Как я построил модель угроз домашней сети за вечер и нашёл три реальные дыры

На последнем квартальном аудите собственной домашней сети — 14 устройств, от роутера до забытого медиаплеера на Android 7 — нашлось три дыры. Каждая позволяла постороннему попасть в локалку или читать мой трафик. На весь процесс ушло три часа. Инструменты — Nmap и браузер. Методология — STRIDE, которую я адаптировал с корпоративного пентеста под квартиру.
Русскоязычные материалы по моделированию угроз почти целиком заточены под методику ФСТЭК и корпоративные информационные системы. Для домашнего пользователя — пустота. Ниже — полный разбор: от инвентаризации до конкретных находок и их устранения. Если у вас дома больше пяти устройств с IP-адресом — это уже сеть, и она заслуживает аудита.
Как построить модель угроз домашней сети по STRIDE
Модель угроз — не пятидесятистраничный документ для регулятора. Для домашней сети это структурированный ответ на вопрос: кто, зачем и как может атаковать мои устройства и данные. Адам Шостак (Adam Shostack), автор одной из ключевых книг по threat modeling, сводит процесс к четырём вопросам. Подход описан в CMS Threat Modeling Handbook и руководстве SEI CMU:
- Что мы защищаем? — перечень устройств и данных.
- Что может пойти не так? — конкретные угрозы для каждого актива.
- Что мы с этим делаем? — меры защиты.
- Достаточно ли мы сделали? — проверка результата через повторный аудит.
Для ответа на второй вопрос есть мнемоника STRIDE — шесть категорий угроз, придуманных в Microsoft. По руководству Martin Fowler и исследованию SEI CMU, STRIDE нормально масштабируется: от архитектуры корпоративной системы до домашнего роутера. Вот таблица с привязкой к домашним устройствам.
| Категория | Расшифровка | Вопрос к устройству | Домашний пример |
|---|---|---|---|
| S — Spoofing | Подмена личности | Есть ли аутентификация? | Поддельная Wi-Fi-точка с названием вашей сети — атака Evil Twin |
| T — Tampering | Подмена данных | Можно ли изменить данные в пути? | Подмена DNS-записей на роутере: трафик уходит через чужой сервер |
| R — Repudiation | Отказ от действий | Есть ли журнал событий? | Кто-то зашёл в админку роутера — следов не осталось |
| I — Info Disclosure | Утечка информации | Что видно снаружи? | UPnP автоматически открывает порты — внутренние сервисы видны из интернета |
| D — Denial of Service | Отказ в обслуживании | Можно ли «положить» устройство? | Заражённая умная лампочка забивает канал, участвуя в ботнете |
| E — Elevation of Privilege | Повышение привилегий | Можно ли получить права админа? | Стандартный пароль admin/admin на IP-камере |
Пару слов про MITRE ATT&CK — если вы ещё не сталкивались. Это открытая база тактик и техник атак, своего рода каталог: «вот так реальные злоумышленники реально ломают системы». T-коды (например, T1557.004) — идентификаторы конкретных методов. Evil Twin из таблицы выше — это T1557.004 (тактики Credential Access и Collection): атакующий поднимает точку доступа с именем вашей сети, устройства цепляются к ней вместо настоящего роутера. Модель угроз STRIDE помогает не забыть ни один из шести типов, когда анализируешь свою сеть.
Зачем это обычному человеку? Каждое устройство — потенциальная точка входа. Компрометация роутера означает видимость всего незашифрованного трафика: логинов, паролей, банковских сессий. Компрометация камеры — прямой видеопоток из квартиры. Большинство домашних устройств спроектированы для удобства, не для безопасности: UPnP включён по умолчанию, пароли заводские, обновления не приходят автоматически. Утечки данных крупных сервисов усиливают проблему — по данным Have I Been Pwned, в публичный доступ попали базы на миллиарды аккаунтов. Люди ставят одинаковые пароли на веб-сервисы и домашние устройства. Взлом одного сервиса даёт злоумышленнику пароль от камеры.
