Также: человек посередине, Man-in-the-Middle, MitM, атака посредника
Атака, при которой злоумышленник встает между двумя участниками обмена, читает и при необходимости изменяет передаваемые данные.
Участники не замечают подмены и считают, что общаются напрямую. Способы: поддельная точка доступа Wi-Fi, подмена ARP или DNS в локальной сети, подмена сертификата, перехват трафика на взломанном маршрутизаторе. Защита: шифрование канала с проверкой подлинности сторон (TLS с проверкой сертификата, VPN), защита локальной сети (контроль ARP, сегментация), закрепление сертификатов и запрет на игнорирование предупреждений браузера.
Атака, при которой нарушитель располагается между двумя общающимися сторонами, чтобы перехватывать и (или) изменять передаваемые между ними данные (перевод).
Источник: NIST SP 1800-21B (через глоссарий NIST CSRC: man-in-the-middle attack)
Угроза перехвата и подмены ПДн в канале связи. От нее защищают меры приказа ФСТЭК № 21: ЗИС.3 (защита ПДн от раскрытия и модификации при передаче), ЗИС.11 (подлинность сетевых соединений, защита от подмены сетевых устройств и сервисов), ЗИС.10 (подтверждение происхождения данных при определении сетевых адресов) и ЗИС.20 (защита беспроводных соединений).
Подбор пароля угадывает секрет перебором, а атака посредника перехватывает данные между сторонами, в том числе и сами пароли. Защита от них разная.
Аудитор проверяет, что внутренние и внешние сервисы с ПДн работают только по зашифрованному каналу с проверкой сертификатов, устаревшие протоколы отключены, а беспроводные сети отделены от сегмента с ПДн. Типичная ошибка: внутри сети данные ходят открыто, потому что «внутри все свои», а сертификаты просрочены, и пользователи привыкли нажимать «все равно продолжить».
Примеры применения (3)
- Сотрудник подключился к бесплатному Wi-Fi в кафе, и его соединение с рабочим порталом шло через поддельную точку доступа
- Браузер предупреждает о недействительном сертификате внутреннего сервиса: администратор заменяет сертификат, а не отключает проверку
- На коммутаторах сегмента с ПДн включена защита от подмены ARP-таблиц
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- OWASP «Manipulator-in-the-middle attack»
- NIST SP 800-52 Rev. 2 «Guidelines for the Selection, Configuration, and Use of Transport Layer Security (TLS) Implementations»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026