Rangka Kerja STRIDE
Penyamaran, pengubahan, penafian dan lain-lain.
Rangka Kerja STRIDE ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah STRIDE
STRIDE ialah rangka kerja pengkategorian ancaman yang dibangunkan di Microsoft. Ia menyediakan enam kategori ancaman supaya anda boleh bertanya secara sistematik, “apakah yang boleh berlaku?” bagi setiap komponen sistem.
STRIDE ialah akronim untuk enam jenis ancaman:
- S penyamaran
- T pengubahan
- R penafian
- I pendedahan maklumat
- D penafian perkhidmatan
- E peningkatan keistimewaan
STRIDE Mencerminkan Sifat Keselamatan
Setiap kategori STRIDE ialah pelanggaran terhadap sifat keselamatan yang dikehendaki. Padanan ini membantu anda mengingati perkara yang diserang oleh setiap ancaman:
Threat Violates property
---------------------- --------------------
Spoofing Authentication
Tampering Integrity
Repudiation Non-repudiation
Information disclosure Confidentiality
Denial of service Availability
Elevation of privilege AuthorizationPenyamaran
Penyamaran ialah perbuatan berpura-pura menjadi seseorang atau sesuatu yang bukan diri anda. Ia melanggar pengesahan.
Contoh:
- Log masuk menggunakan bukti kelayakan yang dicuri
- Memalsukan alamat “Daripada” dalam e-mel
- Menyediakan halaman log masuk palsu untuk mencuri kata laluan
- Menyamar sebagai pelayan yang dipercayai
Langkah pengurangan yang lazim: pengesahan kukuh, pengesahan berbilang faktor, TLS bersama, dan tandatangan digital.
Pengubahan
Pengubahan ialah pengubahsuaian data atau kod tanpa kebenaran. Ia melanggar integriti.
Contoh:
- Mengubah medan harga dalam permintaan HTTP sebelum penghantaran
- Mengubah suai rekod pangkalan data tanpa kebenaran
- Menyuntik kod berniat jahat ke dalam kemas kini perisian
- Mengubah fail log untuk menyembunyikan aktiviti
Langkah pengurangan: pengesahan input, pemeriksaan integriti (nilai cincangan dan kod pengesahan mesej berasaskan cincangan), penandatanganan kod, dan kawalan capaian.
Penafian
Penafian ialah apabila pengguna menafikan bahawa mereka melakukan sesuatu tindakan, sedangkan sistem tidak dapat membuktikan sebaliknya. Ia melanggar tanpa penafian.
Contoh: seorang pengguna melakukan transaksi penipuan, kemudian mendakwa bahawa mereka tidak pernah melakukannya, sedangkan tiada log untuk membuktikannya.
Langkah pengurangan:
- Pembalakan audit yang menyeluruh dan tahan terhadap pengubahan
- Tandatangan digital pada tindakan kritikal
- Cap masa selamat dan penghantaran log ke stor tulis-sekali
Pendedahan Maklumat
Pendedahan maklumat ialah pendedahan data kepada orang yang tidak sepatutnya melihatnya. Ia melanggar kerahsiaan.
Contoh:
- Pangkalan data yang tidak disulitkan membocorkan rekod pelanggan
- Mesej ralat yang terlalu terperinci mendedahkan surihan tindanan atau pertanyaan
- Bekas storan awan yang tersalah konfigurasi dan terdedah kepada orang awam
- Data sensitif dihantar melalui HTTP teks biasa
Langkah pengurangan: penyulitan semasa penghantaran dan ketika disimpan, capaian dengan keistimewaan minimum, dan pengendalian ralat yang teliti.
Penafian Perkhidmatan
Penafian perkhidmatan (DoS) ialah tindakan menjadikan sistem tidak tersedia kepada pengguna yang sah. Ia melanggar ketersediaan.
Contoh:
- Membanjiri pelayan dengan trafik (penafian perkhidmatan teragih)
- Satu pertanyaan yang mahal menggunakan semua sumber pangkalan data
- Memenuhi ruang cakera dengan muat naik
- Mencetuskan gelung tanpa penghujung atau kebocoran sumber
Langkah pengurangan: pengehad kadar, kuota, had saiz input, penskalaan automatik, dan perlindungan penafian perkhidmatan teragih daripada huluan.
