Learning Objective 3.1.A: Identify common network attacks.
- 3.1.A.1 The address resolution protocol (ARP) is used by a default gateway on a network to establish a table that pairs internet protocol (IP) addresses with media access control (MAC) addresses. An ARP poisoning attack is when an adversary sends falsified ARP packets to the default gateway to modify the table so that the adversary’s device receives traffic intended for the target by linking the target’s IP address to the adversary’s MAC address. Faking a MAC address is called MAC spoofing. This is an example of an on-path attack (or man-in-the-middle attack), which is when an adversary interrupts a data stream between two parties, captures both parties’ data, and copies or alters the data before sending them on. Both parties think they are communicating directly with each other, but instead they are each communicating with the adversary who is secretly intercepting their messages.
- 3.1.A.2 A MAC flooding attack is when an adversary sends the target switch many Ethernet frames, each with a different MAC address. This can force the switch into broadcast mode, and the adversary can then collect all of the frames on the network (because they are being broadcast), which could allow the adversary to access sensitive information. This is an example of eavesdropping (or sniffing), which is when an adversary captures data in transit and can record and copy the data.
- 3.1.A.3 A domain name system (DNS) poisoning attack is when an adversary pretends to be an authoritative name server (NS) and plants a fake DNS record on a DNS server to redirect browser traffic to a malicious website designed to steal credentials. This is an example of credential harvesting, which is when adversaries set up a fake login site that looks like a real one. Unsuspecting users enter their real credentials, which the adversaries capture and use.
- 3.1.A.4 A smurf attack attempts to overwhelm a network with Internet Control Message Protocol (ICMP) requests. It is a type of denial of service (DoS) attack, which makes a system or resource unavailable to authorized users. During a smurf attack, an adversary sends many ICMP requests with the victim’s address to the network’s broadcast address. The network’s gateway then sends these requests to all devices on the network. Each device on the network replies to the victim’s address, creating a flood of traffic that can block legitimate messages. When multiple devices attack the same target simultaneously, it’s called a distributed denial of service (DDoS) attack.
Learning Objective 3.1.B: Explain how adversaries can exploit network vulnerabilities to steal, disrupt, or destroy network communication.
- 3.1.B.1 Adversaries can send malicious traffic into a network to flood it creating a DoS, to map the internal structure of the network, or to spoof a legitimate device. Networks without firewalls, or with improperly configured firewalls, are vulnerable to these types of attacks.
- 3.1.B.2 Adversaries that have compromised a device often attempt to leverage their access to compromise other devices on the local area network (LAN).
- 3.1.B.3 Adversaries that physically plug into a data port can gain access to a LAN through the switch port unless port security is enabled. This allows adversaries to launch DoS attacks or perform MAC flooding or MAC spoofing attacks.
- 3.1.B.4 Adversaries standing outside of physically secure spaces can pick up the signals and beacon frames from a wireless access point that is broadcasting outside the physical space. This allows them to gather information about the wireless network and to attempt eavesdropping and cryptographic attacks on it.
- 3.1.B.5 Adversaries can attempt to join networks to launch attacks from within the networks. Networks that do not authenticate devices and users make it easier for adversaries to join.
- 3.1.B.6 If there is an open network port, an adversary can plug a wireless access point into the port creating a rogue access point. The adversary could use this rogue access point to access the internal network wirelessly (maybe even from outside the physical space). This allows the adversary direct access to the LAN, bypassing any firewalls.
- 3.1.B.7 Adversaries can attempt to break wireless encryption and intercept, steal, or compromise data on a network.
Learning Objective 3.1.C: Assess and document risks from network vulnerabilities.
- 3.1.C.1 Vulnerabilities on a network can lead to adversaries being able to intercept and alter data in transit, launch DoS attacks, or move laterally on a network to gain access to more sensitive or critical systems. Network vulnerabilities can constitute a risk to confidentiality, integrity, and availability.
- 3.1.C.2 There are automated vulnerability scanners that can check networks, devices, and applications for known vulnerabilities. These scanners produce a report that often includes the vulnerabilities detected, their severity, and mitigation recommendations.
