Rumah Kewangan Peribadi Apakah Model Ancaman Keselamatan? - pemodelan ancaman

Apakah Model Ancaman Keselamatan? - pemodelan ancaman

Isi kandungan:

Video: Lunch Talk: Ancaman Keamanan Siber #2 2024

Video: Lunch Talk: Ancaman Keamanan Siber #2 2024
Anonim

Pemodelan Ancaman adalah sejenis analisis risiko yang digunakan untuk mengenal pasti kecacatan keselamatan dalam fasa reka bentuk sistem maklumat. Pemodelan ancaman paling sering digunakan untuk aplikasi perisian, tetapi ia boleh digunakan untuk sistem operasi dan peranti dengan keberkesanan yang sama.

Pemodelan ancaman biasanya menyerang-sentris; Pemodelan ancaman yang paling sering digunakan untuk mengenalpasti kelemahan yang boleh dieksploitasi oleh penyerang dalam aplikasi perisian.

Pemodelan ancaman adalah paling berkesan apabila dilakukan pada fasa reka bentuk sistem maklumat atau aplikasi. Apabila ancaman dan mitigasi mereka dikenal pasti pada fasa reka bentuk, banyak usaha diselamatkan melalui mengelakkan perubahan reka bentuk dan perbaikan dalam sistem yang sedia ada.

Walaupun terdapat pendekatan yang berlainan untuk pemodelan ancaman, langkah-langkah yang biasa ialah

  • Mengenalpasti ancaman
  • Menentukan dan serangan potensi rajah
  • Analisis pengurangan prestasi
  • Perbaikan ancaman

Mengenal pasti ancaman

Pengenalan ancaman adalah langkah pertama yang dilakukan dalam pemodelan ancaman. Ancaman adalah tindakan yang mungkin dilakukan oleh penyerang yang berjaya jika terdapat kelemahan yang sesuai dalam aplikasi atau sistem.

Untuk aplikasi perisian, terdapat dua mnemonik yang digunakan sebagai bantuan ingatan semasa pemodelan ancaman. Mereka adalah

  • STRIDE, senarai ancaman asas (dibangunkan oleh Microsoft):
    • Spoofing identiti pengguna
    • Menghapuskan
    • Penolakan
    • Pendedahan maklumat
    • Penafian perkhidmatan
  • DREAD, teknik lama yang digunakan untuk menilai ancaman:
    • Kerosakan
    • Reproduktifitas
    • Kebolehgunaan
    • Pengguna yang terjejas
    • Ketemuan

mengandungi ancaman, mereka membantu pemodelan ancaman yang dilakukan individu, dengan mengingatkan individu kategori ancaman asas (STRIDE) dan analisis mereka (DREAD).

Lampiran D dan E dalam NIST SP800-30, Panduan untuk Mengendalikan Penilaian Risiko, adalah sumber kegunaan am untuk ancaman yang baik.

Menentukan dan serangan berpotensi serangan

Setelah ancaman telah dikenal pasti, pemodelan ancaman terus menerus melalui penciptaan diagram yang menggambarkan serangan pada aplikasi atau sistem. Pokok serangan boleh dibangunkan. Ia menggariskan langkah-langkah yang diperlukan untuk menyerang sistem. Angka berikut menggambarkan pokok serangan dari aplikasi perbankan mudah alih. Tree Attack untuk aplikasi perbankan mudah alih.

Pokok serangan menggambarkan langkah-langkah yang digunakan untuk menyerang sistem sasaran.

Analisis pengurangan prestasi

Apabila melakukan analisa ancaman terhadap aplikasi yang rumit atau sistem, kemungkinan besar terdapat banyak unsur serupa yang mewakili duplikasi teknologi.

Analisis pengurangan adalah langkah pilihan dalam pemodelan ancaman untuk mengelakkan pertindihan usaha. Tidak masuk akal untuk menghabiskan banyak masa menganalisis komponen yang berbeza dalam persekitaran jika mereka semua menggunakan teknologi dan konfigurasi yang sama. Berikut ialah contoh-contoh yang biasa:

Aplikasi mengandungi beberapa medan borang (yang berasal dari kod sumber yang sama) yang meminta nombor akaun bank. Kerana semua modul input medan menggunakan kod yang sama, analisis terperinci hanya perlu dilakukan sekali.

  • Aplikasi menghantar beberapa jenis mesej yang berbeza ke atas sambungan TLS yang sama. Oleh kerana sijil dan sambungan yang sama digunakan, analisis terperinci sambungan TLS hanya perlu dilakukan sekali sahaja.
  • Teknologi dan proses untuk mengatasi ancaman

Sama seperti analisis risiko rutin, langkah seterusnya dalam menganalisis ancaman adalah penghitungan langkah-langkah yang berpotensi untuk mengurangkan ancaman yang dikenal pasti. Kerana sifat ancaman berbeza-beza, pemulihan mungkin terdiri daripada satu atau lebih daripada yang berikut untuk setiap risiko:

Ubah kod sumber (contohnya, tambahkan fungsi untuk memeriksa medan input dengan teliti dan menyaring serangan suntikan).

