セキュリティチャンピオンと脅威モデリング
セキュリティチャンピオン制度を構築し、開発チーム向けにSTRIDE脅威モデリングのワークショップを進行します。
「セキュリティチャンピオンと脅威モデリング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
Security Championとは
Security Championとは、プロダクトチームに組み込まれ、セキュリティの連絡役を務める開発者またはエンジニアです。セキュリティの専門家ではありませんが、追加のセキュリティトレーニングを受け、チーム内でセキュリティの実践を推進します。
Security Championプログラム
チャンピオンプログラムにより、組織全体でセキュリティの知識を広げられます。
- 各プロダクトチームに1~2人のチャンピオンを置く
- 定期的なトレーニングとセキュリティチームの会議を実施する
- チーム内のセキュリティレビューを担当する
- 開発チームとセキュリティチームのコミュニケーションを橋渡しする
- セキュリティレビューを中央のチームに集中させることによるボトルネックを減らす
脅威モデリングとは
脅威モデリングとは、システムを構築する前に、潜在的な脅威を体系的に分析することです。以下の問いに答えます。
- 何を構築するのか
- 何が問題になる可能性があるのか
- それに対して何をするのか
- 十分な対策を実施できたのか
STRIDEフレームワーク
STRIDEは、最も一般的な脅威モデリングの分類法です。
- Spoofing — 別のユーザーやシステムになりすますこと
- Tampering — データやコードを改ざんすること
- Repudiation — 行為を否認すること
- Information disclosure — 権限のない相手にデータを公開すること
- Denial of service — 可用性を妨害すること
- Elevation of privilege — 権限を不正に取得すること
データフロー図(DFD)
脅威モデリングは、次の要素を示すデータフロー図から始めます。
- プロセス — アプリケーションのコンポーネント
- データストア — データベース、ファイル、キャッシュ
- 外部エンティティ — ユーザー、サードパーティAPI
- データフロー — コンポーネント間でのデータの移動方法
- 信頼境界 — 権限が変わる箇所
STRIDEによる脅威の発見
各要素に対して、STRIDEの各カテゴリを適用します。
- 各信頼境界を越える箇所: なりすまし(Spoofing)、改ざん(Tampering)
- 各データストア: 改ざん(Tampering)、情報漏えい(Information Disclosure)
- 各プロセス: STRIDEのすべてのカテゴリが該当します
- 各データフロー: 改ざん(Tampering)、情報漏えい(Information Disclosure)
PASTA: 攻撃シミュレーションのプロセス
PASTAは、リスクを重視した7段階の脅威モデリング手法です。
- ビジネス目標を定義する
- 技術的な対象範囲を定義する
- アプリケーションを分解する
- 脅威を分析する
- 脆弱性と弱点を分析する
- 攻撃をモデル化する
- リスクと影響を分析する
脅威モデリングを行うタイミング
次の場合に脅威モデリングを行います。
- 新しい機能やシステムを設計するとき
- アーキテクチャを大幅に変更するとき
- セキュリティインシデントの発生後(モデルを更新します)
- 重要なシステムでは毎年
早期に脅威モデリングを行うと、高額な手戻りを防げます。コードを書く前であれば、アーキテクチャの変更にかかるコストは低いためです。
脅威モデリングツール
脅威モデリングに使用するツール:
- OWASP Threat Dragon — 無料のWebベースDFDエディター
- Microsoft Threat Modeling Tool — STRIDEに重点を置いたWindowsベースのツール
- IriusRisk — Jiraと統合できるエンタープライズ向けツール
- draw.io — シンプルな手動作成用DFDツール
開発者への脅威の伝え方
セキュリティチャンピオンは、脅威モデリングを利用しやすいものにします。
- 脅威をユーザーストーリーとして表現します: 「攻撃者として、私は……できます」
- OWASP Top 10に脅威を対応付け、開発者になじみのある形にします
- 同じバックログにセキュリティ要件のチケットを作成します
- 技術的負債とともにセキュリティ負債を測定します
脅威モデリングの成果物
脅威モデルから作成する成果物:
- 特定したすべての脅威を一覧にした脅威台帳
- 脅威ごとのリスク評価(可能性 × 影響度)
- 各脅威への緩和策
- バックログに追加するセキュリティ要件
- 設計ドキュメントとともに文書化・保管したDFD
クイックチェック: 脅威モデリング
STRIDEモデルで、2つのシステム間を転送中のデータを攻撃者が変更することを表すカテゴリはどれですか。
レッスンのまとめ
セキュリティチャンピオンは、セキュリティに関する知識をプロダクトチームに組み込み、ボトルネックを生じさせずにセキュリティ対策を拡大します。脅威モデリング(STRIDE、PASTA)では、データフロー図を使用してコードを書く前に脅威を特定します。STRIDEのカテゴリは、なりすまし(Spoofing)、改ざん(Tampering)、否認(Repudiation)、情報漏えい(Information Disclosure)、DoS、特権昇格(Elevation of Privilege)です。成果物は、リスク評価とバックログ用のセキュリティチケットを含む脅威台帳です。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「セキュリティチャンピオンと脅威モデリング」レッスンは無料ですか?
はい。「セキュリティチャンピオンと脅威モデリング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「セキュリティチャンピオンと脅威モデリング」で何を学びますか?
セキュリティチャンピオン制度を構築し、開発チーム向けにSTRIDE脅威モデリングのワークショップを進行します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「セキュリティチャンピオンと脅威モデリング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- CI/CDパイプラインにおけるSASTとDAST
- ソフトウェア構成分析(SCA)
- シークレットスキャンとハードコードされた認証情報
- セキュリティチャンピオンと脅威モデリング