Cyber Security Academy · Pelajaran

Security Champion dan Pemodelan Ancaman

Bangun program security champion dan fasilitasi lokakarya pemodelan ancaman STRIDE untuk tim pengembang.

Pelajaran 4 dari 413 langkah

Security Champion dan Pemodelan Ancaman adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu Duta Keamanan

Duta keamanan adalah pengembang atau rekayasawan yang ditempatkan dalam tim produk dan berperan sebagai penghubung keamanan. Mereka bukan profesional keamanan penuh, tetapi memiliki pelatihan keamanan tambahan dan mengadvokasikan praktik keamanan dalam timnya.

Program Duta Keamanan

Program duta memperluas pengetahuan keamanan ke seluruh organisasi:

  • 1–2 duta per tim produk
  • Pelatihan rutin dan rapat dengan tim keamanan
  • Bertanggung jawab atas tinjauan keamanan dalam timnya
  • Menjembatani komunikasi antara tim pengembangan dan keamanan
  • Mengurangi kemacetan akibat tinjauan keamanan terpusat

Apa Itu Pemodelan Ancaman

Pemodelan ancaman adalah analisis terstruktur terhadap potensi ancaman pada suatu sistem sebelum sistem tersebut dibangun. Pemodelan ini menjawab pertanyaan berikut:

  • Apa yang sedang kita bangun?
  • Apa yang bisa salah?
  • Apa yang akan kita lakukan terhadapnya?
  • Apakah kita sudah melakukannya dengan cukup baik?

Kerangka STRIDE

STRIDE adalah taksonomi pemodelan ancaman yang paling umum:

  • Spoofing — menyamar sebagai pengguna atau sistem lain
  • Tampering — memodifikasi data atau kode
  • Repudiation — menyangkal telah melakukan suatu tindakan
  • Information disclosure — mengekspos data kepada pihak yang tidak berwenang
  • Denial of service — mengganggu ketersediaan
  • Elevation of privilege — memperoleh izin yang tidak sah

Diagram Aliran Data (DFD)

Pemodelan ancaman dimulai dengan Diagram Aliran Data yang menampilkan:

  • Proses — komponen aplikasi
  • Penyimpanan data — basis data, berkas, tembolok
  • Entitas eksternal — pengguna, antarmuka pemrograman aplikasi pihak ketiga
  • Aliran data — cara data berpindah di antara komponen
  • Batas kepercayaan — tempat hak istimewa berubah

Menemukan Ancaman dengan STRIDE

Terapkan setiap kategori STRIDE pada setiap elemen:

  • Pada setiap pelintasan batas kepercayaan: Pemalsuan identitas, Perubahan tanpa izin
  • Pada setiap penyimpanan data: Perubahan tanpa izin, Pengungkapan informasi
  • Pada setiap proses: semua kategori STRIDE berlaku
  • Untuk setiap aliran data: Perubahan tanpa izin, Pengungkapan informasi

PASTA: Proses untuk Simulasi Serangan

PASTA adalah metodologi pemodelan ancaman tujuh tahap yang berpusat pada risiko:

  1. Tentukan tujuan bisnis
  2. Tentukan cakupan teknis
  3. Uraikan aplikasi
  4. Lakukan analisis ancaman
  5. Lakukan analisis kerentanan dan kelemahan
  6. Lakukan pemodelan serangan
  7. Lakukan analisis risiko dan dampak

Kapan Melakukan Pemodelan Ancaman

Buat model ancaman:

  • Saat merancang fitur atau sistem baru
  • Saat arsitektur mengalami perubahan besar
  • Setelah insiden keamanan (perbarui modelnya)
  • Setiap tahun untuk sistem kritis

Pemodelan ancaman sejak awal mencegah pengerjaan ulang yang mahal — perubahan arsitektur lebih murah sebelum kode ditulis.

Alat Pemodelan Ancaman

Alat untuk pemodelan ancaman:

  • OWASP Threat Dragon — editor DFD berbasis web yang gratis
  • Microsoft Threat Modeling Tool — berfokus pada STRIDE, berbasis Windows
  • IriusRisk — untuk perusahaan, terintegrasi dengan Jira
  • draw.io — untuk membuat DFD manual sederhana

Mengomunikasikan Ancaman kepada Pengembang

Duta keamanan membuat pemodelan ancaman lebih mudah dipahami:

  • Nyatakan ancaman sebagai cerita pengguna: "Sebagai penyerang, saya dapat..."
  • Petakan ancaman ke 10 Teratas OWASP agar lebih mudah dikenali
  • Buat tiket persyaratan keamanan di daftar pekerjaan yang sama
  • Ukur utang keamanan bersama utang teknis

Keluaran Pemodelan Ancaman

Hasil yang diserahkan dari model ancaman:

  • Daftar ancaman yang mencantumkan semua ancaman yang teridentifikasi
  • Peringkat risiko untuk setiap ancaman (kemungkinan × dampak)
  • Mitigasi untuk setiap ancaman
  • Persyaratan keamanan untuk daftar pekerjaan
  • DFD yang didokumentasikan dan disimpan bersama dokumen rancangan

Pemeriksaan Cepat: Pemodelan Ancaman

Dalam model STRIDE, kategori manakah yang menjelaskan penyerang mengubah data yang sedang dikirim di antara dua sistem?

Ringkasan Pelajaran

Duta Keamanan menanamkan pengetahuan keamanan dalam tim produk sehingga keamanan dapat ditingkatkan skalanya tanpa hambatan. Pemodelan ancaman (STRIDE, PASTA) mengidentifikasi ancaman sebelum kode ditulis menggunakan Diagram Aliran Data. Kategori STRIDE: Pemalsuan identitas, Perubahan tanpa izin, Penyangkalan, Pengungkapan informasi, Penolakan layanan, Peningkatan hak istimewa. Keluaran: daftar ancaman dengan peringkat risiko dan tiket keamanan dalam daftar pekerjaan.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Security Champion dan Pemodelan Ancaman” gratis?

Ya — teks lengkap “Security Champion dan Pemodelan Ancaman” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Security Champion dan Pemodelan Ancaman”?

Bangun program security champion dan fasilitasi lokakarya pemodelan ancaman STRIDE untuk tim pengembang. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Security Champion dan Pemodelan Ancaman” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. SAST dan DAST dalam Pipeline CI/CD
  2. Analisis Komposisi Perangkat Lunak (SCA)
  3. Pemindaian Rahasia dan Kredensial Hardcode
  4. Security Champion dan Pemodelan Ancaman
← Kembali ke Cyber Security Academy