Cyber Security Academy · Leçon

Modélisation des menaces avec STRIDE et PASTA

Appliquez STRIDE pour décomposer les systèmes et PASTA pour animer un atelier de modélisation des menaces centré sur les risques.

Leçon 1 sur 413 étapes

Modélisation des menaces avec STRIDE et PASTA est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu’est-ce que la modélisation des menaces ?

La modélisation des menaces est un processus structuré qui consiste à identifier, à hiérarchiser et à traiter les menaces de sécurité pesant sur un système avant le développement ou pendant une revue de conception. Elle répond aux questions suivantes : que construisons-nous ? Que peut-il mal se passer ? Comment pouvons-nous y remédier ? Quelle est la qualité du résultat ?

Quand effectuer une modélisation des menaces

Effectuez une modélisation des menaces dès la conception (valeur maximale, correction moins coûteuse), pendant le développement de fonctionnalités majeures, après des changements architecturaux et périodiquement pour les systèmes en production. Le coût de correction d’une faille de conception découverte lors de la modélisation des menaces est 60 fois moindre que celui d’une faille découverte en production.

Présentation de STRIDE

STRIDE est un cadre mnémotechnique de classification des menaces, mis au point chez Microsoft. Chaque lettre représente une catégorie de menace : usurpation d’identité, falsification, répudiation, divulgation d’informations, déni de service et élévation de privilèges. Appliquez systématiquement STRIDE à chaque composant de votre architecture.

STRIDE : usurpation d’identité et falsification

Usurpation d’identité : un attaquant peut-il se faire passer pour un utilisateur, un service ou un composant légitime ? Mesures d’atténuation : authentification forte, certificats. Falsification : un attaquant peut-il modifier des données en transit ou au repos ? Mesures d’atténuation : signatures numériques, HMAC, contrôles d’intégrité, TLS.

STRIDE : répudiation, divulgation d’informations et déni de service

Répudiation : un utilisateur peut-il nier avoir effectué une action ? Mesure d’atténuation : journalisation d’audit, signatures numériques. Divulgation d’informations : des données sensibles peuvent-elles être exposées ? Mesure d’atténuation : chiffrement, contrôle d’accès. Déni de service : la disponibilité peut-elle être perturbée ? Mesure d’atténuation : limitation du débit, redondance, validation des entrées.

STRIDE : élévation de privilèges

Un attaquant peut-il obtenir des privilèges supérieurs à ceux prévus ? Cartographiez tous les niveaux de privilèges de votre système. Vérifiez les points suivants : un utilisateur disposant de faibles privilèges peut-il accéder à des fonctionnalités d’administration ? Un processus utilisateur peut-il s’échapper de son bac à sable ? Chaque chemin d’escalade nécessite une mesure d’atténuation fondée sur le contrôle d’accès.

Diagrammes de flux de données pour la modélisation des menaces

Créez un diagramme de flux de données (DFD) présentant les processus, les magasins de données, les entités externes et les flux de données, avec les limites de confiance indiquées. Chaque élément et chaque franchissement d’une limite de confiance fait apparaître des menaces STRIDE. Les DFD fournissent la structure systématique qui évite d’oublier des surfaces d’attaque.

Méthodologie PASTA

Le processus de simulation d’attaques et d’analyse des menaces (PASTA) est une méthodologie de modélisation des menaces axée sur le risque, en sept étapes : définir les objectifs, définir le périmètre technique, décomposer l’application, analyser les menaces, identifier les vulnérabilités, recenser les attaques et effectuer une analyse des risques avec des contre-mesures.

PASTA ou STRIDE

STRIDE est axé sur les composants : il génère systématiquement les menaces à partir d’un DFD. PASTA est axé sur le risque : il part des objectifs métier pour aboutir aux menaces techniques. STRIDE convient bien aux équipes de développement ; PASTA s’aligne davantage sur la gestion des risques et la communication avec la direction.

Arbres de menaces et arbres d’attaque

Les arbres d’attaque décomposent un objectif de menace racine (par exemple, « voler un jeton d’authentification ») en sous-arbres représentant différents chemins d’attaque. Chaque feuille correspond à une attaque précise et concrète. La logique booléenne (AND/OR) indique si toutes les sous-conditions ou seulement certaines doivent être vraies pour que l’attaque réussisse.

Outils de modélisation des menaces

OWASP Threat Dragon est un outil gratuit et libre de modélisation des menaces fondé sur les DFD. Microsoft Threat Modeling Tool comprend un moteur fondé sur STRIDE. IriusRisk et ThreatModeler sont des options commerciales qui s’intègrent à Jira et aux chaînes CI/CD pour assurer une modélisation continue des menaces.

Vérification des connaissances

Quelle menace STRIDE est atténuée par la mise en place d’une journalisation d’audit rigoureuse et de signatures numériques ?

Résumé

La modélisation des menaces avec STRIDE génère systématiquement des menaces à partir de diagrammes de flux de données, tandis que PASTA adopte une approche axée sur le risque qui part des objectifs métier. Les deux méthodes produisent des listes de menaces hiérarchisées qui orientent le choix des contrôles de sécurité avant l’écriture ou le déploiement du code.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Modélisation des menaces avec STRIDE et PASTA » est-elle gratuite ?

Oui — le texte complet de « Modélisation des menaces avec STRIDE et PASTA » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Modélisation des menaces avec STRIDE et PASTA » ?

Appliquez STRIDE pour décomposer les systèmes et PASTA pour animer un atelier de modélisation des menaces centré sur les risques. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Modélisation des menaces avec STRIDE et PASTA » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Modélisation des menaces avec STRIDE et PASTA
  2. Cadres de gestion des risques : NIST CSF et ISO 27001
  3. Sélection des contrôles de sécurité et analyse des écarts
  4. Audit de sécurité et revues de conformité
← Retour à Cyber Security Academy