Аудит безопасности домашней сети — инвентаризация
Первый шаг — выяснить, что вообще подключено. Концептуально это совпадает с рекомендацией NIST Cybersecurity Framework v2.0, функция IDENTIFY: «ID.AM-01 — инвентаризация оборудования, управляемого организацией». Масштаб другой, суть та же: нельзя защищать то, о чём не знаешь. На последнем аудите я обнаружил старый медиаплеер на Android 7, о котором забыл два года назад. Он работал с открытым портом ADB — это отладочный интерфейс Android, через который можно удалённо устанавливать приложения без ведома владельца. Два года в сети, без обновлений, с открытой дверью.
Предпосылки: ноутбук или ПК с установленным Nmap — бесплатный сканер сети, доступен на nmap.org для Windows, macOS и Linux. Подключитесь к домашнему роутеру по Wi-Fi или кабелю.
Делай раз — определите диапазон адресов. Откройте веб-интерфейс роутера в браузере (обычно 192.168.1.1 или 192.168.0.1). В разделе DHCP или LAN посмотрите используемую подсеть. Типичный вариант — 192.168.1.0/24, то есть 256 адресов.
Делай два — запустите обнаружение хостов:
nmap -sn 192.168.1.0/24
Флаг -sn — ping-сканирование без проверки портов, просто список живых устройств. В выводе будут строки вида Nmap scan report for 192.168.1.42, ниже — MAC Address: AA:BB:CC:DD:EE:FF (TP-Link). По MAC-адресу Nmap определяет производителя. Если в списке больше устройств, чем вы подключали — повод разобраться. Этот шаг соответствует технике T1046 — Network Service Discovery (тактика Discovery по MITRE ATT&CK): мы используем тот же подход, что и атакующий при разведке, но применяем его к своей сети.
Делай три — для каждого обнаруженного устройства проверьте открытые порты и сервисы:
nmap -sV 192.168.1.42
Флаг -sV определяет версию сервиса на каждом открытом порту. В выводе — таблица с колонками PORT, STATE, SERVICE, VERSION. Строка 80/tcp open http GoAhead-Webs означает: на порту 80 работает веб-сервер GoAhead — встроенный веб-сервер, типичный для прошивок дешёвых IP-камер. Строка 23/tcp open telnet — устройство принимает подключения по Telnet, протоколу без шифрования, который передаёт пароли открытым текстом. Видите Telnet — это проблема.
Результат: таблица «устройство — IP — MAC — открытые порты — сервисы — версия». У меня получилось 14 строк. Это и есть поверхность атаки (attack surface) — полный перечень того, до чего может добраться злоумышленник.
Анализ угроз сети: три реальные уязвимости домашней сети
Теперь к каждому устройству из таблицы примеряем STRIDE. Прогонять все шесть категорий по каждому — избыточно для домашнего аудита. Достаточно одного вопроса: «Что самое плохое может случиться с этим устройством, и насколько легко это сделать?» Три находки с моего аудита.
UPnP — когда роутер сам открывает двери
UPnP (Universal Plug and Play) — протокол, позволяющий устройствам в локальной сети автоматически просить роутер открыть порт наружу, в интернет. Задумано для удобства: игровая приставка сама настраивает NAT для мультиплеера. Проблема — любое устройство может сделать это без вашего ведома, включая заражённое вредоносным ПО.
Я зашёл в настройки роутера, раздел «Переадресация портов» (Port Forwarding). Два правила, которые не создавал: порт 8080 проброшен на IP-камеру, порт 32400 — на давно удалённый медиасервер Plex. Самого Plex в сети уже не было, но правило висело — порт оставался открыт на внешнем IP-адресе, доступный любому в интернете.
В терминах STRIDE это Information Disclosure: внутренние сервисы видны снаружи. По MITRE ATT&CK проброшенные порты — готовая точка входа для T1190 (Exploit Public-Facing Application, тактика Initial Access) и T1133 (External Remote Services, тактики Initial Access и Persistence). Злоумышленнику не нужно ничего взламывать — порт уже открыт.