Peningkatan Keistimewaan
Peningkatan keistimewaan ialah memperoleh keupayaan melebihi perkara yang anda diberi kuasa untuk lakukan. Ia melanggar kebenaran.
Contoh:
- Pengguna biasa mengakses titik akhir pentadbir
- Mengeksploitasi pepijat untuk menjalankan kod sebagai root
- Mengubah peranan sendiri melalui parameter yang dimanipulasi
- Melarikan diri daripada bekas untuk mencapai hos
Langkah pengurangan: kuatkuasakan kebenaran pada setiap permintaan, amalkan prinsip keistimewaan minimum, dan gunakan persekitaran terkurung.
Menggunakan STRIDE bagi Setiap Elemen
Kekuatan STRIDE terhasil daripada penggunaannya secara berkaedah. Bagi setiap elemen dalam gambar rajah reka bentuk anda, teliti kesemua enam kategori dan tanyakan sama ada ancaman itu terpakai.
Element: Login API endpoint
S - Can someone spoof a valid user? -> brute force, stolen creds
T - Can request data be tampered? -> modify role in payload
R - Can a user deny logging in? -> need audit logs
I - Can it leak info? -> error reveals if user exists
D - Can it be flooded? -> no rate limit = DoS
E - Can a user gain admin? -> missing authZ checkSTRIDE bagi Setiap Elemen berbanding Setiap Interaksi
Terdapat dua cara untuk menggunakan STRIDE:
- STRIDE bagi setiap elemen — analisis setiap komponen (proses, stor data, entiti luaran) terhadap jenis ancaman yang berkaitan
- STRIDE bagi setiap interaksi — analisis setiap aliran data antara elemen
Bukan setiap ancaman terpakai pada setiap elemen. Contohnya, stor data jarang “menyamarkan diri”, tetapi stor data merupakan sasaran utama pengubahan dan pendedahan maklumat. Gunakan subset yang berkaitan bagi setiap elemen.
Daripada Ancaman kepada Langkah Pengurangan
STRIDE sepadan secara semula jadi dengan strategi pengurangan. Bagi setiap ancaman yang dikenal pasti, anda memilih satu daripada empat tindak balas:
- Kurangkan — tambahkan kawalan untuk mengurangkan risiko
- Hapuskan — buang ciri atau komponen yang menyebabkannya
- Pindahkan — pindahkan risiko (insurans, pihak ketiga)
- Terima — menerima risiko rendah secara sedar
Dokumentasikan keputusan bagi setiap ancaman supaya tiada apa-apa yang diabaikan secara senyap.
Semakan Pantas
Uji pengetahuan anda tentang kategori STRIDE.
Rumusan
Anda telah mempelajari rangka kerja STRIDE:
- S penyamaran (pengesahan), T pengubahan (integriti), R penafian (tanpa penafian)
- I pendedahan maklumat (kerahsiaan), D penafian perkhidmatan (ketersediaan), E peningkatan keistimewaan (kebenaran)
- Setiap kategori melanggar sifat keselamatan tertentu
- Gunakan STRIDE secara berkaedah bagi setiap elemen atau setiap interaksi
- Bagi setiap ancaman, tentukan sama ada hendak mengurangkan, menghapuskan, memindahkan, atau menerimanya
Seterusnya, anda akan memetakan aliran data dan sempadan kepercayaan untuk mengetahui tempat STRIDE perlu digunakan.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Rangka Kerja STRIDE” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Rangka Kerja STRIDE”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Rangka Kerja STRIDE”?
Penyamaran, pengubahan, penafian dan lain-lain. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “Rangka Kerja STRIDE” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Mengapa Pemodelan Ancaman Penting
- Rangka Kerja STRIDE
- Gambar Rajah Aliran Data dan Sempadan Kepercayaan
- Pokok Serangan dan Pengutamaan Risiko