描述
在肩膀冲浪攻击,敌人观察意识到个人的按键,屏幕内容,或与获取敏感信息的目标。这种攻击的一个动机是获得敏感信息的目标金融、个人、政治、或其他收益。从内部威胁的角度来看,一个额外的动机,可能是为了获得系统/应用程序凭证或密钥。肩膀冲浪攻击是通过观察内容“在受害者的肩膀”,正如其名称所暗示的这种攻击。
攻击的可能性
典型的严重性
先决条件
敌人通常需要物理接近目标的环境,以观察屏幕或谈话。可能不是这样,如果对手是能够记录目标和获取敏感信息检查的记录。 |
技能要求
(等级:低) 在大多数情况下,敌人可以简单地观察和保持所需的信息。 |
后果
这个表指定不同的个体与攻击模式相关的后果。范围确定违反了安全属性,而影响了负面的技术影响,如果敌人成功的攻击。可能提供的信息如何可能的具体结果预计将看到列表中相对于其它后果。例如,可能有高可能性模式将被用来实现一定的影响,但较低的可能性,它将被利用来实现不同的影响。
缓解措施
留心你周围当讨论或查看敏感信息在公共场所。 |
属于内部威胁,确保敏感信息不显示,也讨论了在个人,而不应访问表示信息。 |
例子,实例
敌人可以捕获目标的银行凭证和转账adversary-controlled账户。 |
敌人观察目标的移动设备锁定屏幕模式/密码然后偷走了设备,现在可以解锁。 |
一个内幕可能获得数据库应用程序和销售凭证的凭证在黑市上。 |
内幕听到谈话有关机密信息,可以发布在一个匿名在线论坛。 |
分类法映射
CAPEC映射ATT&CK技术利用一个继承模型简化和减少直接CAPEC / ATT&CK映射。继承的映射表示文本说明父CAPEC有相关ATT&CK映射。注意,ATT&CK企业框架不使用一个继承模型的一部分映射到CAPEC。
内容的历史
提交 |
提交日期 |
提交者 |
组织 |
2020-07-30
(版本3.3) |
CAPEC内容团队 |
manbetx客户端首页 |
|
|