精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

威脅建模的主流框架、工具與優秀實踐

安全 應用安全 數據安全
如今我們已經擁有各種各樣的威脅建模框架和方法,這些模型側重點不同,其中一些模型針對特定安全技術領域,例如,應用程序安全。在本文中,我們將幫助您了解所有這些方法的共同點,以及哪種特定的技術可能適合您。

了解威脅建模框架、方法和工具可以幫你更好地識別、量化和排序面臨的威脅。

威脅建模是一個結構化的過程,IT專業人員可以通過該過程識別潛在的安全威脅和漏洞,量化每個威脅的嚴重性,并確定技術的優先級以緩解攻擊并保護IT資產。

這個寬泛的定義聽起來可能像是網絡安全專業人員的職位描述,但是威脅模型的重要之處在于它是系統的和結構化的。威脅建模人員將執行一系列具體步驟,以全面了解他們試圖保護的IT環境,識別漏洞和潛在攻擊者。

總的來說,威脅建模在某種程度上仍然是科學和藝術的綜合體,并沒有單一的威脅建模過程規范。威脅建模的實踐借鑒了各種早期的安全實踐,最著名的是1990年代開發的“攻擊樹”的概念。1999年,Microsoft員工Loren Kohnfelder和Praerit Garg在公司內部分發了一份名為“我們產品的威脅”的文件¹,該文件被許多人認為是威脅建模的第一個明確描述。

Kohnfelder和Garg將他們的建議稱為“STRIDE框架”,我們將在本文后面詳細討論它的細節。如今我們已經擁有各種各樣的威脅建模框架和方法,這些模型側重點不同,其中一些模型針對特定安全技術領域,例如,應用程序安全。在本文中,我們將幫助您了解所有這些方法的共同點,以及哪種特定的技術可能適合您。

[[323008]]

威脅建模流程和步驟

每種的威脅建模方法都包含一系列步驟,我們將在本文后面的部分中討論每個步驟的細微差別。首先,我們將看一下所有這些方法共有的基本邏輯流程。對威脅建模過程最簡潔明了的概述之一來自軟件工程師Goran Aviani,他指出威脅模型的目的是回答四個問題:

  • 我們面對的是什么?
  • 可能會有哪些問題(威脅)?
  • 我們該怎么做?
  • 我們做得好嗎?

反過來,威脅建模過程應包括四個主要步驟,每個步驟都會為這些問題之一提供答案。

  • 分解應用程序或基礎架構
  • 確定威脅
  • 確定對策和緩解措施
  • 排序威脅

為了準確了解這些步驟中的每個步驟,我們需要討論構成威脅建模基礎的特定技術。

威脅建模技術

上面列出的步驟中,最陌生的術語可能是分解(Decompose)。分解應用程序或基礎架構意味著什么?軟件工程師Andrea Della Corte認為,廣義上講,分解應用程序包括“了解應用程序及其與外部實體的交互方式。這涉及創建用例,以了解應用程序的使用方式,確定入口點以查看潛在的攻擊者可以在哪里與應用程序進行交互,確定資產(即攻擊者可能會感興趣的項目/區域),并標識表示應用程序將授予外部實體的訪問權限的信任級別。”(他在這里專門談論應用程序安全性,但是顯然,從廣義上講,這也適用于對基礎結構的看法。)

分解應用程序的一種技術是構建數據流程圖。這是1970年代開發的一種方法,以可視方式展示數據如何在應用程序或系統中移動,以及各個組件在何處更改或存儲數據。其中信任邊界是在2000年代初期添加進來的概念,特指數據流中的卡點,在該點上需要對數據進行驗證,然后數據才能被接收該數據的實體使用。信任邊界是用數據流程圖進行威脅建模的關鍵。

在線銀行應用的數據流程圖示例

下圖是在線銀行應用程序的數據流程圖;虛線表示信任邊界,數據可能會在信任邊界被更改,因此需要采取安全措施。

網上銀行應用程序的數據流程圖(作者為Wei Zhang和Marco Morana,以OWASP許可分發)