Чтобы проверить, какие порты видны снаружи, зайдите на shodan.io — поисковик по интернету вещей, который индексирует открытые порты по всему миру — и введите свой внешний IP-адрес. Или воспользуйтесь онлайн-сканером Shields Up от Gibson Research.
Устранение: настройки роутера → раздел UPnP → отключить. Удалить все правила проброса, которые не создавали сами. Если конкретному устройству нужен проброс — создайте правило вручную, только для одного порта и одного внутреннего IP.
Дефолтные пароли на IP-камере
Из 14 устройств на трёх обнаружился веб-интерфейс с формой логина. На двух пароль был изменён при первой настройке. На третьем — IP-камере — стоял заводской: admin / admin. Камеру подключала жена для наблюдения за котом; настройки безопасности никто не трогал.
В STRIDE это Elevation of Privilege: зная стандартный пароль, любой человек в локальной сети (а при включённом UPnP — и из интернета) получает полный контроль над камерой: видеопоток, запись, настройки. По MITRE ATT&CK это T1110 — Brute Force (тактика Credential Access), хотя формально перебор даже не нужен — достаточно попробовать одну связку.
По классификации OWASP, Broken Access Control (A01:2021) — самая распространённая уязвимость: 94% протестированных приложений имели ту или иную форму этой проблемы. Дефолтный пароль — её частный случай. Проблему усиливает повторное использование паролей: если тот же admin или password123 стоит на камере и на каком-то веб-сервисе, утечка базы одного сервиса автоматически компрометирует другой. Have I Been Pwned показывает десятки миллионов утёкших записей ежегодно — это не теория, а статистика.
Как проверить: откройте в браузере IP-адрес каждого устройства из инвентаризации. Увидели страницу входа — попробуйте стандартные пары: admin/admin, admin/password, admin/1234, пустой пароль. Зашли — немедленно меняйте. Если Nmap показал открытый порт 23/tcp (Telnet) — устройство принимает подключения по незащищённому протоколу, что ещё хуже.
Устранение: сменить пароль на уникальный, минимум 12 символов. Если устройство не позволяет изменить заводской пароль — серьёзный повод для замены.
Устаревшая прошивка роутера — два года без обновлений
Прошивка роутера была от 2023 года. Зашёл на сайт производителя, сверил номер версии из раздела «О системе» в админке — за два года вышло четыре обновления, закрывающих уязвимости в веб-интерфейсе и обработке DNS-запросов.
Это Vulnerable and Outdated Components — A06:2021 по классификации OWASP. Проще говоря: использование компонентов с известными уязвимостями, включая устаревшие библиотеки, фреймворки и прошивки. Устаревшая прошивка может содержать дыры, для которых уже опубликованы эксплойты. Атакующему не нужно искать новую уязвимость — достаточно прочитать changelog обновлений производителя и атаковать то, что уже исправлено в свежей версии. Саб-техника T1595.002 (Active Scanning: Vulnerability Scanning, тактика Reconnaissance) автоматизирует этот процесс: сканер определяет версию прошивки и сопоставляет её с базой известных CVE.
В STRIDE это пересечение Tampering и Elevation of Privilege: через уязвимость в прошивке злоумышленник может получить root-доступ к роутеру. Компрометация роутера — худший сценарий для домашней сети, потому что через него проходит весь трафик: HTTP-запросы, DNS-резолвинг, данные IoT-устройств.
Как проверить: веб-интерфейс роутера → «Обновление ПО» или «Firmware Update» → сравнить текущую версию с последней на сайте производителя.
Устранение: обновить прошивку через веб-интерфейс (обычно 5–10 минут с перезагрузкой). Если производитель прекратил поддержку модели — рассмотрите замену устройства или установку альтернативной прошивки OpenWrt (список поддерживаемых моделей на openwrt.org).
Защита домашней сети от хакеров — пошаговый план
По результатам аудита я выполнил восемь действий. Каждое занимает от двух до десяти минут.
- Отключил UPnP. Настройки роутера → Advanced → UPnP → Off. Удалил все правила проброса портов, кроме одного для VPN.
