نمذجة التهديدات باستخدام STRIDE وPASTA
طبّق STRIDE لتفكيك الأنظمة وPASTA في ورشة عمل لنمذجة التهديدات تتمحور حول المخاطر
نمذجة التهديدات باستخدام STRIDE وPASTA درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما المقصود بنمذجة التهديدات؟
نمذجة التهديدات هي عملية منهجية لتحديد التهديدات الأمنية التي قد يتعرض لها النظام وترتيب أولوياتها ومعالجتها قبل التطوير أو أثناء مراجعة التصميم. وهي تجيب عن الأسئلة التالية: ما الذي نبنيه؟ ما الذي يمكن أن يحدث بشكل خاطئ؟ كيف نصلحه؟ ما مدى جودة النتيجة؟
متى تُجرى نمذجة التهديدات؟
ينبغي إجراء نمذجة التهديدات أثناء التصميم، حيث تكون قيمتها الأعلى وتكلفة الإصلاح الأقل، وأثناء تطوير الميزات الرئيسية، وبعد التغييرات المعمارية، وبصفة دورية للأنظمة الموجودة في الإنتاج. وتكون تكلفة إصلاح عيب في التصميم يُكتشف عبر نمذجة التهديدات أقل بـ60 مرة من تكلفة اكتشافه في الإنتاج.
نظرة عامة على STRIDE
STRIDE هو إطار تصنيفي تذكّري للتهديدات طورته Microsoft. يمثل كل حرف فئة من فئات التهديد: Spoofing (انتحال الهوية)، وTampering (العبث)، وRepudiation (التنصل)، وInformation Disclosure (كشف المعلومات)، وDenial of Service (حجب الخدمة)، وElevation of Privilege (تصعيد الصلاحيات). طبّقوا STRIDE منهجيًا على كل مكوّن في بنيتكم.
STRIDE: انتحال الهوية والعبث
انتحال الهوية: هل يستطيع مهاجم انتحال شخصية مستخدم أو خدمة أو مكوّن شرعي؟ إجراءات التخفيف: المصادقة القوية والشهادات. العبث: هل يستطيع مهاجم تعديل البيانات أثناء النقل أو أثناء تخزينها؟ إجراءات التخفيف: التوقيعات الرقمية وHMAC وفحوصات التكامل وTLS.
STRIDE: التنصل وكشف المعلومات وحجب الخدمة
التنصل: هل يستطيع مستخدم إنكار تنفيذه إجراءً ما؟ إجراء التخفيف: تسجيل التدقيق والتوقيعات الرقمية. كشف المعلومات: هل يمكن كشف بيانات حساسة؟ إجراء التخفيف: التشفير وضبط الوصول. حجب الخدمة: هل يمكن تعطيل التوافر؟ إجراء التخفيف: تحديد معدل الطلبات والتكرار والتحقق من المدخلات.
STRIDE: تصعيد الصلاحيات
هل يستطيع مهاجم الحصول على صلاحيات أعلى من المقصودة؟ حدّدوا جميع مستويات الصلاحيات في نظامكم. تحقّقوا مما يلي: هل يستطيع مستخدم منخفض الصلاحيات الوصول إلى وظائف الإدارة؟ هل تستطيع عملية مستخدم الخروج من بيئة العزل الخاصة بها؟ يتطلب كل مسار لتصعيد الصلاحيات إجراءً تخفيفيًا لضبط الوصول.
مخططات تدفق البيانات لنمذجة التهديدات
أنشئوا مخطط تدفق بيانات (DFD) يوضح العمليات ومخازن البيانات والكيانات الخارجية وتدفقات البيانات، مع تحديد حدود الثقة. يولّد كل عنصر وكل عبور لحدود الثقة تهديدات من STRIDE. وتوفر مخططات DFD البنية المنهجية اللازمة لمنع إغفال أسطح الهجوم.
منهجية PASTA
تُعد Process for Attack Simulation and Threat Analysis (PASTA) منهجية لنمذجة التهديدات تتمحور حول المخاطر وتتكون من سبع مراحل: تحديد الأهداف، وتحديد النطاق التقني، وتفكيك التطبيق، وتحليل التهديدات، وتحديد الثغرات، وحصر الهجمات، وإجراء تحليل للمخاطر مع وضع الإجراءات المضادة.
PASTA مقارنةً بـ STRIDE
يركز STRIDE على المكوّنات، إذ يولّد التهديدات منهجيًا انطلاقًا من مخطط تدفق البيانات. أما PASTA فيركز على المخاطر، إذ يبدأ من أهداف العمل وينتقل إلى التهديدات التقنية. ويعمل STRIDE جيدًا ضمن فرق التطوير، بينما يتوافق PASTA بصورة أفضل مع إدارة المخاطر والتواصل مع التنفيذيين.
أشجار التهديد وأشجار الهجوم
تفكك أشجار الهجوم هدف تهديد أساسيًا، مثل «سرقة رمز المصادقة»، إلى أشجار فرعية لمسارات هجوم بديلة. وتمثل كل ورقة هجومًا محددًا وملموسًا. ويمثل المنطق البولياني (AND/OR) ما إذا كان يجب تحقق جميع الشروط الفرعية أو أيٍّ منها لنجاح الهجوم.
أدوات نمذجة التهديدات
تُعد OWASP Threat Dragon أداة مجانية ومفتوحة المصدر لنمذجة التهديدات تستند إلى DFD. وتتضمن Microsoft Threat Modeling Tool محركًا يستند إلى STRIDE. أما IriusRisk وThreatModeler فهما خياران تجاريان يتكاملان مع Jira وخطوط CI/CD لنمذجة التهديدات بصورة مستمرة.
اختبار المعرفة
أي تهديد من تهديدات STRIDE تخفف من حدته الاستعانة بتسجيل تدقيق قوي وتوقيعات رقمية؟
الملخص
تولّد نمذجة التهديدات باستخدام STRIDE التهديدات منهجيًا من مخططات تدفق البيانات، بينما تتبع PASTA نهجًا يتمحور حول المخاطر ويبدأ من أهداف العمل. وينتج كلاهما قوائم تهديدات مرتبة حسب الأولوية لتوجيه اختيار الضوابط الأمنية قبل كتابة الشفرة أو نشرها.
الأسئلة الشائعة
هل درس «نمذجة التهديدات باستخدام STRIDE وPASTA» مجاني؟
نعم — نص درس «نمذجة التهديدات باستخدام STRIDE وPASTA» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «نمذجة التهديدات باستخدام STRIDE وPASTA»؟
طبّق STRIDE لتفكيك الأنظمة وPASTA في ورشة عمل لنمذجة التهديدات تتمحور حول المخاطر تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «نمذجة التهديدات باستخدام STRIDE وPASTA»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- نمذجة التهديدات باستخدام STRIDE وPASTA
- أطر المخاطر: NIST CSF وISO 27001
- اختيار عناصر التحكم الأمنية وتحليل الفجوات
- التدقيق الأمني ومراجعات الامتثال