更深入的數據流程圖威脅建模方法可以參考微軟的這個文檔²。

由于數據流程圖是由系統工程師而不是安全專家開發的,因此它們包含了許多威脅建模不需要的開銷。數據流程圖的一種替代方法是過程流程圖。兩者在總體概念上相似,但后者更加精簡,并且側重于用戶和執行代碼在系統中的移動方式,更緊密地反映了攻擊者的思維方式(例如下圖)。

 

繪制攻擊樹也是一種威脅建模技術,當您確定要對應用程序或基礎結構潛在威脅的階段時,它就變得非常重要。攻擊樹由90年代后期的信息安全傳奇人物布魯斯·施耐爾(Bruce Schneier)開創。它們由代表不同事件的一系列父節點和子節點組成,子節點是必須滿足的條件才能使父節點為真。根節點(圖中的最高父節點)是攻擊的總體目標。借助攻擊樹,威脅建模者可以看到必須組合哪些情況才能使威脅成功。下圖顯示了一個簡單的銀行應用攻擊樹,說明了病毒可能成功感染文件的不同方式。

下圖是Hackinthebox從攻擊者的角度構建的攻擊樹示例,可以幫助您了解自己所面臨的威脅。

威脅建模框架和方法

威脅建模的各種結構化方法通常稱為框架或方法論(本文中這兩個術語基本上可以互換使用)。目前的威脅建模框架和方法有很多,我們挑幾個最流行的介紹如下:

1. 7種頂級威脅建模方法

  • STRIDE
  • DREAD
  • PASTA
  • VAST
  • Trike
  • OCTAVE
  • NIST

2. STRIDE威脅建模

如上所述,STRIDE是威脅建模的祖父,最早于90年代末在Microsoft開發。STRIDE代表六種威脅,每種都對CIA三要素構成威脅,具體如下:

  • 欺騙或冒充他人或計算機,影響真實性
  • 篡改數據,這會破壞完整性
  • 抵賴,或無法將執行的操作關聯到操作者,這違反了不可抵賴性
  • 信息泄露,違反機密性
  • 拒絕服務,這違反了可用性
  • 特權提升,違反授權

3. DREAD威脅建模

DREAD被認為是STRIDE模型的一個附加組件,該模型使建模人員可以在確定威脅后對其進行排名。對于每個潛在威脅,DREAD代表六個問題:

  • 潛在損害:如果利用漏洞,造成的損害有多大?
  • 重現性:重現攻擊有多容易?
  • 可利用性:發動攻擊有多容易?
  • 受影響的用戶:大概影響了多少用戶?
  • 可發現性:查找漏洞有多容易?

這些問題中的每一個都得到1-3分的評分。

4. PASTA威脅建模

PASTA代表攻擊模擬和威脅分析過程,它是一個七步驟過程,致力于使技術安全要求與業務目標保持一致。每個步驟都非常復雜,由幾個子步驟組成,但是總體順序如下:

  • 定義目標
  • 定義技術范圍
  • 應用程序分解
  • 威脅分析
  • 漏洞和弱點分析
  • 攻擊建模
  • 風險與影響分析

5. VAST威脅建模

VAST代表可視化,敏捷威脅建模。該模型是 ThreatModeler(自動威脅建模平臺)的基礎,該平臺可以區分應用程序和運營威脅模型。VAST專為集成到圍繞devops構建的工作流中而設計。

6. Trike威脅建模

Trike是用于威脅建模和風險評估的框架的開源工具,它基于防御的角度,而不是試圖模仿攻擊者的思維過程。使用Trike,您可以為要防御的系統建模,并通過CRUD的角度評估每個組件,也就是說,誰可以創建,讀取,更新或刪除該實體。通過遍歷數據流程圖來識別威脅,每種威脅僅分為兩類:拒絕服務或特權提升。

7. OCTAVE威脅建模

OCTAVE代表“運營關鍵威脅,資產和脆弱性評估”,是卡耐基梅隆大學開發的一種威脅建模方法,其重點是組織風險而不是技術風險。它包括三個階段:

  • 建立基于資產的威脅配置文件
  • 識別基礎架構漏洞
  • 制定安全策略和計劃

8. NIST威脅建模

美國國家標準技術研究院擁有自己的以數據為中心的威脅建模方法,該方法包括四個步驟:

