Открыть меню

ATM Security Threat Model

Создано 1 июн. 2026 г. Обновлено 2 июн. 2026 г. 3 мин чтения

Defensive threat model для ATM: классы угроз, наблюдаемые признаки, evidence и контрольные меры.

ATM Security Threat Model

Кратко

ATM сочетает физическое устройство, операционную систему, terminal application, периферию, криптографические модули, сетевое подключение, процессинговое взаимодействие и наличные деньги. Поэтому угрозы нужно рассматривать слоями и связывать с наблюдаемыми событиями, evidence и controls.

flowchart TD
    ATM["ATM Security Threat Model"]
    PHYSICAL["Physical attacks"]
    FRAUD["Cardholder fraud"]
    LOGICAL["Logical and malware attacks"]
    XFS["XFS and device-layer abuse"]
    NETWORK["Network attacks"]
    CRYPTO["PIN, EPP, HSM and key risks"]
    OPERATIONS["Operational and insider risks"]

    ATM --> PHYSICAL
    ATM --> FRAUD
    ATM --> LOGICAL
    ATM --> XFS
    ATM --> NETWORK
    ATM --> CRYPTO
    ATM --> OPERATIONS

    LOGICAL --> MALWARE["Malware"]
    LOGICAL --> BLACKBOX["Black box"]
    LOGICAL --> JACKPOT["Jackpotting"]

Основные классы угроз

1. Physical attacks

  • вскрытие корпуса или сейфа;
  • повреждение fascia;
  • атаки на card reader или dispenser;
  • установка посторонних элементов;
  • компрометация сервисного доступа;
  • атаки на CIT-процесс.

2. Cardholder fraud

3. Logical / malware attacks

  • malware;
  • jackpotting;
  • black box attacks;
  • злоупотребление device layer после компрометации ATM PC;
  • несанкционированное изменение ПО или конфигурации.

4. Network attacks

  • несанкционированный доступ к ATM network;
  • spoofing или подмена взаимодействия;
  • перехват или изменение трафика при слабой защите;
  • удалённое распространение malware;
  • компрометация remote administration.

5. Cryptographic / PIN security risks

  • компрометация EPP;
  • небезопасное хранение или логирование sensitive authentication data;
  • слабое управление ключами;
  • нарушения RKL-процесса;
  • неправильная эксплуатация HSM;
  • избыточный доступ к PIN-processing environment.

6. Operational / insider risks

  • чрезмерные сервисные права;
  • общие учётные записи и слабый аудит;
  • неконтролируемые изменения ПО;
  • ошибки инкассации и кассетной балансировки;
  • отключённый мониторинг;
  • рассинхронизация времени;
  • недостаточный контроль подрядчиков.

Контрольные меры

СлойПримеры controls
Physicaltamper controls, контроль доступа, CCTV, регулярный осмотр, защищённые замки
ATM PChardening, application allowlisting, patch management, disk protection, secure boot где применимо
Device layerограничение доступа, журналирование команд и device events, контроль аномальной выдачи
Networkсегментация, защищённые соединения, мониторинг, ограничение remote access
PIN / cryptoPCI PIN Security, PCI PTS, защищённые EPP/HSM, key lifecycle controls
Operationsразделение обязанностей, персональные учётные записи, change management, аудит сервисных действий
DetectionEJ, device logs, host/switch logs, alarms, reconciliation и fraud monitoring

Принцип расследования

Один лог не является достаточным доказательством. Для расследования сопоставляются ATM events, EJ, device logs, host/switch records, counters, CCTV, security alerts и действия сервисных пользователей.

Связанные заметки

Источники

Ссылаются на эту заметку

Источник: публичный слой Obsidian Vault.