  • Tukar konfigurasi (contohnya, beralih kepada algoritma penyulitan yang lebih selamat, atau tamat tempoh kata laluan lebih kerap).
  • Tukar proses perniagaan (contohnya, tambahkan atau ubah langkah dalam proses atau prosedur untuk merekod atau memeriksa data utama).
  • Tukar kakitangan (sebagai contoh, menyediakan latihan, memindahkan tanggungjawab untuk tugas kepada orang lain)
  • Ingat bahawa empat pilihan untuk rawatan risiko adalah mitigasi, pemindahan, penghindaran dan penerimaan. Dalam hal pemodelan ancaman, beberapa ancaman boleh diterima sebagai.
Apakah Model Ancaman Keselamatan? - pemodelan ancaman

Pilihan Editor

QuickBooks 2016: Senarai Kod Cukai Jualan, Senarai Kelas dan Senarai Nama Lain -

QuickBooks 2016: Senarai Kod Cukai Jualan, Senarai Kelas dan Senarai Nama Lain -

QuickBooks 2016 menawarkan banyak senarai. Anda mungkin ingin melihat senarai Kod Cukai Jualan, senarai Kelas, dan senarai Nama Lain. Jika anda perlu melihat senarai ini, cuma pilih senarai dari menu Senarai atau pilih Daftar → Senarai Profil Pelanggan & Vendor dan pilih senarai dari submenu yang ...

Perubahan Tarikh cepat - dummies

Perubahan Tarikh cepat - dummies

Ingin memasukkan atau menukar tarikh dalam entri QuickBooks? Memasuki dan mengedit tarikh dalam QuickBooks adalah pantas dan mudah apabila anda menggunakan pintasan keyboard QuickBooks yang sangat berguna ini. QuickBooks Key atau Keystroke Combination Shortcut Results + Next day - Hari Sebelumnya T Hari W Hari Pertama Minggu K Hari terakhir ...

QuickBooks Mematuhi Pesanan Pembelian - dummies

QuickBooks Mematuhi Pesanan Pembelian - dummies

Anda boleh membuat PO QuickBooks walaupun anda memesan barang melalui telefon atau melalui World Wide Web - iaitu, apabila anda tidak meminta barangan secara bertulis. Mengisi pesanan pembelian membolehkan anda menentukan item yang ada pada pesanan dan apabila item tersebut akan tiba. Apa yang anda perlu lakukan ialah bertanya ...

Pilihan Editor

Buat Label dengan Grafik di Word 2016 - dummies

Buat Label dengan Grafik di Word 2016 - dummies

Kata membolehkan anda mencetak helaian label yang serupa, tetapi ia mengandungi hanya teks membosankan. Cuba rempah-rempah dengan menambah warna, fancy, dan pemformatan. Cara terbaik untuk memasak label ialah menambah gambar atau grafik lain. Ikuti langkah berikut: Klik tab Mailings. Dalam kumpulan Buat, klik ...

Cara Mencipta Blok Bangunan AutoTeks dalam Kata 2016 - dummies

Cara Mencipta Blok Bangunan AutoTeks dalam Kata 2016 - dummies

Kata 2016 tidak mempunyai fungsi AutoComplete . Ia telah dikeluarkan beberapa versi yang lalu. Di tempatnya, anda membuat blok bangunan AutoText, yang berfungsi seperti AutoComplete lama. Blok bangunan AutoText ialah pembantu menaip. Anda membuat blok bangunan untuk teks yang sering anda taip, seperti nama, alamat, permintaan maaf, dan sebagainya. ...

Membuat Kad Ucapan di Microsoft Word 2003 - dummies

Membuat Kad Ucapan di Microsoft Word 2003 - dummies

Jika anda ingin membuat sesuatu dalam Word yang hanya akan mempesonakan seseorang, cuba tangan anda pada kad ucapan tersuai. Untuk menyiapkan Word untuk membuat kad ucapan dari satu lembaran kertas bersaiz standard, ikuti langkah-langkah berikut: 1. Pilih Fail -> Persediaan Halaman. 2. Klik tab Margin. 3. Pilih Landskap ...

Pilihan Editor

Cara Menyediakan Pengawal Cari untuk Geocoding dalam App iOS Anda

Cara Menyediakan Pengawal Cari untuk Geocoding dalam App iOS Anda

Anda sudah mempunyai satu teka-teki geocoding di tempat di papan cerita anda untuk apl iOS anda; ini Pengawal Cari yang sesuai bernama. Caranya ialah untuk menambah pengawal peribadi yang akan melaksanakan ciri Cari yang anda mahu. Untuk menambah projek anda, ikuti langkah-langkah berikut: Dalam Navigator Projek, pilih ...

Cara Menyediakan Pengawal Peta di Main_iPad. Storyboard dalam Apl IOS anda - dummies

Cara Menyediakan Pengawal Peta di Main_iPad. Storyboard dalam Apl IOS anda - dummies

Sekali anda mempunyai pengawal paparan peribadi untuk MapController dalam aplikasi iOS anda, anda perlu memberitahu papan cerita iPad untuk memuat pengawal pandangan adat anda dan bukannya UIViewController. Ikuti langkah berikut: Dalam Navigator Projek, pilih Main_iPad. papan cerita dan kemudian pilih Lihat Pengawal di Lihat Pengawal - Adegan Peta dalam Garis Besar Dokumen. ...