Kerangka STRIDE
Pemalsuan identitas, pengubahan data, penyangkalan, dan lainnya.
Kerangka STRIDE adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu STRIDE
STRIDE adalah kerangka kerja pengategorian ancaman yang dikembangkan di Microsoft. Kerangka ini memberi Anda enam kategori ancaman sehingga Anda dapat secara sistematis menanyakan “apa yang mungkin salah?” untuk setiap komponen sistem.
STRIDE adalah mnemonik untuk enam jenis ancaman:
- Spemalsuan identitas
- Tpengubahan
- Rpenyangkalan
- Ipengungkapan informasi
- Dpenolakan layanan
- Eeskalasi hak istimewa
STRIDE Mencerminkan Properti Keamanan
Setiap kategori STRIDE merupakan pelanggaran terhadap properti keamanan yang diinginkan. Pasangan ini membantu Anda mengingat sasaran setiap ancaman:
Threat Violates property
---------------------- --------------------
Spoofing Authentication
Tampering Integrity
Repudiation Non-repudiation
Information disclosure Confidentiality
Denial of service Availability
Elevation of privilege AuthorizationPemalsuan Identitas
Pemalsuan identitas adalah berpura-pura menjadi seseorang atau sesuatu yang bukan diri Anda. Tindakan ini melanggar autentikasi.
Contoh:
- Masuk menggunakan kredensial yang dicuri
- Memalsukan alamat “Dari” pada email
- Membuat halaman masuk palsu untuk mengumpulkan kata sandi
- Menyamar sebagai server tepercaya
Mitigasi yang umum: autentikasi kuat, autentikasi multifaktor, TLS dua arah, dan tanda tangan digital.
Pengubahan
Pengubahan adalah modifikasi data atau kode tanpa otorisasi. Tindakan ini melanggar integritas.
Contoh:
- Mengubah kolom harga dalam permintaan HTTP sebelum dikirim
- Memodifikasi rekaman basis data tanpa otorisasi
- Menyisipkan kode berbahaya ke dalam pembaruan perangkat lunak
- Mengubah berkas catatan untuk menyembunyikan aktivitas
Mitigasi: validasi masukan, pemeriksaan integritas (nilai hash/HMAC), penandatanganan kode, dan kontrol akses.
Penyangkalan
Penyangkalan adalah ketika pengguna menyangkal telah melakukan suatu tindakan, sementara sistem tidak dapat membuktikan sebaliknya. Tindakan ini melanggar nirpenyangkalan.
Contoh: seorang pengguna melakukan transaksi curang, kemudian mengaku tidak pernah melakukannya, dan tidak ada catatan untuk membuktikannya.
Mitigasi:
- Pencatatan audit yang menyeluruh dan tahan terhadap pengubahan
- Tanda tangan digital pada tindakan penting
- Cap waktu yang aman dan penerusan catatan ke penyimpanan sekali tulis
Pengungkapan Informasi
Pengungkapan informasi adalah mengekspos data kepada orang yang seharusnya tidak dapat melihatnya. Tindakan ini melanggar kerahasiaan.
Contoh:
- Basis data tanpa enkripsi yang membocorkan catatan pelanggan
- Pesan kesalahan yang terlalu rinci dan mengungkap jejak tumpukan atau kueri
- Penyimpanan awan yang salah konfigurasi dan terbuka untuk umum
- Data sensitif yang dikirim melalui HTTP teks biasa
Mitigasi: enkripsi saat transit dan saat tersimpan, akses dengan hak paling rendah, serta penanganan kesalahan yang cermat.
Penolakan Layanan
Penolakan layanan (DoS) adalah membuat sistem tidak tersedia bagi pengguna yang sah. Tindakan ini melanggar ketersediaan.