- Сменил пароли на всех устройствах с веб-интерфейсом. Камера, NAS, медиаплеер — каждому уникальный пароль от 12 символов. Сохранил в парольном менеджере (KeePass или Bitwarden — оба бесплатные).
- Обновил прошивку роутера и камеры. Скачал файлы с сайтов производителей, загрузил через веб-интерфейс.
- Отключил Telnet и WPS. Telnet — протокол удалённого управления без шифрования, пароли летят открытым текстом. WPS (Wi-Fi Protected Setup) — упрощённое подключение по PIN-коду, который подбирается за несколько часов онлайн или за секунды при уязвимости к Pixie Dust.
- Сменил пароль Wi-Fi и SSID (имя сети). SSID не должно содержать модель роутера — это подсказка для атакующего. Пароль — минимум 16 символов, шифрование WPA3 или WPA2. Протоколы WPA и WEP давно скомпрометированы.
- Включил журналирование. Логирование попыток входа и DHCP-аренд закрывает категорию Repudiation из STRIDE: появляются следы того, кто и когда подключался.
- Создал гостевую Wi-Fi-сеть для IoT. Камеры, умные лампочки, колонки — в отдельной сети, изолированной от основной. Это сегментация: даже если умную лампочку скомпрометируют, злоумышленник окажется в изолированном сегменте без доступа к ноутбуку с рабочими файлами.
- Отключил удалённое управление роутером. Раздел «Remote Management» или «Удалённый доступ» — Off. Управление только из локальной сети.
Чек-лист для проверки безопасности домашней сети
Сжатая версия аудита. Хватит двух-трёх часов раз в квартал.
| Шаг | Действие | Чем проверить |
|---|---|---|
| 1 | Найти все устройства в сети | nmap -sn |
| 2 | Проверить открытые порты и сервисы | nmap -sV |
| 3 | Отключить UPnP, вычистить правила проброса | Веб-интерфейс роутера |
| 4 | Проверить заводские пароли на веб-интерфейсах | Браузер |
| 5 | Сверить версии прошивок с сайтами вендоров | Веб-интерфейс + сайт производителя |
| 6 | Проверить протокол Wi-Fi (WPA3/WPA2), отключить WPS | Веб-интерфейс роутера |
| 7 | Проверить видимость портов снаружи | shodan.io |
| 8 | Включить логирование подключений | Веб-интерфейс роутера |
Весь аудит проводится с одного ноутбука. Если устройство или открытый порт вызывает вопросы — вбейте в поиск модель и слова «default password» или «known vulnerabilities». Производители публикуют списки исправленных уязвимостей в changelog обновлений.
Три найденные дыры — не экзотика и не моя невнимательность. UPnP включён на подавляющем большинстве роутеров из коробки. Дефолтные пароли стоят на каждой второй IP-камере. Прошивки обновляет мизерная доля пользователей. Но стоит задать вопрос «как защитить домашнюю сеть?» — девять из десяти ответов будут про антивирус.
Антивирус не закроет открытый порт на роутере. Не сменит пароль admin на камере. Не обновит прошивку. Индустрия безопасности годами продавала идею, что защита — это продукт, который покупаешь. Модель угроз домашней сети по STRIDE показывает обратное: проблема не в отсутствии инструментов, а в отсутствии системного взгляда. Шесть вопросов к каждому устройству, таблица на листе бумаги, пара часов раз в три месяца — и поверхность атаки сокращается на порядок. Три четверти моих консультаций для малого бизнеса начинаются с того же набора: дефолтные пароли, открытые порты, прошивки двухлетней давности. Между домашней сетью на 14 устройств и офисной на 50 разница в масштабе, не в природе угроз. Кто научился делать аудит безопасности дома — тот готов к первым задачам в реальной ИБ. Если хотите выстроить базу системно, а не собирать её по отдельным статьям — на codeby.school есть IB Basics, где начинают ровно с таких практических задач.
Эту тему и смежные навыки разбирают на практике в курсе «Основы информационной безопасности» Codeby Academy.