Aktorzy zagrożeń, wektory ataku i inżynieria społeczna na SY0-701
Mapowanie państw-narodów, insiderów, shadow IT i nowoczesnej inżynierii społecznej (BEC, smishing, pretekst z deepfake) na modele zagrożeń Security+.
Finanse dostają pilny mail od „CFO” zatwierdzający przelew na nowe konto dostawcy. Skrzynka wygląda OK; callback trafia na numer komórkowy w stopce, nie w katalogu firmowym. Tymczasem inżynier uruchamia niesankcjonowaną aplikację do plików, bo oficjalne narzędzia są wolne — i eksportuje listy klientów „do testu skryptu”. Dwa incydenty, jeden tydzień: pierwszy to business email compromise z playbooku organized crime; drugi to shadow IT z ekspozycją danych insider-scale bez złośliwości. Domena 2 (22% SY0-701) testuje, czy mapujesz aktor → motywacja → wektor → mitygacja szybciej niż recytujesz prefiksy CVE.
Słownictwo modelowania zagrożeń
- Threat actor — kto może atakować (możliwości, zasoby, dostęp insider).
- Threat — potencjał szkody (aktor + intencja + capability vs aktywa).
- Vulnerability — słabość do exploitacji (misconfig, bug, słaby proces).
- Risk — prawdopodobieństwo i wpływ exploitacji podatności przez zagrożenie.
Pułapka: „Podatnością jest nation-state.” Nie — nation-state to aktor; niezałatany VPN to podatność. Ryzyko rośnie, gdy wysokie capability spotyka łatwe luki.
Aktorzy zagrożeń i atrybuty
CompTIA wymaga rozpoznania:
| Aktor | Capability / zasoby | Typowe motywacje | Mindset mitygacji |
|---|---|---|---|
| Nation-state | Zaawansowany, cierpliwy, finansowany | Szpiegostwo, disruption, cele geopolityczne | Assume persistence; defense in depth, intel sharing |
| Organized crime | Wyspecjalizowane tooling, profit | Ransomware, fraud, carding, BEC | Kontrolki finansowe, backup resilience, email auth |
| Hacktivist | Zmienny | Widoczność ideologiczna, defacement, wycieki | Monitoring reputacji, DDoS prep, PR/IR |
| Insider | Istniejący dostęp, znajomość luk | Zemsta, zysk, zaniedbanie | Least privilege, DLP, UEBA, procedury offboardingu |
| Niewykwalifikowany atakujący | Skrypty, commodity kits | Łatwe wygrane, ciekawość | Podstawy patchingu, wyłączenie defaultów, awareness |
| Użytkownik shadow IT | Nie klasyczny „hacker” | Wygoda, szybkość | Discovery, alternatywy sankcjonowane, CASB/SaaS governance |
Śledź internal vs external, finansowanie, sofistykację. Atrybucja na żywo jest trudna; egzamin daje wskazówki (timing państwowy, wiedza insider, commodity kit).
Motywacje (dopasuj do stemu)
| Motywacja | Wskazówki w scenariuszu |
|---|---|
| Zysk finansowy | Wire fraud, cryptomining, dane kart |
| Szpiegostwo | Powolna exfil, docelowe dokumenty R&D |
| Disruption usług | DDoS, wipery, destructive payloads |
| Szantaż | Kradzież danych + publiczny deadline |
| Zemsta | Niezadowolony pracownik, zaplanowane usuwanie |
| Ideologia | Publiczny komunikat, symboliczny cel |
| Wojna / geopolityka | Timing infrastruktury krytycznej |
Przykład: klasyfikacja dwóch incydentów
Incydent A: APT-style dwell time, custom malware, exfil na zagraniczne IP w trakcie rozmów o fuzji.
- Aktor: prawdopodobnie nation-state lub dobrze finansowane szpiegostwo
- Motywacja: szpiegostwo
- Kontrolki: threat hunting, segmentacja, egress filtering, higiena komunikacji executive
Incydent B: Masowy phishing ze stealerem off-the-shelf, bez targetingu.
- Aktor: niewykwalifikowany lub organized crime commodity
- Motywacja: zysk (resale credentiali)
- Kontrolki: MFA, filtrowanie poczty, awareness, EDR
Ten sam wektor „phishing”, inne założenia capability → inna głębokość detekcji.
