Hjem Personlig finansiering Hvad er sikkerhedstrusselsmodellering? - dummies

Hvad er sikkerhedstrusselsmodellering? - dummies

Indholdsfortegnelse:

Video: Hvad er menstruation? 2025

Video: Hvad er menstruation? 2025
Anonim

Trusselmodellering er en type risikoanalyse, der bruges til at identificere sikkerhedsfejl i designfasen af ​​et informationssystem. Threat modellering er oftest anvendt til software applikationer, men det kan bruges til operativsystemer og enheder med samme effektivitet.

Threat modellering er typisk angreb-centreret; trusselmodellering bruges oftest til at identificere sårbarheder, der kan udnyttes af en angriber i softwareapplikationer.

Trusselmodellering er mest effektiv, når den udføres i designfasen af ​​et informationssystem eller en applikation. Når trusler og deres afbødning er identificeret i designfasen, spares der stor besparelse ved at undgå designændringer og rettelser i et eksisterende system.

Mens der er forskellige metoder til trusselmodellering, er de typiske trin

  • Identificerende trusler
  • Bestemmelse og diagrammering af potentielle angreb
  • Udførelse af reduktionsanalyse
  • Remediering af trusler

Identificerende trusler

Trusselsidentifikation er det første skridt, der udføres i trusselmodellering. Trusler er de handlinger, som en angriber kan udføre med succes, hvis der findes tilsvarende sårbarheder i applikationen eller systemet.

Til softwareapplikationer er der to mnemonics anvendt som hukommelseshjælp under trusselmodellering. De er

  • STRIDE, en liste over grundlæggende trusler (udviklet af Microsoft):
    • Spoofing af brugeridentitet
    • Tampering
    • Repudiation
    • Information disclosure
    • Denial of service
    • Hævelse af privilegium
    DREAD, en ældre teknik til vurdering af trusler:
  • Skade
    • Reproducerbarhed
    • Brugbarhed
    • Berørte brugere
    • Opdagelighed
    • Selvom disse mnemonikker ikke selv indeholder trusler, de hjælper den enkelte til at udføre trusselmodellering ved at minde individet om grundlæggende trusselskategorier (STRIDE) og deres analyse (DREAD).

Appendiks D og E i NIST SP800-30, Guide til gennemførelse af risikovurderinger, er en god generel kilde til trusler.

Bestemmelse og diagrammer potentielle angreb

Efter at trusler er blevet identificeret, fortsætter trusselmodelleringen ved at oprette diagrammer, der illustrerer angreb på et program eller system. Et

angrebstræ kan udvikles. Det skitserer de trin, der kræves for at angribe et system. Den følgende figur illustrerer et angrebstræ i en mobilbankapplikation. Angre træ for en mobil banking applikation.

Et angrebstræ illustrerer de trin, der bruges til at angribe et mål system.

Udførelse af reduktionsanalyse

Når der udføres en trusselanalyse på en kompleks applikation eller et system, er det sandsynligt, at der vil være mange lignende elementer, der repræsenterer duplikeringer af teknologi.

Reduktionsanalyse er et valgfrit trin i trusselmodellering for at undgå dobbeltarbejde. Det giver ikke mening at bruge meget tid på at analysere forskellige komponenter i et miljø, hvis de alle bruger samme teknologi og konfiguration. Her er typiske eksempler:

En applikation indeholder flere formularfelter (som er afledt af samme kildekode), der kræver bankkontonummer. Fordi alle feltindgangsmoduler bruger samme kode, skal detaljeret analyse kun foretages en gang.

  • En applikation sender flere forskellige typer meddelelser via den samme TLS-forbindelse. Fordi samme certifikat og forbindelse anvendes, skal der foretages en detaljeret analyse af TLS-forbindelsen en gang.
  • Teknologier og processer til afhjælpning af trusler

Ligesom i rutinemæssig risikoanalyse er det næste trin i trusselanalyse opgørelsen af ​​potentielle foranstaltninger til at afbøde den identificerede trussel. Fordi trusselens art varierer meget, kan afhjælpning bestå af en eller flere af følgende for hver risiko:

Skift kildekode (fx tilføj funktioner for at undersøge indgående felter nøje og filtrere indsprøjtningsangreb).

