физических уязвимостей.

  • 2.3.B.1 Для определения соответствующего контрольного механизма киберзащитник рассматривает, как противник мог бы воспользоваться уязвимостью для атаки на систему, и как предотвратить, обнаружить или исправить эту атаку.
  • 2.3.B.2 Установка физических средств защиты, таких как ограждения, ворота и столбы, вокруг здания может отпугнуть противников от попытки физического доступа к зданиям организации.
  • 2.3.B.3 Замки на дверях, серверных шкафах и компьютерах могут предотвратить несанкционированный доступ к устройствам или их кражу.
  • 2.3.B.4 Считыватели карт могут регистрировать, какие бейджи сотрудников используются для доступа к различным входам в определенное время, и блокировать доступ для несанкционированных карт.
  • 2.3.B.5 Контрольно-пропускные пункты (вестибюли) и турникеты могут предотвратить намеренное или случайное допуск несанкционированных лиц в зону с ограниченным доступом даже при наличии у авторизованного лица действующего пропуска.
  • 2.3.B.6 Организации могут отключать USB-порты, чтобы предотвратить загрузку вредоносного ПО на компьютеры с внешних накопителей.
  • 2.3.B.7 Источник бесперебойного питания (ИБП) обеспечивает резервное питание для устройства в случае отключения электроэнергии. Организации также могут использовать генераторы электропитания для обеспечения энергией здания или группы критически важных устройств в более крупных масштабах.
  • 2.3.B.8 Организации расставляют приоритеты в мерах по снижению рисков на основе степени серьезности угроз и стоимости рекомендуемых мер.

Source: College Board AP Course and Exam Description · ⁨Источник: Описание курса и экзамена College Board AP⁩

English

Managerial controls come first: security-awareness training teaches staff not to badge strangers in, and a workstation security policy requires locking devices, clearing desks (a clean desk policy 清桌政策), and using privacy screens.

Physical controls then harden the building: fences, gates, and bollards 防撞柱 deter access; locks protect doors and cabinets; card readers 读卡器 log and restrict entry; an access control vestibule 门禁前室 (a two-door airlock) stops piggybacking; disabling USB ports blocks malware drives; and an uninterruptible power supply (UPS) 不间断电源 keeps devices running through an outage. Organisations prioritise these by matching the cost of a control to the severity of the risk.

Русский

Управленческие меры приходят первыми: обучение по безопасности учит персонал не пропускать незнакомцев, а политика безопасности рабочих станций требует блокировки устройств, освобождения рабочих мест (политика чистого стола) и использования экранов конфиденциальности.

Физические меры затем укрепляют здание: ограды, ворота и столбы-ограничители препятствуют доступу; замки защищают двери и шкафы; считыватели карт фиксируют и ограничивают вход; контролируемая зона входа (двухдверный тамбур) предотвращает использование «попутчиков»; отключение USB-портов блокирует вредоносные носители; а источник бесперебойного питания (ИБП) обеспечивает работу устройств во время отключения электроэнергии. Организации расставляют приоритеты, сопоставляя стоимость мер защиты с серьезностью риска.

Камера видеонаблюдения купольного типа: физические средства защиты и мониторинг защищают пространства так же, как и сети
Камера видеонаблюдения купольного типа: физические средства защиты и мониторинг защищают пространства так же, как и сети
2.4

Detecting Physical Attacks · ⁨Обнаружение физических атак⁩

Syllabus · ⁨Программа⁩
English

Learning Objective 2.4.A: Identify ways security controls can detect physical attacks.

  • 2.4.A.1 Cameras can capture a visual record of an adversary’s malicious activity. The feed from a camera should be recorded and monitored for maximum effect. Recordings can be especially helpful in after-incident investigations.
  • 2.4.A.2 Security guards can monitor activity in an area and respond to suspicious activity once detected.
  • 2.4.A.3 Motion sensors can alert security to movement in an area.
  • 2.4.A.4 Employees that work in a physical space are often the first to notice the presence of an unauthorized person and can alert security.

Learning Objective 2.4.B: Determine effective placement of security controls for detecting physical attacks.