Wektory ataku i powierzchnie
Wektory opisują jak następuje dostarczenie — nie samą podatność.
| Kategoria | Przykłady | Dlaczego ważne |
|---|---|---|
| Message-based | E-mail, SMS, linki Slack/Teams | Wysoka skala; decyzje kliknięcia |
| Image / file-based | Załączniki, weaponized docs | Bugi makr i parserów |
| Voice | Vishing, callback scams | Omijają filtry e-mail |
| Removable media | USB drops | Bypass air-gap, legacy autorun |
| Wireless | Evil twin Wi-Fi, Bluetooth | Przechwyty credentiali off-network |
| Network | Otwarte porty, default creds, płaski LAN | Lateral movement po foothold |
| Supply chain | Kompromitacja vendora, złośliwy update | Dziedziczenie zaufania |
| Web / client | Drive-by, XSS (koncepcja), złośliwe reklamy | Przeglądarka jako wejście |
| Human / social | Pretexting, impersonation | Exploituje luki procesu, nie CVE |
Systemy EOL / unsupported to stała klasa wektorów — brak patchy = znane exploity nadal działają. Default credentials na IoT i panelach mgmt nadal w stemach, bo w terenie nadal działają.
Attack surface vs wektor
Attack surface to suma punktów wejścia (API, VPN, tenanty SaaS, recepcja fizyczna). Zmniejszenie powierzchni (wyłączenie portów, wycofanie EOL, governance SaaS) redukuje wektory bez zgadywania szablonu phishingu.
Inżynieria społeczna: współczesny katalog
Manipulacja ludzi, by łamali politykę. SY0-701 obejmuje klasyki i współczesność:
| Technika | Dostarczenie | Co działa |
|---|---|---|
| Phishing | Masowy e-mail | Pilność, autorytet, strach |
| Spear phishing | Targetowany e-mail | Kontekst osobisty, wiarygodny nadawca |
| Whaling | Cele executive | Wysokowartościowy fraud, BEC |
| Smishing | SMS | Krótsza analiza, MFA fatigue |
| Vishing | Rozmowy głosowe | Presja real-time, spoof caller ID |
| BEC | Skompromitowany / lookalike mail biznesowy | Luki procesu płatności |
| Pretexting | Dowolny kanał | Fabułowany scenariusz (IT support, audyt) |
| Impersonation | Mimikra marki/roli | Zaufanie do tytułów i logo |
| Typosquatting | Podobne domeny | examp1e.com vs example.com |
| Watering hole | Kompromitacja odwiedzanej strony | Targetowana społeczność |
| Misinformation / disinformation | Media, social | Złe decyzje, panika, podziały IR |
Deepfake-adjacent pretexting (klon głosu + pilny wire) w nowoczesnych programach jako ewolucja vishing/BEC — logika egzaminu: out-of-band verification i dual control biją zaufanie do jednego kanału.
BEC — głębiej (egzaminowy faworyt)
BEC rzadko potrzebuje zero-day. Wykorzystuje zaufanie do e-maila i procedury płatności:
- Rekonesans ról publicznych (LinkedIn, komunikaty prasowe).
- Spoofowana lub skompromitowana skrzynka prosi o zmianę faktury lub pilny transfer.
- Finanse omijają callback, bo „CEO w podróży”.
| Typ kontroli | Kontrola pod BEC |
|---|---|
| Prewencyjna | Dual authorization płatności, callback na znane numery z katalogu |
| Detekcyjna | Fail DMARC/DKIM/SPF, impossible travel na skrzynce, reguły flagujące zmiany banku |
| Korekcyjna | Procedury recall z bankiem, IR comms, wzmocnienie polityki |
Pułapka: „Więcej antywirusa” na czysty BEC wire fraud — zły match wektora.
Scenariusz: zmiana danych bankowych vendora
Stem: AP dostaje PDF faktury z nowymi numerami routingu; mail z domeny vendora, wiarygodna historia wątku.