Contoh:
- Membanjiri server dengan lalu lintas (serangan DoS terdistribusi)
- Satu kueri mahal yang menghabiskan sumber daya basis data
- Memenuhi ruang disk dengan unggahan
- Memicu perulangan tak terbatas atau kebocoran sumber daya
Mitigasi: pembatasan laju, kuota, batas ukuran masukan, penskalaan otomatis, dan perlindungan DoS terdistribusi dari hulu.
Eskalasi Hak Istimewa
Eskalasi hak istimewa adalah memperoleh kemampuan di luar yang diizinkan untuk Anda. Tindakan ini melanggar otorisasi.
Contoh:
- Pengguna biasa mengakses titik akhir administrator
- Mengeksploitasi bug untuk menjalankan kode sebagai pengguna super
- Mengubah peran sendiri melalui parameter yang dimanipulasi
- Keluar dari kontainer untuk mengakses mesin induk
Mitigasi: terapkan otorisasi pada setiap permintaan, prinsip hak istimewa paling rendah, dan isolasi kotak pasir.
Menerapkan STRIDE pada Setiap Elemen
Kekuatan STRIDE berasal dari penerapannya secara metodis. Untuk setiap elemen dalam diagram rancangan Anda, tinjau keenam kategori dan tanyakan apakah ancaman tersebut berlaku.
Element: Login API endpoint
S - Can someone spoof a valid user? -> brute force, stolen creds
T - Can request data be tampered? -> modify role in payload
R - Can a user deny logging in? -> need audit logs
I - Can it leak info? -> error reveals if user exists
D - Can it be flooded? -> no rate limit = DoS
E - Can a user gain admin? -> missing authZ checkSTRIDE per Elemen vs per Interaksi
Ada dua cara untuk menerapkan STRIDE:
- STRIDE per elemen — analisis setiap komponen (proses, penyimpanan data, entitas eksternal) berdasarkan jenis ancaman yang relevan
- STRIDE per interaksi — analisis setiap aliran data di antara elemen
Tidak setiap ancaman berlaku untuk setiap elemen. Misalnya, penyimpanan data jarang “memalsukan identitas”, tetapi merupakan sasaran utama pengubahan dan pengungkapan informasi. Gunakan bagian yang relevan untuk setiap elemen.
Dari Ancaman ke Mitigasi
STRIDE secara alami cocok dipadukan dengan strategi mitigasi. Untuk setiap ancaman yang teridentifikasi, pilih salah satu dari empat tanggapan berikut:
- Mitigasi — tambahkan kontrol untuk mengurangi risiko
- Eliminasi — hapus fitur atau komponen yang menyebabkannya
- Alihkan — alihkan risiko (asuransi, pihak ketiga)
- Terima — dengan sadar menoleransi risiko yang rendah
Dokumentasikan keputusan untuk setiap ancaman agar tidak ada yang diabaikan begitu saja.
Pemeriksaan Singkat
Uji pengetahuan Anda tentang kategori STRIDE.
Rangkuman
Anda telah mempelajari kerangka kerja STRIDE:
- Spemalsuan identitas (autentikasi), Tpengubahan (integritas), Rpenyangkalan (nirpenyangkalan)
- Ipengungkapan informasi (kerahasiaan), Dpenolakan layanan (ketersediaan), Eeskalasi hak istimewa (otorisasi)
- Setiap kategori melanggar properti keamanan tertentu
- Terapkan STRIDE secara metodis pada setiap elemen atau interaksi
- Untuk setiap ancaman, putuskan apakah akan memitigasi, mengeliminasi, mengalihkan, atau menerimanya
Selanjutnya, Anda akan memetakan aliran data dan batas kepercayaan untuk mengetahui tempat menerapkan STRIDE.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kerangka STRIDE” gratis?
Ya — teks lengkap “Kerangka STRIDE” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kerangka STRIDE”?
Pemalsuan identitas, pengubahan data, penyangkalan, dan lainnya. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Kerangka STRIDE” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengapa Pemodelan Ancaman Penting
- Kerangka STRIDE
- Diagram Aliran Data dan Batas Kepercayaan
- Pohon Serangan dan Prioritas Risiko