  • 2.4.B.1 When placing cameras, consideration should be given to visual coverage, angle, and the ability to be tampered with by an adversary. Consideration should also be given to what a camera in a specific area could capture an adversary doing and how that information would be helpful. Points of ingress and egress are often monitored by camera.
  • 2.4.B.2 Motion sensors should be placed in areas where traffic is unexpected, like server rooms, or areas where sensitive materials are stored and few people have access. Motion sensors in high-traffic areas create many false alarms, making the alarms less likely to be taken seriously when there is a real security event.
  • 2.4.B.3 Locks should be placed on all entries to areas containing sensitive information or systems. For areas with particularly sensitive information or systems, an organization could use an access control vestibule at the entry point to prevent piggybacking or tailgating.
  • 2.4.B.4 Security guards can be stationary or patrolling. Stationary guards can provide constant protection for a specific area, entrance, or high-value item. Patrolling guards are more difficult for an adversary to plan around and can create time pressure for an adversary. Placing stationary guards at places that funnel traffic (e.g., entry gates, main entrances or lobbies, and entrances to more secure access areas) can be highly effective, while patrolling guards are better suited for perimeters and exterior areas.

Learning Objective 2.4.C: Apply detection techniques to identify physical attacks.

  • 2.4.C.1 Cameras provide visual monitoring and a visual record of activity within a designated space. Cameras can be paired with facial recognition software that can provide alerts when unauthorized individuals enter controlled areas. Once a physical breach has been detected, defenders can use live and recorded camera footage to track an adversary’s path and actions.
  • 2.4.C.2 Motion detectors work best when paired with cameras. When a security alert is raised because a motion detector has been activated, defenders can use cameras to check the space visually and verify a physical security breach.
  • 2.4.C.3 When employees are required to use an electronic badge to unlock a door to a restricted area, a sensor can record how long the door was open. In reviewing entry logs for the door, potential piggybacking or tailgating can be detected by doors being open for longer than normal lengths of time.
Русский

Цель обучения 2.4.A: Определять способы, с помощью которых средства защиты могут обнаруживать физические атаки.

  • 2.4.A.1 Камеры могут фиксировать визуальную запись злонамеренной деятельности противника. Поток видео с камеры должен записываться и monitored для максимальной эффективности. Записи могут быть особенно полезны при расследовании инцидентов после их возникновения.
  • 2.4.A.2 Сотрудники охраны могут контролировать активность на территории и реагировать на подозрительную деятельность после ее выявления.
  • 2.4.A.3 Датчики движения могут подавать сигнал охране о движении в зоне.
  • 2.4.A.4 Сотрудники, работающие в физическом пространстве, часто первыми замечают присутствие unauthorized человека и могут оповестить службу безопасности.

Цель обучения 2.4.B: Определять эффективное размещение средств защиты для обнаружения физических атак.

  • 2.4.B.1 При размещении камер следует учитывать зону видимости, угол обзора и возможность вмешательства со стороны противника. Также необходимо учитывать, что именно камера в конкретной зоне сможет зафиксировать от противника и как эта информация будет полезна. Точки входа и выхода часто находятся под видеонаблюдением.
  • 2.4.B.2 Датчики движения следует устанавливать в местах, где движение не ожидается, например, в серверных комнатах, или в зонах хранения чувствительных материалов, куда имеют доступ немногие люди. Датчики движения в местах с высокой проходимостью создают множество ложных тревог, из-за чего сигнализация становится менее убедительной при реальных событиях безопасности.
  • 2.4.B.3 Замки следует устанавливать на всех входах в зоны, содержащие конфиденциальную информацию или системы. Для зон с особо чувствительной информацией или системами организация может использовать контрольно-пропускной пункт (вестибюль) на входе для предотвращения проникновения незарегистрированных лиц за спиной авторизованных пользователей (piggybacking/tailgating).
  • 2.4.B.4 Охранники могут быть стационарными или патрульными. Стационарные охранники обеспечивают постоянную защиту определенной зоны, входа или ценного объекта. Патрульные охранники сложнее спланировать для противника и создают временное давление на него. Размещение стационарных охранников в местах концентрации трафика (например, входных ворота, главные входы или холлы, а также входы в более защищенные зоны) может быть высокоэффективным, тогда как патрульные охранники лучше подходят для периметра и внешних территорий.

Цель обучения 2.4.C: Применять методы обнаружения для выявления физических атак.

