Hjem Personlig finansiering Hva er sikkerhetsrisikomodellering? - dummies

Hva er sikkerhetsrisikomodellering? - dummies

Innholdsfortegnelse:

Video: HVA er DET?! EP 1 The Last Guardian 2024

Video: HVA er DET?! EP 1 The Last Guardian 2024
Anonim

Trusselmodellering er en type risikoanalyse som brukes til å identifisere sikkerhetsfeil i designfasen i et informasjonssystem. Threat modellering er oftest brukt på programvare, men det kan brukes til operativsystemer og enheter med samme effektivitet.

Trusselmodellering er typisk angrepssentrisk; trusselmodellering oftest brukes til å identifisere sårbarheter som kan utnyttes av en angriper i programvareprogrammer.

Trusselmodellering er mest effektiv når den utføres i designfasen til et informasjonssystem eller en applikasjon. Når trusler og deres begrensning identifiseres i designfasen, blir mye arbeid spart gjennom å unngå designendringer og reparasjoner i et eksisterende system.

Mens det er forskjellige tilnærminger til trusselmodellering, er de typiske trinnene

  • Identifiserende trusler
  • Bestemme og skjemere potensielle angrep
  • Utføre reduksjonsanalyse
  • Rettelse av trusler

Identifiserende trusler

Trusselidentifikasjon er det første trinnet som utføres i trusselmodellering. Trusler er de handlingene som en angriper kan klare å utføre hvis det finnes tilsvarende sårbarheter i programmet eller systemet.

For programvareapplikasjoner er det to mnemonikk som brukes som minnestøtte under trusselmodellering. De er

  • STRIDE, en liste over grunnleggende trusler (utviklet av Microsoft):
    • Spoofing av brukeridentitet
    • Tampering
    • Repudiation
    • Informasjonsbeskrivelse
    • Nektetjenesten
    • Forhøyelse av privilegium
  • Skade
    • Reproducerbarhet
    • Utnyttbarhet
    • Berørte brukere
    • Discoverability
    • Selv om disse mnemonikkene ikke selv inneholder trusler, de hjelper den enkelte som utfører trusselmodellering, ved å minne individet om grunnleggende trusselkategorier (STRIDE) og deres analyse (DREAD).

Vedlegg D og E i NIST SP800-30, Guide for gjennomføring av risikovurderinger, er en god generell kilde til trusler.

Bestemme og skjule potensielle angrep

Etter at trusler er identifisert, fortsetter trusselmodellering ved å lage diagrammer som illustrerer angrep på et program eller system. Et

angrepstreet kan utvikles. Det skisserer trinnene som kreves for å angripe et system. Følgende figur illustrerer et angrepstreet i en mobilbankapplikasjon. Angre tre for en mobil bankapplikasjon.

Et angrepstreet illustrerer trinnene som brukes til å angripe et målsystem.

Utfør reduksjonsanalyse

Når det utføres en trusselanalyse på en kompleks applikasjon eller et system, er det sannsynlig at det vil være mange like elementer som representerer duplikasjoner av teknologi.

Reduksjonsanalyse er et valgfritt trinn i trusselmodellering for å unngå duplisering av innsats. Det er ikke fornuftig å bruke mye tid på å analysere ulike komponenter i et miljø hvis de alle bruker samme teknologi og konfigurasjon. Her er typiske eksempler:

En applikasjon inneholder flere skjemafelter (som er avledet fra samme kildekode) som krever bankkontonummer. Fordi alle feltinngangsmodulene bruker samme kode, må detaljert analyse bare gjøres en gang.

  • En applikasjon sender flere forskjellige typer meldinger over samme TLS-forbindelse. Fordi det samme sertifikatet og tilkoblingen blir brukt, må det utføres en detaljert analyse av TLS-tilkoblingen en gang.
  • Teknologier og prosesser for å rette opp trusler

På samme måte som i rutinemessig risikoanalyse er neste trinn i trusselanalyse oppregningen av potensielle tiltak for å redusere den identifiserte trusselen. Fordi karakteren av trusler varierer mye, kan rydding bestå av ett eller flere av følgende for hver risiko:

Endre kildekoden (for eksempel legge til funksjoner for å nøye undersøke innsendingsfelt og filtrere ut injeksjonsangrep).