  • 系統和數據識別和表征
  • 識別并選擇要包含在模型中的攻擊媒介
  • 表征緩解攻擊媒介的安全控件
  • 分析威脅模型

該NIST草案還包括一個方法的具體應用實例。如果您正在尋找威脅建模示例,那么這是一個很棒的文檔,可以閱讀該文檔以了解流程如何工作。

威脅建模優秀實踐

無論選擇哪種框架,都應遵循一些實踐方法。但最重要的(通常也是很難做到的)是將威脅建模作為系統開發過程中的優先事項。如果能在項目開發伊始就做到這一點,以后可以省去很多麻煩,因為安全性可以被深深“植入”到應用程序或系統中。

另一個最佳實踐是不要將應用程序和系統彼此隔離。Michael Santarcangelo寫道:“如果各種威脅模型以相同的方式相互連接,并且應用程序和組件作為IT系統的一部分進行交互,那么結果將是一個全面的攻擊面,CISO可以使用該攻擊面來理解整個企業的整體威脅組合。”

我們還敦促您避免常見的威脅建模錯誤。簡而言之:不要過于關注頭條新聞上的威脅;不要忘記您的用戶可能是所有人中最大的無意威脅;不要忘記威脅模型應該是“活著”的文檔,并且需要不斷更新。

威脅建模工具

需要指出的是,上面列出的兩種方法(VAST和Trike)實際上是圍繞特定的軟件工具構建的。還有一些支持其他方法的工具,例如,Microsoft提供了免費的威脅建模工具,而OWASP Foundation也推出了自己的桌面和web版本的威脅建模工具——Threat Dragon³。

實際上,這里描述的許多方法都是概念性的,并未與任何軟件聯系在一起。攻擊樹或數據流程圖可以用筆和紙繪制。正如Luca Bongiorni的演講所解釋的那樣,用于威脅建模的一些最受歡迎的工具是Microsoft Visio和Excel。開始為基礎架構進行威脅建模的門檻很低,但回報卻很高。

參考資料:

  • 最早的威脅建模論文:https://www.microsoft.com/security/blog/2009/08/27/the-threats-to-our-products/
  • Uncover Security Design Flaws Using The STRIDE Approach:https://docs.microsoft.com/en-us/archive/msdn-magazine/2006/november/uncover-security-design-flaws-using-the-stride-approach
  • OWASP威脅建模工具Threat Dragon:https://owasp.org/www-project-threat-dragon/

