0Pricing
Cyber Security Academy · Pelajaran

Pemodelan Ancaman dengan STRIDE dan PASTA

Terapkan STRIDE untuk menguraikan sistem dan PASTA untuk lokakarya pemodelan ancaman yang berpusat pada risiko.

Pemodelan Ancaman dengan STRIDE dan PASTA adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu Pemodelan Ancaman

Pemodelan ancaman adalah proses terstruktur untuk mengidentifikasi, memprioritaskan, dan menangani ancaman keamanan terhadap suatu sistem sebelum pengembangan atau selama tinjauan perancangan. Proses ini menjawab: Apa yang sedang kita bangun? Apa yang bisa salah? Bagaimana cara memperbaikinya? Seberapa baik hasilnya?

Kapan Melakukan Pemodelan Ancaman

Lakukan pemodelan ancaman pada waktu perancangan (nilai tertinggi, biaya perbaikan terendah), selama pengembangan fitur utama, setelah perubahan arsitektur, dan secara berkala untuk sistem produksi. Biaya memperbaiki cacat perancangan yang ditemukan melalui pemodelan ancaman 60 kali lebih rendah daripada menemukannya di lingkungan produksi.

Ikhtisar STRIDE

STRIDE adalah kerangka kerja mnemonik untuk klasifikasi ancaman yang dikembangkan di Microsoft. Setiap huruf mewakili kategori ancaman: Penyamaran Identitas, Manipulasi, Penyangkalan, Pengungkapan Informasi, Penolakan Layanan, dan Peningkatan Hak Akses. Terapkan STRIDE secara sistematis pada setiap komponen dalam arsitektur Anda.

STRIDE: Penyamaran Identitas dan Manipulasi

Penyamaran Identitas: Dapatkah penyerang menyamar sebagai pengguna, layanan, atau komponen yang sah? Mitigasi: autentikasi kuat, sertifikat. Manipulasi: Dapatkah penyerang mengubah data saat transit atau saat tersimpan? Mitigasi: tanda tangan digital, kode autentikasi pesan berbasis hash, pemeriksaan integritas, TLS.

STRIDE: Penyangkalan, Pengungkapan Informasi, dan Penolakan Layanan

Penyangkalan: Dapatkah pengguna menyangkal telah melakukan suatu tindakan? Mitigasi: pencatatan audit, tanda tangan digital. Pengungkapan Informasi: Dapatkah data sensitif terekspos? Mitigasi: enkripsi, pengendalian akses. Penolakan Layanan: Dapatkah ketersediaan terganggu? Mitigasi: pembatasan laju, redundansi, validasi masukan.

STRIDE: Peningkatan Hak Akses

Dapatkah penyerang memperoleh hak akses yang lebih tinggi daripada yang dimaksudkan? Petakan semua tingkat hak akses dalam sistem Anda. Periksa: dapatkah pengguna dengan hak akses rendah mengakses fungsi administrator? Dapatkah proses pengguna keluar dari lingkungan terisolasinya? Setiap jalur peningkatan hak akses memerlukan mitigasi pengendalian akses.

Diagram Aliran Data untuk Pemodelan Ancaman

Buat DFD yang menampilkan proses, penyimpanan data, entitas eksternal, dan aliran data, dengan batas kepercayaan yang ditandai. Setiap elemen dan setiap pelintasan batas kepercayaan menghasilkan ancaman STRIDE. DFD menyediakan struktur sistematis yang mencegah terlewatnya permukaan serangan.

Metodologi PASTA

Proses Simulasi Serangan dan Analisis Ancaman (PASTA) adalah metodologi pemodelan ancaman yang berpusat pada risiko dan memiliki tujuh tahap: menentukan tujuan, menentukan cakupan teknis, menguraikan aplikasi, menganalisis ancaman, mengidentifikasi kerentanan, menginventarisasi serangan, serta melakukan analisis risiko dengan tindakan penanggulangan.

PASTA vs STRIDE

STRIDE berfokus pada komponen—menghasilkan ancaman secara sistematis dari DFD. PASTA berfokus pada risiko—dimulai dari tujuan bisnis dan berlanjut ke ancaman teknis. STRIDE bekerja baik dalam tim pengembangan; PASTA lebih selaras dengan pengelolaan risiko dan komunikasi dengan eksekutif.

Pohon Ancaman dan Pohon Serangan

Pohon serangan menguraikan tujuan ancaman utama (misalnya, "mencuri token autentikasi") menjadi subpohon berisi jalur serangan alternatif. Setiap daun merupakan serangan yang spesifik dan konkret. Logika Boolean (AND/OR) menunjukkan apakah semua atau salah satu subkondisi harus terpenuhi agar serangan berhasil.

Alat Pemodelan Ancaman

OWASP Threat Dragon adalah alat pemodelan ancaman berbasis DFD yang gratis dan bersumber terbuka. Microsoft Threat Modeling Tool menyertakan mesin berbasis STRIDE. IriusRisk dan ThreatModeler adalah pilihan komersial yang terintegrasi dengan Jira dan alur kerja integrasi serta pengiriman berkelanjutan untuk pemodelan ancaman secara berkelanjutan.

Uji Pengetahuan

Ancaman STRIDE manakah yang dimitigasi dengan menerapkan pencatatan audit yang kuat dan tanda tangan digital?

Ringkasan

Pemodelan ancaman dengan STRIDE menghasilkan ancaman secara sistematis dari diagram aliran data, sedangkan PASTA menggunakan pendekatan yang berpusat pada risiko dan dimulai dari tujuan bisnis. Keduanya menghasilkan daftar ancaman yang diprioritaskan untuk memandu pemilihan pengendalian keamanan sebelum kode ditulis atau diterapkan.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pemodelan Ancaman dengan STRIDE dan PASTA” gratis?

Ya — teks lengkap “Pemodelan Ancaman dengan STRIDE dan PASTA” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pemodelan Ancaman dengan STRIDE dan PASTA”?

Terapkan STRIDE untuk menguraikan sistem dan PASTA untuk lokakarya pemodelan ancaman yang berpusat pada risiko. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Pemodelan Ancaman dengan STRIDE dan PASTA” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pemodelan Ancaman dengan STRIDE dan PASTA
  2. Kerangka Risiko: NIST CSF dan ISO 27001
  3. Pemilihan Kontrol Keamanan dan Analisis Kesenjangan
  4. Audit Keamanan dan Tinjauan Kepatuhan
← Kembali ke Cyber Security Academy