  • Skift konfiguration (for eksempel skifte til en mere sikker krypteringsalgoritme, eller udløbe adgangskoder oftere).
  • Skift forretningsproces (fx tilføj eller skift trin i en proces eller procedure for at optage eller undersøge nøgledata).
  • Skift personel (for eksempel udveksle uddannelse, flyt ansvar for en opgave til en anden person)
  • Husk at de fire muligheder for risikostyring er afbødning, overførsel, undgåelse og accept. I tilfælde af trusselmodellering kan nogle trusler accepteres som-er.
Hvad er sikkerhedstrusselsmodellering? - dummies

Valg af editor

Hvordan man vælger vielsesringe

Hvordan man vælger vielsesringe

Selvom brudgommen handler solo til forlovelsesringen, sporer par normalt hinanden om deres vielsesringe. Nogle vælger matchende vielsesringe, men det behøver du ikke. Hvis du vil have et almindeligt guldband og din forlovede ønsker noget mere avanceret, er der ingen grund til, at du ikke begge kan have det, du vil have. Vælg en ...

Hvordan man holder styr på bryllupsgaver

Hvordan man holder styr på bryllupsgaver

Mister sporet af bryllupsgaver og deres givere kan være et mareridt . I det øjeblik du åbner en bryllupsgave, skriv ned hvad det er, hvem gav det til dig og datoen. Disse oplysninger kan gå på et indekskort med gæstens øvrige oplysninger i et regneark. Optag også, når du sender hver ...

Hvordan man vælger en forlovelsesring - dummier

Hvordan man vælger en forlovelsesring - dummier

Bragt til dig af Engagement og vielsesringe kommer i et stort udvalg af stilarter og materiale. Når man handler for forlovelses- og vielsesringe, går mange par sammen - eller i det mindste forudforhandler sammen, så hver person har en ide om den andens smag. Når du vælger ringe, skal du overveje din livsstil og prisklasse, og ...

Valg af editor

Forbedre dine Excel-rapporter ved de-Emphasizing Borders - dummies

Forbedre dine Excel-rapporter ved de-Emphasizing Borders - dummies

Borddesign er en af ​​de mest undervurderede bestræbelser i Excel-rapportering. Tro det eller ej, grænser kommer i vejen for hurtigt at læse dataene i en tabel. Fordi grænserne hjælper med at adskille data i pænt opdelte sektioner, kan det virke kontraintuitivt, men virkeligheden er, at bordets grænser er det første, du ...

Identificere problemet, som din finansielle model skal løse - dummies

Identificere problemet, som din finansielle model skal løse - dummies

En økonomisk model er normalt bygget for at besvare et spørgsmål eller at løse et problem. For eksempel spørgsmålet "Skal jeg købe dette nye aktiv? "Kan resultere i en model, der indeholder cash flow analyse, som sammenligner cash flow, hvis aktivet er købt versus, hvis det ikke købes. "Hvor meget skal ...

Sådan bruges VBA-regnearkfunktioner i Excel 2016 - dummies

Sådan bruges VBA-regnearkfunktioner i Excel 2016 - dummies

Selvom VBA tilbyder et anstændigt sortiment af bygget - i funktioner, kan du ikke altid finde præcis, hvad du har brug for. Heldigvis kan du også bruge de fleste af Excels regnearkfunktioner i dine VBA-procedurer. De eneste regnearkfunktioner, som du ikke kan bruge, er dem, der har en tilsvarende VBA-funktion. For eksempel kan du ikke bruge Excel's RAND ...

Valg af editor

Sådan går du ind i en Ham Radio Contact - dummies

Sådan går du ind i en Ham Radio Contact - dummies

Nogle gange kan du ikke vente på slutningen af ​​en kontakt til at ringe til en skinke radiostation. Afbrydelse af en anden kontakt kaldes at bryde ind (eller bryde). Den rigtige procedure er at vente på en pause i kontakten og hurtigt sige "Break" (eller send BK med Morse kode) efterfulgt af dit kaldesignal. Hvorfor gør du ...

Basics of High Frequency (HF) Ham Radios - Dummies

Basics of High Frequency (HF) Ham Radios - Dummies

Alle moderne skinke radioer har perfekt brugbar modtagelse og transmittere ydeevne. Forskellene involverer ydeevne på flere nøgleområder, såsom evnen til at modtage i nærvær af stærke signaler, signalfiltrering og filterstyringsfunktioner, dækning af et eller flere VHF / UHF-bånd, driftsfunktioner såsom subreceivers og antal indbyggede i antenne tunere. HF-radioer ...

Sådan vælger du en Ham Radio Antenne - Dummies

Sådan vælger du en Ham Radio Antenne - Dummies

Det er svært at sige, hvilket er vigtigt for en skinke radio operatør: radioen eller antennen. At klare mangler i en ved at forbedre den anden er vanskelig. En god antenne kan gøre en svag radio lyd bedre end den anden vej. Du skal give antennevalg mindst lige så meget ...