【本文是51CTO專欄作者“安全牛”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文     

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2023-02-13 11:50:54

2024-10-29 20:58:38

2019-01-16 09:00:00

DevOps性能測試軟件

2022-06-08 08:11:56

威脅建模網絡安全網絡攻擊

2022-08-24 08:16:33

容器安全容器

2021-05-12 10:52:38

漏洞網絡安全網絡攻擊

2023-10-08 16:26:23

數據倉庫

2021-09-07 09:00:00

開發測試工具

2024-08-27 12:54:37

2025-02-11 12:37:30

2010-06-28 09:53:43

UML建模工具Rose

2010-07-12 15:56:37

UML建模工具

2020-05-15 11:02:13

軟件組合應用程序開發

2024-01-15 08:00:00

開發API文檔集成

2019-05-16 09:00:06

云原生監控日志管理

2025-03-18 09:00:00

網絡威脅網絡安全安全工具

2024-03-28 14:45:56

2024-01-22 12:46:00

KubernetesAPI接口

2024-01-23 13:00:00

Arthas命令Java

2023-09-27 23:57:21

點贊
收藏

51CTO技術棧公眾號

三级黄色片在线观看| 欧美精品色婷婷五月综合| 精品人妻一区二区三区四区不卡 | 欧美蜜桃一区二区三区| 一级特黄妇女高潮| 人成在线免费视频| 激情综合色播五月| 久久久午夜视频| 伊人影院综合网| 高潮久久久久久久久久久久久久 | 神马影院我不卡| 国产黄色片网站| 日韩精品亚洲专区| 国外成人免费在线播放| 天天操天天摸天天舔| 久久久久久毛片免费看 | 57pao成人国产永久免费| 男生操女生视频在线观看| 牛牛精品在线视频| 国产精品久久久久aaaa樱花| 欧美一区二三区| 亚洲精品一区二区三区在线播放| 精品国产乱子伦一区二区| 欧美日韩在线三级| 免费高清在线观看免费| av网址在线免费观看| 亚洲欧美日韩一区在线观看| 日韩在线观看网址| 国精产品一区二区三区| 精品少妇一区| 日韩视频在线你懂得| 日本激情综合网| 国产小视频免费在线网址| 国产成人午夜精品影院观看视频| 国产精品三级美女白浆呻吟| 国产精品100| 国产一区视频在线观看免费| 精品国产欧美成人夜夜嗨| 懂色av蜜桃av| 国产精品欧美在线观看| 精品五月天久久| 国产精品涩涩涩视频网站| caoprom在线| 一区二区免费在线播放| 日产精品高清视频免费| 亚洲自拍一区在线观看| 亚洲韩日在线| 国语自产精品视频在免费| 69av视频在线| 午夜精彩国产免费不卡不顿大片| 久久在精品线影院精品国产| 97在线观看视频免费| 成人在线免费观看91| 欧美一区永久视频免费观看| 久久国产激情视频| 美女色狠狠久久| 欧美视频一区二区三区| 国产wwwxx| 日本无删减在线| www.99精品| 久久久久久国产精品一区| 四虎永久在线观看| 免费黄网站欧美| 91精品久久久久久久久中文字幕| 中国精品一区二区| 免费成人美女在线观看.| 国产日产久久高清欧美一区| 亚洲视频在线观看免费视频| 激情综合色播五月| 国产超碰91| 人人妻人人玩人人澡人人爽| 日韩精品一二三| 国产欧美 在线欧美| 91成人一区二区三区| 国产一区二区三区四区在线观看| 91文字幕巨乱亚洲香蕉| 一级特黄免费视频| 久久精品久久精品| 欧美专区在线视频| 91成人福利视频| 亚洲大胆视频| 日本一区二区在线播放| 在线播放精品视频| 国产不卡在线一区| 久久伊人一区二区| 人人干在线视频| 久久久91精品国产一区二区三区| 色一情一区二区三区四区 | 欧美多人乱p欧美4p久久| 久草视频中文在线| 免费在线亚洲欧美| 