  • 2.4.C.1 Камеры обеспечивают визуальный мониторинг и создание визуальной записи событий в отведенном пространстве. Камеры можно объединить с программным обеспечением для распознавания лиц, которое будет отправлять оповещения при появлении неавторизованных лиц в контролируемых зонах. После обнаружения физического нарушения защитники могут использовать прямую и записанную видеосъемку для отслеживания пути и действий противника.
  • 2.4.C.2 Датчики движения работают наиболее эффективно в сочетании с камерами. При возникновении сигнализации из-за активации датчика движения защитники могут визуально осмотреть пространство с помощью камер и подтвердить факт нарушения физической безопасности.
  • 2.4.C.3 Если сотрудникам необходимо использовать электронные пропуски для открытия двери в ограниченную зону, датчик может зафиксировать время, в течение которого дверь оставалась открытой. При анализе журналов доступа к двери возможность «прилипания» (piggybacking) или следования за другим человеком (tailgating) можно обнаружить по времени открывания двери, превышающему нормальную продолжительность.

Source: College Board AP Course and Exam Description · ⁨Источник: Описание курса и экзамена College Board AP⁩

English

Some controls detect attacks rather than prevent them. Cameras record activity and help after-incident investigations; security guards respond to what they see; motion sensors 运动传感器 alert staff to movement; and employees themselves often notice an intruder first.

Placement matters. Cameras belong at points of ingress and egress 出入口 (entrances and exits). Motion sensors work best in low-traffic areas like server rooms - put them in a busy hallway and constant false alarms make everyone ignore them. Stationary guards protect a fixed high-value point, while patrolling guards are harder for an adversary to plan around. Reviewing door-open times in entry logs can even reveal piggybacking, because a door held open too long is suspicious.

Русский

Некоторые меры обнаруживают атаки, вместо того чтобы предотвращать их. Камеры записывают активность и помогают в расследовании после инцидента; охранники реагируют на увиденное; датчики движения предупреждают персонал о перемещении; а сами сотрудники часто первыми замечают нарушителя.

Расположение имеет значение. Камеры должны находиться на точках входа и выхода (входах и выходах). Датчики движения лучше всего работают в малозагруженных зонах, таких как серверные — поместите их в оживленный коридор, и постоянные ложные тревоги заставят всех игнорировать их. Стационарные охранники защищают фиксированную точку высокой ценности, в то время как патрульные охранники сложнее спланировать для противника. Анализ времени открытия дверей в журналах входа может даже выявить использование «попутчиков», так как слишком долгое удержание двери открытым вызывает подозрения.

2.4

Exam tips · ⁨Советы для экзамена⁩

English
  • Memorise the CIA triad and be ready to say which goal a control protects - encryption serves confidentiality, a hash checks integrity, a backup restores availability.
  • Know the four risk responses (avoid, transfer, mitigate, accept) and the two ways to classify controls (by type: physical/technical/managerial; by function: preventative/detective/corrective).
  • Distinguish piggybacking (with consent, tricked) from tailgating (without the person's knowledge) - exam questions test this exact pair.
  • For risk-rating questions, high risk needs both high value AND easy exploitation; a "foothold to other systems" is the classic moderate risk.
  • Defense in depth is the model answer whenever a question asks why one control is not enough.
Русский
  • Запомните триаду CIA и будьте готовы назвать, какую цель защищает та или иная мера: шифрование служит конфиденциальности, хеш-функция проверяет целостность, резервная копия восстанавливает доступность.
  • Знать четыре способа реагирования на риски (избегание, передача, смягчение, принятие) и два способа классификации мер защиты (по типу: физические/технические/управленческие; по функции: превентивные/обнаруживающие/корректирующие).
  • Различать попутчиков (piggybacking) (с согласия, но путем обмана) и следование за другими (tailgating) (без ведома человека) — экзаменационные вопросы проверяют именно эту пару.
  • Для вопросов о оценке рисков: высокий риск требует высокой ценности И легкости эксплуатации; «плацдарм для других систем» — классический пример среднего риска.
  • Глубинная защита (defense in depth) является эталонным ответом, когда вопрос спрашивает, почему одной меры недостаточно.

Interactive lessons on this topic · ⁨Интерактивные уроки по этой теме⁩

Work through it step by step, with instant-check exercises. · ⁨Пройдите его шаг за шагом с упражнениями мгновенной проверки.⁩

Past Papers · ⁨Архив экзаменационных работ⁩

More topics in AP Cybersecurity · ⁨AP Комп'ютерна безпека⁩ · ⁨Больше тем в AP Cybersecurity · ⁨AP Комп'ютерна безпека⁩⁩

Log in or create account · ⁨Войти или создать аккаунт⁩

IGCSE, A-Level & AP