- 3.1.C.3 Successfully exploiting a network vulnerability often requires advanced technical ability and knowledge. This can impact the likelihood of an exploit.
- 3.1.C.4 High risks from network vulnerabilities allow an adversary to easily have a significant impact by capturing network traffic, spoofing a legitimate device on the network, or launching a DoS attack.
- Illustrative examples for 3.1.C.4:
- An organization has a single unsegmented internal network that is accessible via a wireless network with weak encryption, and on that network it has a server running its proprietary web-application.
- Illustrative examples for 3.1.C.4:
- 3.1.C.5 Moderate risks from network vulnerabilities could include vulnerabilities that might give adversaries the ability to gain information about systems or devices on a network.
- Illustrative examples for 3.1.C.5:
- An organization’s external firewall is not configured to block external ICMP traffic.
- Illustrative examples for 3.1.C.5:
- 3.1.C.6 Low risks from network vulnerabilities include vulnerabilities that would be difficult to exploit and would likely have minimal negative impacts on an organization.
- Illustrative examples for 3.1.C.6:
- An organization has wireless access points that broadcast a beacon frame, which contains the network service set identifier (SSID) and the wireless encryption protocols.
- Illustrative examples for 3.1.C.6:
Цель обучения 3.1.A: Определять распространенные сетевые атаки.
- 3.1.A.1 Протокол разрешения адресов (ARP) используется шлюзом по умолчанию в сети для создания таблицы, сопоставляющей IP-адреса (internet protocol) с MAC-адресами (media access control). Атака отравления ARP заключается в том, что противник отправляет фальшивые ARP-пакеты шлюзу по умолчанию, чтобы изменить таблицу так, чтобы устройство противника получало трафик, предназначенный для цели, путем привязки IP-адреса цели к MAC-адресу противника. Подделка MAC-адреса называется подменой MAC-адреса (MAC spoofing). Это пример атаки через промежуточную точку (on-path attack) или атаки «человек посередине» (man-in-the-middle attack), когда противник прерывает поток данных между двумя сторонами, перехватывает данные обеих сторон и копирует или изменяет их перед дальнейшей передачей. Обе стороны считают, что общаются напрямую друг с другом, но на самом деле каждая из них общается с противником, который тайно перехватывает их сообщения.
- 3.1.A.2 Атака наводнения MAC (MAC flooding) — это когда противник отправляет коммутатору-цели большое количество Ethernet-кадров, каждый с различным MAC-адресом. Это может перевести коммутатор в режим широковещательной рассылки, после чего противник сможет собрать все кадры в сети (поскольку они рассылаются широко), что позволит ему получить доступ к конфиденциальной информации. Это пример прослушивания (eavesdropping) или сниффинга (sniffing), когда противник перехватывает данные в процессе передачи и может записывать и копировать их.
- 3.1.A.3 Атака отравления DNS (domain name system) заключается в том, что противник притворяется авторитетным сервером имен (NS) и размещает фальшивую запись DNS на сервере DNS, чтобы перенаправить трафик браузера на вредоносный веб-сайт, разработанный для кражи учетных данных. Это пример сбора учетных данных (credential harvesting), когда противники создают поддельный сайт входа, похожий на настоящий. Неосторожные пользователи вводят свои реальные учетные данные, которые противники перехватывают и используют.
- 3.1.A.4 Атака Smurf пытается перегрузить сеть запросами протокола управления интернетом (ICMP). Это вид атаки отказа в обслуживании (DoS), которая делает систему или ресурс недоступными для авторизованных пользователей. Во время атаки Smurf противник отправляет множество ICMP-запросов с адресом жертвы на широковещательный адрес сети. Шлюз сети затем пересылает эти запросы всем устройствам в сети. Каждое устройство отвечает на адрес жертвы, создавая поток трафика, который может блокировать легитимные сообщения. Когда несколько устройств одновременно атакуют одну цель, это называется распределенной атакой отказа в обслуживании (DDoS).
Цель обучения 3.1.B: Объяснить, как противники могут использовать уязвимости сети для кражи, нарушения или уничтожения сетевого обмена данными.