国产日韩欧美影视| 成人午夜免费在线观看| 国产午夜亚洲精品理论片色戒| 国产又大又长又粗又黄| 多野结衣av一区| 欧美三区在线观看| 成人在线电影网站| 欧美oldwomenvideos| 久久久久久久久久久久av| 99成人精品视频| 成人性生交大合| 亚洲精品久久区二区三区蜜桃臀| 成人免费高清观看| 欧美影视一区在线| 亚洲成人av免费在线观看| 国产精品亚洲欧美日韩一区在线 | 91涩漫在线观看| 亚洲综合激情另类小说区| 成人亚洲视频在线观看| 福利片在线一区二区| 自拍偷拍亚洲一区| 天天操中文字幕| 大白屁股一区二区视频| 一本久道久久综合| 免费看a在线观看| 狠狠综合久久av一区二区小说| 亚洲国产成人精品无码区99| 成人一区视频| 精品国内二区三区| 午夜三级在线观看| 日韩综合小视频| 久草一区二区| 丁香花视频在线观看| 91麻豆精品国产自产在线| 色偷偷中文字幕| av中字幕久久| 日韩av观看网址| 日本一区二区三区在线观看视频| 亚洲一二三四久久| 在线免费观看av网| 91欧美日韩| 国产精品老牛影院在线观看| 美丽的姑娘在线观看免费动漫| 亚洲第一福利视频在线| 原创真实夫妻啪啪av| 911久久香蕉国产线看观看| 国产精品久久久久aaaa九色| 免费一级在线观看播放网址| 精品国产鲁一鲁一区二区张丽| 国产乱淫av麻豆国产免费| 一区二区三区国产精华| 成人在线中文字幕| 18加网站在线| 精品国产乱码久久久久久1区2区| 欧美精品一区二区蜜桃| 国产一区日韩二区欧美三区| 正在播放91九色| 自拍偷拍亚洲| 欧美成人中文字幕| www.黄色片| 亚洲一级片在线观看| 午夜剧场免费看| 99精品免费| 欧美黑人xxxxx| 性欧美1819sex性高清| 怡红院精品视频| 中文字幕有码视频| 中文字幕一区日韩精品欧美| www.成人黄色| 欧美日本不卡高清| 国产一区免费在线| 奇米777日韩| 日韩视频在线观看免费| 国产视频aaa| 亚洲国产毛片aaaaa无费看| 搡老熟女老女人一区二区| 欧美在线综合| 欧美日韩在线免费观看视频| 这里视频有精品| 欧美一区二区.| 网友自拍视频在线| 日韩午夜激情av| 国产美女激情视频| 国产美女在线观看一区| 无码av天堂一区二区三区| 婷婷成人影院| 国产精品亚发布| 天堂va在线| 亚洲男子天堂网| 亚洲天堂aaa| 亚洲成人精品一区| 日本美女xxx| 国产福利一区二区| 岳毛多又紧做起爽| 91精品综合久久久久久久久久久 | 亚洲精品无码专区| 欧美性猛交xxxx免费看漫画| 99自拍偷拍视频| 国产成人自拍高清视频在线免费播放| aa在线观看视频| 日韩一区三区| 成人综合电影| 色猫猫成人app| 久久人人97超碰精品888| 高清在线观看av| 精品欧美一区二区久久| 少妇又紧又色又爽又刺激视频| 亚洲精品第一国产综合野| 法国空姐电影在线观看| 成人精品一区二区三区中文字幕| 爆乳熟妇一区二区三区霸乳| 欧美日一区二区在线观看| 日本婷婷久久久久久久久一区二区| 欧美性爽视频| 一区二区三区四区在线观看视频| 亚洲AV无码精品自拍| 欧美性猛片xxxx免费看久爱| 亚洲天堂日韩av| 亚洲精品日韩综合观看成人91| 亚洲人成人无码网www国产 | 一区二区黄色片| 国产精品77777| 成年人在线看片| 今天的高清视频免费播放成人| 亚洲精品美女久久7777777| caoporn成人| 国内精品小视频在线观看| 日韩欧美小视频| 亚洲人成电影网站色| 少妇无码一区二区三区| 日韩三级视频中文字幕| 一二三区在线播放| 欧美无砖专区一中文字| 国产嫩bbwbbw高潮| 婷婷夜色潮精品综合在线| 免费在线看黄网址| 亚洲人成在线播放网站岛国 | 日本精品999| 日韩一级精品视频在线观看| 一区二区日韩在线观看| 欧美亚洲图片小说| 波多野结衣绝顶大高潮| 色综合天天综合| 国产在线观看黄色| 五月激情六月综合| 在线观看 中文字幕| 亚洲成人av电影在线| 国产在线观看免费av| 亚洲一区在线观看免费| 久久久久久久伊人| 亚洲一区日韩精品中文字幕| 久久99久久久| 亚洲一级片在线观看| 亚洲国产精一区二区三区性色| 