STRIDE 및 PASTA를 사용한 위협 모델링
시스템을 분해할 때 STRIDE를 적용하고 위험 중심의 위협 모델링 워크숍에 PASTA를 활용합니다.
STRIDE 및 PASTA를 사용한 위협 모델링은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
위협 모델링이란 무엇입니까
위협 모델링은 개발 전에 또는 설계 검토 중에 시스템의 보안 위협을 식별하고 우선순위를 정하며 해결하는 구조화된 프로세스입니다. 다음 질문에 답합니다. 무엇을 구축하고 있습니까? 무엇이 잘못될 수 있습니까? 어떻게 해결합니까? 결과는 얼마나 우수합니까?
위협 모델링을 수행할 시점
설계 시점(가장 큰 가치가 있고 수정 비용이 가장 저렴함), 주요 기능을 개발하는 동안, 아키텍처를 변경한 후, 그리고 운영 시스템에 대해 정기적으로 위협 모델링을 수행하십시오. 위협 모델링에서 발견된 설계 결함을 수정하는 비용은 운영 환경에서 발견했을 때보다 60배 적습니다.
STRIDE 개요
STRIDE는 Microsoft에서 개발한 위협 분류용 기억 보조 체계입니다. 각 문자는 위협 범주를 나타냅니다. 스푸핑, 변조, 부인 방지, 정보 공개, 서비스 거부, 권한 상승입니다. 아키텍처의 각 구성 요소에 STRIDE를 체계적으로 적용하십시오.
STRIDE: 스푸핑과 변조
스푸핑: 공격자가 정당한 사용자, 서비스 또는 구성 요소로 가장할 수 있습니까? 완화책: 강력한 인증, 인증서입니다. 변조: 공격자가 전송 중이거나 저장된 데이터를 수정할 수 있습니까? 완화책: 디지털 서명, 해시 기반 메시지 인증 코드, 무결성 검사, TLS입니다.
STRIDE: 부인 방지, 정보 공개 및 서비스 거부
부인 방지: 사용자가 어떤 행동을 수행한 사실을 부인할 수 있습니까? 완화책: 감사 기록, 디지털 서명입니다. 정보 공개: 민감한 데이터가 노출될 수 있습니까? 완화책: 암호화, 접근 통제입니다. 서비스 거부: 가용성이 중단될 수 있습니까? 완화책: 속도 제한, 이중화, 입력 검증입니다.
STRIDE: 권한 상승
공격자가 의도한 것보다 높은 권한을 얻을 수 있습니까? 시스템의 모든 권한 수준을 파악하십시오. 다음을 확인하십시오. 낮은 권한의 사용자가 관리자 기능에 접근할 수 있습니까? 사용자 프로세스가 격리 환경에서 탈출할 수 있습니까? 각각의 권한 상승 경로에는 접근 통제 완화책이 필요합니다.
위협 모델링을 위한 데이터 흐름 다이어그램
신뢰 경계를 표시한 프로세스, 데이터 저장소, 외부 엔터티 및 데이터 흐름을 보여 주는 DFD를 작성하십시오. 각 요소와 신뢰 경계를 통과하는 각각의 지점에서 STRIDE 위협이 발생합니다. DFD는 공격 표면이 누락되는 것을 방지하는 체계적인 구조를 제공합니다.
PASTA 방법론
공격 시뮬레이션 및 위협 분석 프로세스(PASTA)는 7단계로 구성된 위험 중심 위협 모델링 방법론입니다. 목표 정의, 기술적 범위 정의, 애플리케이션 분해, 위협 분석, 취약점 식별, 공격 열거, 대응책을 포함한 위험 분석 수행의 단계로 구성됩니다.
PASTA와 STRIDE 비교
STRIDE는 구성 요소 중심으로 DFD에서 위협을 체계적으로 도출합니다. PASTA는 위험 중심으로 비즈니스 목표에서 시작하여 기술적 위협까지 내려갑니다. STRIDE는 개발 팀에서 효과적으로 작동하며, PASTA는 위험 관리와 경영진과의 소통에 더 잘 부합합니다.
위협 트리와 공격 트리
공격 트리는 루트 위협 목표(예: "인증 토큰 탈취")를 여러 대체 공격 경로로 이루어진 하위 트리로 분해합니다. 각 말단 노드는 구체적이고 실제적인 공격입니다. 부울 논리(AND/OR)는 공격이 성공하려면 모든 하위 조건 또는 일부 하위 조건이 참이어야 하는지를 나타냅니다.
위협 모델링 도구
OWASP 위협 드래곤은 DFD 기반의 무료 오픈 소스 위협 모델링 도구입니다. 마이크로소프트 위협 모델링 도구에는 STRIDE 기반 엔진이 포함되어 있습니다. IriusRisk와 ThreatModeler는 지라 및 지속적 통합/지속적 전달 처리 흐름과 통합하여 지속적인 위협 모델링을 지원하는 상용 도구입니다.
지식 확인
강력한 감사 기록과 디지털 서명을 구현하면 어떤 STRIDE 위협이 완화됩니까?
요약
STRIDE를 사용한 위협 모델링은 데이터 흐름 다이어그램에서 위협을 체계적으로 도출하는 반면, PASTA는 비즈니스 목표에서 시작하는 위험 중심 접근 방식을 취합니다. 두 방법 모두 코드를 작성하거나 배포하기 전에 보안 통제 선택을 안내하는 우선순위가 지정된 위협 목록을 생성합니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“STRIDE 및 PASTA를 사용한 위협 모델링” 강의는 무료인가요?
네 — “STRIDE 및 PASTA를 사용한 위협 모델링” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“STRIDE 및 PASTA를 사용한 위협 모델링”에서 뭘 배우나요?
시스템을 분해할 때 STRIDE를 적용하고 위험 중심의 위협 모델링 워크숍에 PASTA를 활용합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“STRIDE 및 PASTA를 사용한 위협 모델링” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- STRIDE 및 PASTA를 사용한 위협 모델링
- 위험 프레임워크: NIST CSF 및 ISO 27001
- 보안 제어 선택 및 격차 분석
- 보안 감사 및 규정 준수 검토