0Pricing
Cyber Security Academy · Lektion

Security Champions und Threat Modeling

Bauen Sie ein Security-Champions-Programm auf und moderieren Sie STRIDE-Threat-Modeling-Workshops für Entwicklungsteams.

Security Champions und Threat Modeling ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist ein Security Champion?

Ein Security Champion ist ein Entwickler oder Ingenieur, der in ein Produktteam eingebunden ist und als Ansprechpartner für Sicherheit fungiert. Er ist kein voll ausgebildeter Sicherheitsexperte, verfügt jedoch über zusätzliche Sicherheitsschulungen und setzt sich innerhalb seines Teams für Sicherheitspraktiken ein.

Das Security-Champion-Programm

Ein Champion-Programm verbreitet Sicherheitswissen im gesamten Unternehmen:

  • 1–2 Champions pro Produktteam
  • Regelmäßige Schulungen und Treffen mit dem Sicherheitsteam
  • Verantwortung für Sicherheitsprüfungen im eigenen Team
  • Verbessert die Kommunikation zwischen Entwicklungs- und Sicherheitsteams
  • Verringert den Engpass durch zentralisierte Sicherheitsprüfungen

Was ist Threat Modeling?

Threat Modeling ist die strukturierte Analyse potenzieller Bedrohungen für ein System vor dessen Entwicklung. Es beantwortet folgende Fragen:

  • Was entwickeln wir?
  • Was kann schiefgehen?
  • Was werden wir dagegen unternehmen?
  • Haben wir unsere Aufgabe ausreichend gut erledigt?

STRIDE-Framework

STRIDE ist die am häufigsten verwendete Taxonomie für Threat Modeling:

  • Spoofing – Vortäuschen der Identität eines anderen Benutzers oder Systems
  • Tampering – Verändern von Daten oder Code
  • Repudiation – Abstreiten der Durchführung einer Handlung
  • Information Disclosure – Offenlegen von Daten gegenüber unbefugten Parteien
  • Denial of Service – Beeinträchtigen der Verfügbarkeit
  • Elevation of Privilege – Erlangen unbefugter Berechtigungen

Datenflussdiagramme (DFD)

Die Bedrohungsmodellierung beginnt mit einem Datenflussdiagramm, das Folgendes zeigt:

  • Prozesse — Anwendungskomponenten
  • Datenspeicher — Datenbanken, Dateien, Caches
  • Externe Entitäten — Benutzer, Drittanbieter-APIs
  • Datenflüsse — wie Daten zwischen Komponenten übertragen werden
  • Vertrauensgrenzen — wo sich Berechtigungen ändern

Bedrohungen mit STRIDE finden

Wenden Sie jede STRIDE-Kategorie auf jedes Element an:

  • Bei jedem Überschreiten einer Vertrauensgrenze: Spoofing, Tampering
  • Bei jedem Datenspeicher: Tampering, Information Disclosure
  • Bei jedem Prozess: Es gelten alle STRIDE-Kategorien
  • Für jeden Datenfluss: Tampering, Information Disclosure

PASTA: Prozess zur Angriffssimulation

PASTA ist eine risikozentrierte Bedrohungsmodellierungsmethode in sieben Phasen:

  1. Geschäftsziele definieren
  2. Technischen Umfang definieren
  3. Anwendung zerlegen
  4. Bedrohungen analysieren
  5. Schwachstellen und Sicherheitslücken analysieren
  6. Angriffe modellieren
  7. Risiken und Auswirkungen analysieren

Wann Sie Bedrohungsmodelle erstellen

Erstellen Sie ein Bedrohungsmodell:

  • Beim Entwurf neuer Funktionen oder Systeme
  • Wenn sich die Architektur wesentlich ändert
  • Nach einem Sicherheitsvorfall (aktualisieren Sie das Modell)
  • Jährlich für kritische Systeme

Eine frühzeitige Bedrohungsmodellierung verhindert teure Nacharbeit — Architekturänderungen sind kostengünstig, bevor Code geschrieben wird.

Tools zur Bedrohungsmodellierung

Tools zur Bedrohungsmodellierung:

  • OWASP Threat Dragon — kostenloser, webbasierter DFD-Editor
  • Microsoft Threat Modeling Tool — auf STRIDE ausgerichtet, für Windows
  • IriusRisk — für Unternehmen, integriert sich in Jira
  • draw.io — einfache manuell erstellte DFDs

Bedrohungen an Entwickler kommunizieren

Security Champions machen Bedrohungsmodellierung zugänglich:

  • Formulieren Sie Bedrohungen als User Stories: "Als Angreifer kann ich..."
  • Ordnen Sie Bedrohungen zur besseren Einordnung dem OWASP Top 10 zu
  • Erstellen Sie Tickets für Sicherheitsanforderungen im selben Backlog
  • Messen Sie Sicherheits- und technische Schulden gemeinsam

Ergebnisse der Bedrohungsmodellierung

Ergebnisse eines Bedrohungsmodells:

  • Bedrohungsregister mit allen identifizierten Bedrohungen
  • Risikobewertung je Bedrohung (Wahrscheinlichkeit × Auswirkung)
  • Gegenmaßnahmen für jede Bedrohung
  • Sicherheitsanforderungen für den Backlog
  • Dokumentiertes DFD, das zusammen mit den Entwurfsdokumenten gespeichert wird

Kurztest: Bedrohungsmodellierung

Welche Kategorie im STRIDE-Modell beschreibt, dass ein Angreifer Daten während der Übertragung zwischen zwei Systemen verändert?

Lektionszusammenfassung

Security Champions verankern Sicherheitswissen in Produktteams und skalieren die Sicherheit ohne Engpässe. Die Bedrohungsmodellierung (STRIDE, PASTA) identifiziert Bedrohungen, bevor Code geschrieben wird, und verwendet dazu Datenflussdiagramme. STRIDE-Kategorien: Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege. Ergebnis: ein Bedrohungsregister mit Risikobewertungen und Tickets für Sicherheitsanforderungen im Backlog.

Häufig gestellte Fragen

Ist die Lektion „Security Champions und Threat Modeling“ kostenlos?

Ja — der vollständige Text von „Security Champions und Threat Modeling“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Security Champions und Threat Modeling“?

Bauen Sie ein Security-Champions-Programm auf und moderieren Sie STRIDE-Threat-Modeling-Workshops für Entwicklungsteams. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Security Champions und Threat Modeling“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. SAST und DAST in CI/CD-Pipelines
  2. Software Composition Analysis (SCA)
  3. Scannen von Secrets und fest codierte Zugangsdaten
  4. Security Champions und Threat Modeling
← Zurück zu Cyber Security Academy