久久亚洲免费视频| 中文字幕第100页| 青青草精品视频| 777视频在线| 狠狠色丁香久久婷婷综合丁香| 97超碰人人爽| 国产一区二区电影| 国产视频精品视频| av不卡一区二区三区| 激情综合丁香五月| 国产日韩v精品一区二区| 我不卡一区二区| 欧美极品少妇xxxxⅹ高跟鞋| 99精品全国免费观看| 一色桃子久久精品亚洲| www.av成人| 一级精品视频在线观看宜春院| jizz国产免费| 一本色道久久加勒比精品| 探花国产精品一区二区| 欧美精品tushy高清| 亚洲老妇色熟女老太| 亚洲精品国精品久久99热| 国产高清美女一级毛片久久| 深夜福利日韩在线看| 欧美极品少妇videossex| 91高清免费视频| 69堂精品视频在线播放| 91免费看网站| 日韩av网站在线免费观看| 日韩精彩视频| 欧美激情1区2区3区| 欧美视频在线播放一区| 久久国产精品99久久久久久老狼| 三级黄色片免费看| www亚洲一区| 尤物在线免费视频| 天天色综合成人网| 中文字幕日产av| 精品久久久影院| 成人午夜电影在线观看| 欧美日韩爱爱视频| 亚洲成人不卡| av在线亚洲男人的天堂| 24小时成人在线视频| 国产精品一区二区在线观看 | 欧美日韩国产成人在线免费| 波多野结衣视频网站| 欧美精品自拍偷拍| 欧美自拍偷拍第一页| 中文字幕在线看视频国产欧美| 免费在线播放电影| 国产精品视频区| 欧美绝顶高潮抽搐喷水合集| 自拍另类欧美| 老牛国产精品一区的观看方式| 97xxxxx| 国产美女精品人人做人人爽| 18禁裸乳无遮挡啪啪无码免费| 亚洲人妖av一区二区| 潘金莲一级淫片aaaaaa播放| 精品国产免费一区二区三区香蕉| 国产精品二线| 91精品国产免费久久久久久| 国产午夜亚洲精品一级在线| 婷婷久久青草热一区二区| 亚洲乱码久久| 女女调教被c哭捆绑喷水百合| 中文av字幕一区| www色aa色aawww| 欧美午夜理伦三级在线观看| 少妇高潮久久久| 欧美另类精品xxxx孕妇| 亚洲精品一区av| 亚洲国产高清国产精品| 欧美亚洲视频| 亚洲精品在线视频免费观看| 一片黄亚洲嫩模| 国产夫妻性生活视频| xxx成人少妇69| 播放一区二区| 欧美日韩最好看的视频| 国产一级久久| 中出视频在线观看| 五月天视频一区| 无码国产精品96久久久久| 久久久久国产精品一区| 在线日韩成人| 一卡二卡三卡视频| 国产成人亚洲综合a∨婷婷| 欧美精品一级片| 欧美不卡在线视频| 午夜影院免费在线| 91手机在线观看| 韩国av一区| 国产精品成人99一区无码 | 久久精品亚洲国产| 日韩精品第二页| 中文字幕一区二区三区乱码| 久久国内精品视频| 国产又色又爽又高潮免费| 欧美美女一区二区| www红色一片_亚洲成a人片在线观看_| 91网站免费观看| 欧美特黄视频| 韩国无码一区二区三区精品| 色综合网色综合| 成人高清免费观看mv| 国产日产欧美精品| 欧美在线亚洲| 国产女人18毛片水真多18| 偷拍一区二区三区| 国产日产精品久久久久久婷婷| 国产成人综合精品在线| 日韩成人精品一区| 性欧美在线视频| 亚洲午夜影视影院在线观看| 五月天婷婷在线观看| 国产精品福利片| 天天射综合网视频| 精品无码av一区二区三区| 精品国产1区2区| 最近高清中文在线字幕在线观看| 亚洲永久免费观看| 99精品视频免费全部在线| 偷拍夫妻性生活| 欧美日产在线观看| 久久av色综合| 日本成人看片网址| 国产一区福利在线| 日韩人妻无码一区二区三区99| 亚洲欧美在线一区| 大胆国模一区二区三区| 久久99中文字幕| 欧美国产欧美综合| 亚洲国产精品视频在线| 国产成人精品日本亚洲| 久久精品亚洲人成影院| 可以直接看的无码av| 欧美高清视频在线高清观看mv色露露十八| 性网站在线观看| 欧美午夜精品久久久久久蜜| 国产精品一区二区三区乱码| 日本中文字幕久久| 欧美美女15p| 欧美日韩性在线观看| 熟妇高潮一区二区| 欧美视频在线观看一区二区| 高清电影在线免费观看| 亚洲欧美日韩精品综合在线观看| 成人亚洲一区二区一| 中文字幕一区二区三区四区视频| 国内成人精品一区| 无需播放器亚洲| 国产美女免费无遮挡|