- Aktor: organized crime lub skompromitowana skrzynka vendora
- Wektor: message-based + wzorzec BEC
- Podatność: słaba weryfikacja zmiany płatności
- Mitygacje: out-of-band voice do znanego kontaktu, dual approval, portal vendora zamiast samego maila, monitoring mail auth
Nie primary: segmentacja sieci (pomaga po compromise, nie logice fraudu mailowego).
Supply chain i strony trzecie
MSP, aktualizacje oprogramowania i hostowane biblioteki rozszerzają zaufanie. Kompromitacja zaufanego updatera (narracja supply-chain) uderza w wielu klientów. Kontrolki mapują też na vendor risk Domeny 5: oceny, least privilege dostępu vendora, monitoring połączeń third-party, SBOM na poziomie koncepcji.
Shadow IT rozszerza supply chain nieformalnie — niesankcjonowany SaaS bez DLP, MFA, retention. Klasyfikacja aktora inna (pracownik), ale ryzyko ekspozycji danych przypomina exfil outsidera.
Dopasowanie mitygacji do wektorów
| Wektor | Słaba odpowiedź | Lepsza odpowiedź |
|---|---|---|
| Kradzież OTP przez smishing | „Blokuj wszystkie SMS” | FIDO2/phishing-resistant MFA, raportowanie, filtrowanie u operatora |
| USB w parkingu | „Szyfruj Wi-Fi” | Wyłącz autorun, polityka USB endpoint, awareness |
| Default creds na kamerze | „Korelacja SIEM” | Zmień defaulty, izoluj VLAN IoT, skan podatności |
| Watering hole | „Złożoność hasła” | Browser isolation, URL filtering, threat intel sektorów |
| Exfil insider | „Tylko firewall” | DLP, UEBA, least privilege, audyty offboardingu |
Zawsze pytaj: czy ta kontrola łamie opisaną ścieżkę?
IoC i warstwa detekcyjna (most do Domeny 4)
Domena 2 akcentuje zagrożenia i mitygacje, ale stemy wspominają IoC: dziwne DNS, beaconing, znane złe hashe, impossible travel. Kontrolki detekcyjne zamieniają IoC w alerty — powrót do typów kontroli z Domeny 1.
Typowe pułapki Domeny 2
- Mylenie hacktivisty z nation-state przy niskiej sofistyce narzędzi.
- Etykietowanie shadow IT jako zewnętrznego atakującego.
- Wybór kontrolki technicznej, gdy stem prosi o proces (weryfikacja płatności).
- Traktowanie phishing i spear phishing jak identycznej głębokości mitygacji.
- Ignorowanie insidera przy „recent termination” lub „disgruntled”.
Tabela: aktor vs prawdopodobna głębokość TTP
| Aktor | Głębokość TTP | Przykład TTP |
|---|---|---|
| Niewykwalifikowany | Commodity malware, mass mail | Stealer phishing |
| Organized crime | Ransomware affiliate, playbooki BEC | Double extortion |
| Nation-state | Custom tooling, long dwell | Living-off-the-land, supply chain |
| Insider | Bezpośrednie nadużycie dostępu | Bulk download przed rezygnacją |
Inwestycja w detekcję podąża za capability. Commodity noise potrzebuje skalowalnego filtrowania; APT — hunt teams i segmentowanych crown jewels.
Jak ćwiczyć
- Triple control drill: dla wektora (mail, USB, vishing, supply chain) — jedna prewencyjna, detekcyjna, korekcyjna.
- Headline rewrite: realny breach news → actor, wektor, podatność, jedna pominięta mitygacja w słownictwie SY0-701.
- BEC role-play: fałszywy mail „pilny wire”; trzy klauzule polityki blokujące płatność bez weryfikacji.
- Inwentarz shadow IT: niesankcjonowane aplikacje; typy danych i alternatywa governance.
- Timed scenarios: 20 min, 10 krótkich stemów — actor + wektor + najlepsza kontrola.
Domena 2 nagradza rozpoznawanie wzorców pod narracją. Gdy finanse forwardują mail CFO, słyszysz BEC, motywację organized crime, wektor message, dual-control prewencyjną — nie ogólne „podnieś awareness”. Ćwicz ten łańcuch, aż będzie refleks; egzamin owinie go dłuższymi historiami, ale szkielet zostaje ten sam.