  • Endre konfigurasjon (for eksempel bytte til en sikrere krypteringsalgoritme, eller utløp passord oftere).
  • Endre forretningsprosess (for eksempel legge til eller endre trinn i en prosess eller prosedyre for å registrere eller undersøke viktige data).
  • Endre personell (for eksempel gi opplæring, flytt ansvar for en oppgave til en annen person)
  • Husk at de fire alternativene for risikebehandling er begrensning, overføring, unnvikelse og aksept. I tilfelle av trusselmodellering kan enkelte trusler bli akseptert som-er.
Hva er sikkerhetsrisikomodellering? - dummies

Redaktørens valg

Hvordan man bygger en arrayformel i Excel 2010 - dummies

Hvordan man bygger en arrayformel i Excel 2010 - dummies

En matriseformel er en spesiell formel som opererer på en rekke verdier i Excel 2010. Når du bygger en matriseformel i et regneark, trykker du Ctrl + Shift + Enter for å sette inn en matriseformel i arrayområdet. For å få en ide om hvordan du bygger og bruker array formler i et regneark, bør du vurdere ...

Hvordan å beregne bevegelige gjennomsnitt i Excel - dummier

Hvordan å beregne bevegelige gjennomsnitt i Excel - dummier

Kommandoen Data Analyse gir et verktøy for beregning av bevegelse og eksponensiell glatt gjennomsnitt i Excel. Anta, for illustrasjons skyld, at du har samlet daglig temperaturinformasjon. Du vil beregne tre-dagers glidende gjennomsnitt - gjennomsnittet for de siste tre dagene - som en del av noen enkle værprognoser. For å beregne bevegelige gjennomsnitt ...

Hvordan du avbryter utskrift i Excel 2013 - dummies

Hvordan du avbryter utskrift i Excel 2013 - dummies

Når du klikker på Hurtigutskrift, ruter Excel 2013 skrive ut jobb til Windows-utskriftskøen, som fungerer som en mellommann og sender jobben til skriveren. Hvis du vil avbryte utskriftsjobben etter at Excel har fullført forsendelsen til utskriftskøen, må du:

Redaktørens valg

Interne og eksterne forhold utforsket på PHR / SPHR eksamenene - dummies

Interne og eksterne forhold utforsket på PHR / SPHR eksamenene - dummies

Relasjoner er hvordan Virksomheten blir gjort, bare fordi folk er kjernen i arbeidet og hvordan folk jobber sammen, påvirker utfallet. Interne forhold eksisterer mellom avdelinger og medarbeidere, samt mellom veiledere og ansatte. Flere PHR / SPHR eksamenskomponenter omhandler disse relasjonene, inkludert følgende: Administrere endring: Fordi forandring er et naturlig utfall ...

Forbereder seg på å takle PHR / SPHR-eksamenene - dummier

Forbereder seg på å takle PHR / SPHR-eksamenene - dummier

Svært få individer tar denne testen uten forberedelse . Graden du forbereder deg på er basert på din unike arbeidserfaring og utdanning. De inkluderer følgende: Studieplaner: En studieplan er et verktøy du designer. Det er en skriftlig angrepsplan som adresserer de tingene som gjør deg unik - din ...

Mottar resultater etter at du har tatt PHR eller SPHR-eksamenen - dummies

Mottar resultater etter at du har tatt PHR eller SPHR-eksamenen - dummies

Tilbake på dagen måtte eksamenstakere vente i seks uker etter resultater etter at de tok PHR eller SPHR-eksamen, men med datastyrt testing får du heldigvis et foreløpig pass eller en feil rett etter at du har fullført eksamen og etterfølgende undersøkelse. Det anbefales at du venter på å publisere eksamenssuksessen din til ...

Redaktørens valg

Hvordan du kan finne en webdesigner for å designe bloggen din - dummies

Hvordan du kan finne en webdesigner for å designe bloggen din - dummies

Du vil kanskje ikke design bloggen din selv - hvem har tid til å rote med all den koden? Webdesignere lager nettsteder og blogger for å leve. Selvfølgelig, fordi disse webkunnige fagfolk stoler på sine ferdigheter for inntekt, gjør de det ikke gratis. Hvis du er heldig, kan du finne en webside ...

Hvordan å evaluere online fellesskapsmedlemskap - dummies

Hvordan å evaluere online fellesskapsmedlemskap - dummies

Sunn online samfunn er levende og aktivt. Medlemmene er hjelpsomme og entusiastiske. Unhealthy samfunn oppdateres ikke ofte, og medlemmene ser ut til å være der bare for å fremme sine egne årsaker eller interesser. Noen ganger er disse fellesskapene ikke oppdatert i det hele tatt. Som samfunnssjef kan du ikke sette opp et fellesskap og håpe på det beste. Du ...

Hvordan du finner kommentarer utenfor din online fellesskap - dummies

Hvordan du finner kommentarer utenfor din online fellesskap - dummies

Som leder, og legger merke til ditt nettbaserte fellesskap betyr også å oppdage hvem som snakker om deg utenfor ditt nærmeste samfunn. Når folk har konstruktiv kritikk, tar de ikke alltid med deg. De liker å legge det til sine egne blogger eller nettverk for å motta trafikken eller lage sin egen diskusjon. Noen ganger vil de ...