- 3.1.B.1 Противники могут отправлять вредоносный трафик в сеть, чтобы создать DoS, отобразить внутреннюю структуру сети или подделать легитимное устройство. Сети без межсетевых экранов или с неправильно настроенными файрволами уязвимы для таких типов атак.
- 3.1.B.2 Противники, компрометировавшие устройство, часто пытаются использовать полученный доступ для компрометации других устройств в локальной вычислительной сети (LAN).
- 3.1.B.3 Противники, физически подключившиеся к порту передачи данных, могут получить доступ к LAN через порт коммутатора, если не включена защита портов. Это позволяет противникам проводить атаки DoS, наводнение MAC-адресов или подмену MAC-адресов.
- 3.1.B.4 Противники, находящиеся вне физически защищенных помещений, могут перехватывать сигналы и рама маяков от точки доступа Wi-Fi, транслирующей сигнал за пределами помещения. Это позволяет им собирать информацию о беспроводной сети и пытаться совершить прослушивание и криптографические атаки на нее.
- 3.1.B.5 Противники могут пытаться присоединиться к сетям для запуска атак изнутри них. Сети, которые не аутентифицируют устройства и пользователей, облегчают для противников присоединение.
- 3.1.B.6 Если открыт сетевой порт, злоумышленник может подключить к нему беспроводную точку доступа, создав поддельную точку доступа. Злоумышленник может использовать эту поддельную точку доступа для получения беспроводного доступа к внутренней сети (возможно, даже извне физического пространства). Это позволяет злоумышленнику получить прямой доступ к локальной вычислительной сети, минуя любые межсетевые экраны.
- 3.1.B.7 Злоумышленники могут пытаться взломать шифрование беспроводной сети и перехватить, украсть или скомпрометировать данные в сети.
Цель обучения 3.1.C: Оценивать и документировать риски, связанные с уязвимостями сети.
- 3.1.C.1 Уязвимости в сети могут привести к тому, что злоумышленники получат возможность перехватывать и изменять передаваемые данные, выполнять атаки DoS или перемещаться по сети (боковое движение) для получения доступа к более чувствительным или критически важным системам. Уязвимости сети могут представлять угрозу конфиденциальности, целостности и доступности.
- 3.1.C.2 Существуют автоматизированные сканеры уязвимостей, которые могут проверять сети, устройства и приложения на наличие известных уязвимостей. Эти сканеры создают отчет, который часто включает обнаруженные уязвимости, их серьезность и рекомендации по устранению.
- 3.1.C.3 Успешная эксплуатация сетевой уязвимости часто требует продвинутых технических навыков и знаний. Это может повлиять на вероятность успешной эксплуатации.
- 3.1.C.4 Высокие риски, вызванные сетевыми уязвимостями, позволяют злоумышленнику легко оказать значительное воздействие путем захвата сетевого трафика, подделки легитимного устройства в сети или выполнения атаки DoS.
- Примеры для 3.1.C.4:
- Организация имеет единую несегментированную внутреннюю сеть, доступную через беспроводную сеть со слабым шифрованием, и на этой сети расположен сервер, на котором работает ее проприетарное веб-приложение.
- Примеры для 3.1.C.4:
- 3.1.C.5 Умеренные риски, вызванные сетевыми уязвимостями, могут включать уязвимости, которые могут дать злоумышленникам возможность получать информацию о системах или устройствах в сети.
- Примеры для 3.1.C.5:
- Внешний межсетевой экран организации не настроен на блокировку внешнего ICMP-трафика.
- Примеры для 3.1.C.5:
- 3.1.C.6 Низкие риски, вызванные сетевыми уязвимостями, включают уязвимости, которые было бы сложно эксплуатировать, и которые, вероятно, имели бы минимальные негативные последствия для организации.
- Примеры для 3.1.C.6:
- Организация использует беспроводные точки доступа, которые транслируют кадр бекпоя, содержащий идентификатор набора служб (SSID) и протоколы шифрования беспроводной сети.
- Примеры для 3.1.C.6:

