0Pricing
Cyber Security Academy · Lektion

Threat Modeling mit STRIDE und PASTA

Wenden Sie STRIDE zur Zerlegung von Systemen und PASTA für einen risikozentrierten Threat-Modeling-Workshop an.

Threat Modeling mit STRIDE und PASTA ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist Bedrohungsmodellierung

Bedrohungsmodellierung ist ein strukturierter Prozess, um Sicherheitsbedrohungen für ein System vor der Entwicklung oder während einer Designüberprüfung zu identifizieren, zu priorisieren und zu beheben. Sie beantwortet folgende Fragen: Was entwickeln wir? Was kann schiefgehen? Wie beheben wir das? Wie gut ist das Ergebnis?

Wann Sie eine Bedrohungsmodellierung durchführen sollten

Erstellen Sie ein Bedrohungsmodell bereits während des Designs (höchster Nutzen, geringste Behebungskosten), bei der Entwicklung größerer Funktionen, nach Änderungen an der Architektur und regelmäßig für Produktivsysteme. Die Kosten für die Behebung eines Designfehlers, der bei der Bedrohungsmodellierung gefunden wird, sind 60-mal geringer als bei seiner Entdeckung in der Produktion.

STRIDE im Überblick

STRIDE ist ein bei Microsoft entwickeltes Merkschema und Framework zur Klassifizierung von Bedrohungen. Jeder Buchstabe steht für eine Bedrohungskategorie: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service und Elevation of Privilege. Wenden Sie STRIDE systematisch auf jede Komponente Ihrer Architektur an.

STRIDE: Spoofing und Tampering

Spoofing: Kann ein Angreifer einen legitimen Nutzer, Dienst oder eine Komponente imitieren? Gegenmaßnahmen: starke Authentifizierung, Zertifikate. Tampering: Kann ein Angreifer Daten während der Übertragung oder im Ruhezustand verändern? Gegenmaßnahmen: digitale Signaturen, HMAC, Integritätsprüfungen, TLS.

STRIDE: Repudiation, Information Disclosure und DoS

Repudiation: Kann ein Nutzer bestreiten, eine Handlung ausgeführt zu haben? Gegenmaßnahme: Audit-Logging, digitale Signaturen. Information Disclosure: Können sensible Daten offengelegt werden? Gegenmaßnahme: Verschlüsselung, Zugriffskontrolle. Denial of Service: Kann die Verfügbarkeit beeinträchtigt werden? Gegenmaßnahmen: Rate Limiting, Redundanz, Eingabevalidierung.

STRIDE: Elevation of Privilege

Kann ein Angreifer höhere Berechtigungen erlangen als vorgesehen? Erfassen Sie alle Berechtigungsstufen in Ihrem System. Prüfen Sie: Kann ein Nutzer mit geringen Berechtigungen auf Administratorfunktionen zugreifen? Kann ein Nutzerprozess seine Sandbox verlassen? Für jeden Pfad zur Rechteausweitung ist eine Gegenmaßnahme zur Zugriffskontrolle erforderlich.

Datenflussdiagramme für die Bedrohungsmodellierung

Erstellen Sie ein DFD, das Prozesse, Datenspeicher, externe Entitäten und Datenflüsse zeigt und mit gekennzeichneten Vertrauensgrenzen versehen ist. Jedes Element und jede Überschreitung einer Vertrauensgrenze erzeugt STRIDE-Bedrohungen. DFDs liefern die systematische Struktur, die verhindert, dass Angriffsflächen übersehen werden.

PASTA-Methodik

Process for Attack Simulation and Threat Analysis (PASTA) ist eine risikozentrierte Methodik zur Bedrohungsmodellierung mit sieben Phasen: Ziele definieren, den technischen Umfang festlegen, die Anwendung zerlegen, Bedrohungen analysieren, Schwachstellen identifizieren, Angriffe auflisten und eine Risikoanalyse mit Gegenmaßnahmen durchführen.

PASTA im Vergleich zu STRIDE

STRIDE konzentriert sich auf Komponenten und leitet systematisch Bedrohungen aus einem DFD ab. PASTA konzentriert sich auf Risiken und geht von den Geschäftszielen aus, um sich zu den technischen Bedrohungen vorzuarbeiten. STRIDE eignet sich gut für Entwicklungsteams, während PASTA besser auf das Risikomanagement und die Kommunikation mit Führungskräften abgestimmt ist.

Bedrohungsbäume und Angriffsbaumdiagramme

Angriffsbaumdiagramme zerlegen ein übergeordnetes Bedrohungsziel (z. B. „Authentifizierungstoken stehlen“) in Teilbäume mit alternativen Angriffspfaden. Jedes Blatt stellt einen konkreten, spezifischen Angriff dar. Boolesche Logik (AND/OR) gibt an, ob alle oder beliebige Teilbedingungen erfüllt sein müssen, damit der Angriff erfolgreich ist.

Werkzeuge für die Bedrohungsmodellierung

OWASP Threat Dragon ist ein kostenloses Open-Source-Werkzeug zur Bedrohungsmodellierung auf DFD-Basis. Microsoft Threat Modeling Tool enthält eine STRIDE-basierte Engine. IriusRisk und ThreatModeler sind kommerzielle Optionen, die für eine kontinuierliche Bedrohungsmodellierung in Jira- und CI/CD-Pipelines integriert werden können.

Wissensüberprüfung

Welche STRIDE-Bedrohung wird durch die Implementierung eines zuverlässigen Audit-Loggings und digitaler Signaturen eingedämmt?

Zusammenfassung

Die Bedrohungsmodellierung mit STRIDE leitet systematisch Bedrohungen aus Datenflussdiagrammen ab, während PASTA einen risikozentrierten Ansatz verfolgt, der bei den Geschäftszielen beginnt. Beide Methoden erzeugen priorisierte Bedrohungslisten, die bereits vor dem Schreiben oder Bereitstellen von Code die Auswahl geeigneter Sicherheitsmaßnahmen unterstützen.

Häufig gestellte Fragen

Ist die Lektion „Threat Modeling mit STRIDE und PASTA“ kostenlos?

Ja — der vollständige Text von „Threat Modeling mit STRIDE und PASTA“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Threat Modeling mit STRIDE und PASTA“?

Wenden Sie STRIDE zur Zerlegung von Systemen und PASTA für einen risikozentrierten Threat-Modeling-Workshop an. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Threat Modeling mit STRIDE und PASTA“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Threat Modeling mit STRIDE und PASTA
  2. Risikoframeworks: NIST CSF und ISO 27001
  3. Auswahl von Sicherheitskontrollen und Gap-Analyse
  4. Sicherheitsaudits und Compliance-Reviews
← Zurück zu Cyber Security Academy