Hyökkäyspuut ja riskien priorisointi
Uhkatason määrittäminen ja lievennyskeinojen valitseminen
Hyökkäyspuut ja riskien priorisointi on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mikä hyökkäyspuu on
Hyökkäyspuu on kaavio, joka mallintaa, miten hyökkääjä voisi saavuttaa tavoitteensa. Tavoite sijaitsee juuressa, ja haarat kuvaavat sen saavuttamiseen tarvittavia eri reittejä ja osavaiheita.
Siinä missä STRIDE luettelee uhkien tyypit, hyökkäyspuut tarkastelevat konkreettisia reittejä, joita hyökkääjä voisi käyttää. Ne sopivat erinomaisesti tiettyyn arvokkaaseen kohteeseen liittyvään päättelyyn.
Juuritavoitteet ja alatavoitteet
Juurisolmu on hyökkääjän perimmäinen tavoite, kuten ”varastaa asiakkaiden maksutiedot”. Lapsisolmut ovat alatavoitteita tai menetelmiä, joilla ylemmän solmun tavoite saavutetaan.
Rakennatte puun kysymällä toistuvasti: ”Miten hyökkääjä voisi saavuttaa tämän solmun tavoitteen?” Jokaisesta vastauksesta tulee lapsisolmu, ja jatkatte hajottamista, kunnes saavutte konkreettisiin ja toteutettaviin lehtitoimintoihin.
AND- ja OR-solmut
Hyökkäyspuissa käytetään kahta loogista suhdetta solmun ja sen lasten välillä:
- OR-solmuissa mikä tahansa yksittäinen lapsisolmu riittää ylemmän solmun tavoitteen saavuttamiseen (vaihtoehtoiset reitit)
- AND-solmuissa kaikki lapsisolmut on saavutettava yhdessä (vaaditut vaiheet)
Tällä erolla on valtava merkitys: OR-solmussa hyökkääjän tarvitsee valita vain helpoin reitti, kun taas AND-solmu edellyttää jokaisen vaiheen läpäisemistä.
Esimerkkihyökkäyspuu
Tässä on tekstimuotoinen hyökkäyspuu maksutietojen varastamisesta:
GOAL: Steal customer payment data
OR
+-- Compromise the database directly
| AND
| +-- Gain network access to DB
| +-- Obtain DB credentials
+-- Steal data in transit
| +-- Intercept unencrypted traffic
+-- Compromise an admin account
OR
+-- Phish an admin
+-- Brute force weak passwordSolmujen annotointi attribuuteilla
Hyökkäyspuista tulee tehokkaita, kun varustatte lehtisolmut tärkeysjärjestyksen määrittämistä helpottavilla attribuuteilla:
- hyökkääjälle aiheutuva kustannus
- vaikeusaste tai vaadittava osaaminen
- havaittavuus (laukeaako hälytys?)
- onnistumisen todennäköisyys
Siirrätte nämä tiedot sitten ylöspäin puussa. OR-solmussa hyökkääjä valitsee halvimman tai helpoimman lapsisolmun, jolloin heikoin lenkkinne paljastuu.
Riski = Todennäköisyys x Vaikutus
Tärkeysjärjestyksen määrittämistä varten tarvitsette riskipistemäärän. Klassinen kaava yhdistää kaksi tekijää:
Risk = Likelihood x Impact
Likelihood: how probable is this attack to succeed?
Impact: how bad is the damage if it does?
Example:
High likelihood (3) x High impact (3) = 9 -> top priority
Low likelihood (1) x High impact (3) = 3 -> monitorDREAD-pisteytysmalli
DREAD on jäsennelty tapa pisteyttää uhkia viidessä ulottuvuudessa. Jokainen ulottuvuus arvioidaan, minkä jälkeen arviot yhdistetään prioriteettipisteiksi:
- Damage — kuinka vakava vaikutus on?
- Reproducibility — kuinka luotettavasti hyökkäys voidaan toistaa?
- Exploitability — kuinka helppo hyökkäys on toteuttaa?
- Affected users — kuinka moneen käyttäjään vaikutus kohdistuu?
- Discoverability — kuinka helppo haavoittuvuus on löytää?
DREAD on jossain määrin subjektiivinen, joten käyttäkää tiimissä yhdenmukaisia arviointimääritelmiä.
Riskimatriisin rakentaminen
Riskimatriisissa todennäköisyys asetetaan suhteessa vaikutukseen, jolloin riskien tärkeysjärjestys näkyy yhdellä silmäyksellä:
Impact
High | Medium | High | Critical |
Med | Low | Medium | High |
Low | Low | Low | Medium |
+--------+--------+----------+
Low Med High
Likelihood
Address Critical and High cells first.Lievennystoimien valinta
Kun uhille on määritetty tärkeysjärjestys, päättäkää, miten käsittelette kutakin niistä. Neljä vaihtoehtoa ovat samat kuin STRIDE-lievennystoimissa:
- Lievennä — lisätkää hallintakeinoja todennäköisyyden tai vaikutuksen pienentämiseksi
- Poista — poistakaa riskialtis ominaisuus kokonaan
- Siirrä — siirtäkää riski vakuutuksen tai kolmannen osapuolen avulla
- Hyväksy — dokumentoikaa vähäisen riskin muodollinen hyväksyminen
Käyttäkää rajallinen budjettinne ensin suurimman riskin kohteisiin; älkää käyttäkö liikaa resursseja vähäisen riskin uhkien torjumiseen.
Hallintakeinojen kustannus-hyöty
Lievennystoimi on järkevä vain, jos sen kustannukset ovat perusteltuja sen pienentämän riskin kannalta. Hallintakeino, joka maksaa enemmän kuin sen suojaama kohde, on huono investointi.
Arvioikaa jokaisen ehdokashallintakeinon kohdalla:
- Kuinka paljon hallintakeino pienentää riskiä?
- Kuinka paljon sen rakentaminen ja käyttö maksavat?
- Aiheuttaako se kitkaa tai uusia riskejä?
Suosikaa hallintakeinoja, jotka estävät useita hyökkäysreittejä kerralla, kuten MFA, joka sulkee monia tilien kaappaamiseen johtavia haaroja.
Riskien seuranta ja uudelleenarviointi
Tärkeysjärjestyksen määrittäminen ei ole kertaluonteinen tehtävä. Seuratkaa jokaista tunnistettua uhkaa riskirekisterissä, johon merkitään sen pistemäärä, valittu käsittelytapa, vastuuhenkilö ja tila.
Arvioikaa rekisteri uudelleen, kun:
- uusi uhka tai haavoittuvuus ilmenee
- järjestelmän tai sen omaisuuden arvo muuttuu
- lievennystoimi otetaan käyttöön (arvioikaa jäännösriski uudelleen)
Hyväksytyille riskeille pitäisi määrittää vanhenemispäivä, ja ne pitäisi arvioida uudelleen — niitä ei pidä vain hyväksyä ja unohtaa.
Pikatesti
Testatkaa, miten hyvin ymmärrätte hyökkäyspuut ja riskien asettamisen tärkeysjärjestykseen.
Kertaus
Opitte asettamaan uhkia tärkeysjärjestykseen ja valitsemaan lievennystoimia:
- Hyökkäyspuut mallintavat reittejä hyökkääjän tavoitteeseen käyttäen AND-solmuja (kaikki vaaditaan) ja OR-solmuja (mikä tahansa riittää)
- Varustakaa solmut kustannusta, vaikeusastetta ja havaittavuutta kuvaavilla attribuuteilla löytääksenne heikoimman lenkin
- Asettakaa riskit tärkeysjärjestykseen kaavan Riski = Todennäköisyys x Vaikutus, DREAD-pisteytyksen ja riskimatriisin avulla
- Valitkaa riskin lieventäminen, poistaminen, siirtäminen tai hyväksyminen ja punnitkaa kustannuksia suhteessa hyötyihin
- Seuratkaa kaikkea riskirekisterissä ja arvioikaa sitä uudelleen järjestelmän kehittyessä
Tähän päättyy Threat Modeling with STRIDE -kurssi.
Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 76
- Oppitunnit
- 303
Usein kysytyt kysymykset
Onko oppitunti ”Hyökkäyspuut ja riskien priorisointi” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Hyökkäyspuut ja riskien priorisointi”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Hyökkäyspuut ja riskien priorisointi”?
Uhkatason määrittäminen ja lievennyskeinojen valitseminen Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Hyökkäyspuut ja riskien priorisointi”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?
Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miksi uhkamallinnus on tärkeää
- STRIDE-kehys
- Tietovuokaaviot ja luottamusrajat
- Hyökkäyspuut ja riskien priorisointi