Cyber Security Academy · leksjon

Angrepstrær og risikoprioritering

Rangere trusler og velge risikoreduserende tiltak.

Leksjon 4 av 413 trinn

Angrepstrær og risikoprioritering er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva et angrepstre er

Et angrepstre er et diagram som modellerer hvordan en angriper kan nå et mål. Målet står ved roten, og grenene viser de ulike banene og deltrinnene som kreves for å nå det.

Mens STRIDE lister opp trusseltyper, utforsker angrepstrær de konkrete banene en angriper kan følge. De egner seg svært godt til å analysere et spesifikt mål med høy verdi.

Rotmål og delmål

Rotnoden er angriperens endelige mål, for eksempel «stjele kunders betalingsdata». Barnenoder er delmålene eller metodene som gjør det mulig å nå foreldrenoden.

De bygger treet ved å spørre gjentatte ganger: «Hvordan kan en angriper oppnå denne noden?» Hvert svar blir et barn, og De fortsetter å bryte den ned til De når konkrete og handlingsrettede handlinger i bladnodene.

AND- og OR-noder

Angrepstrær bruker to logiske forhold mellom en node og barna dens:

  • OR-noder — ett hvilket som helst barn er nok til å oppnå foreldrenoden (alternative baner)
  • AND-noder — alle barna må oppnås sammen (nødvendige trinn)

Dette skillet er svært viktig: En OR-node betyr at en angriper bare trenger den enkleste banen, mens en AND-node tvinger angriperen til å komme seg gjennom alle trinnene.

Eksempel på et angrepstre

Her er et tekstbasert angrepstre for å stjele betalingsdata:

GOAL: Steal customer payment data
  OR
  +-- Compromise the database directly
  |     AND
  |     +-- Gain network access to DB
  |     +-- Obtain DB credentials
  +-- Steal data in transit
  |     +-- Intercept unencrypted traffic
  +-- Compromise an admin account
        OR
        +-- Phish an admin
        +-- Brute force weak password

Merking av noder med attributter

Angrepstrær blir kraftfulle når De merker bladnodene med attributter som gjør det lettere å prioritere:

  • Kostnad for angriperen
  • Vanskelighetsgrad eller nødvendig kompetanse
  • Oppdagbarhet (utløser det en alarm?)
  • Sannsynlighet for å lykkes

Deretter fører De disse verdiene oppover i treet. I en OR-node velger angriperen det billigste eller enkleste barnet, noe som avdekker det svakeste leddet.

Risiko = sannsynlighet x konsekvens

For å prioritere trenger De en risikoscore. Den klassiske formelen kombinerer to faktorer:

Risk = Likelihood x Impact

Likelihood: how probable is this attack to succeed?
Impact:     how bad is the damage if it does?

Example:
  High likelihood (3) x High impact (3) = 9  -> top priority
  Low likelihood (1)  x High impact (3) = 3  -> monitor

Poengmodellen DREAD

DREAD er en strukturert måte å gi trusler poeng på langs fem dimensjoner. Hver dimensjon vurderes, og poengene kombineres deretter til en prioritetspoengsum:

  • Damage — skadeomfanget – hvor alvorlig er konsekvensen?
  • Reproducibility — reproduserbarhet – hvor pålitelig kan det gjentas?
  • Exploitability — utnyttbarhet – hvor enkelt er det å gjennomføre?
  • Affected users — berørte brukere – hvor mange berøres?
  • Discoverability — oppdagbarhet – hvor enkelt er det å oppdage?

DREAD er delvis subjektiv, så bruk konsekvente vurderingsdefinisjoner i hele teamet.

Opprette en risikomatrise

En risikomatrise setter sannsynlighet opp mot konsekvens for å gi et oversiktlig bilde av prioriteringene:

Impact
 High  | Medium | High   | Critical |
 Med   | Low    | Medium | High     |
 Low   | Low    | Low    | Medium   |
       +--------+--------+----------+
         Low      Med      High
                Likelihood

Address Critical and High cells first.

Velge tiltak

Når truslene er rangert, må De bestemme hvordan hver av dem skal håndteres. De fire alternativene er de samme som ved STRIDE-tiltak:

  • Redusere — legg til kontroller for å redusere sannsynlighet eller konsekvens
  • Eliminere — fjern den risikofylte funksjonen helt
  • Overføre — overfør ansvaret via forsikring eller en tredjepart
  • Akseptere — dokumenter formelt at en lav risiko tolereres

Bruk det begrensede budsjettet på de mest risikofylte punktene først; ikke overdimensjoner tiltak for trusler med lav risiko.

Kost–nytte-vurdering av kontroller

Et tiltak er bare fornuftig hvis kostnaden forsvares av risikoen det reduserer. En kontroll som koster mer enn verdien til ressursen den beskytter, er en dårlig investering.

For hver aktuell kontroll bør De vurdere:

  • Hvor mye reduserer kontrollen risikoen?
  • Hvor mye koster det å utvikle og drifte den?
  • Fører den til friksjon eller nye risikoer?

Foretrekk kontroller som blokkerer flere angrepsbaner samtidig, for eksempel MFA, som stenger mange grener for kontoovertakelse.

Følge opp og revurdere risiko

Prioritering er ikke en engangsøvelse. Registrer hver identifiserte trussel i et risikoregister sammen med skåren, valgt respons, ansvarlig og status.

Gå gjennom registeret på nytt når:

  • En ny trussel eller sårbarhet oppstår
  • Systemet eller verdien til ressursene endres
  • Et tiltak er implementert (beregn restrisikoen på nytt)

Aksepterte risikoer bør ha en utløpsdato og vurderes på nytt, ikke bare aksepteres og glemmes.

Kunnskapssjekk

Test forståelsen av angrepstrær og risikoprioritering.

Oppsummering

De lærte å rangere trusler og velge tiltak:

  • Angrepstrær modellerer baner til en angripers mål ved hjelp av AND-noder (alle er nødvendige) og OR-noder (én er tilstrekkelig)
  • Merk noder med kostnad, vanskelighetsgrad og oppdagbarhet for å finne det svakeste leddet
  • Prioriter med Risiko = sannsynlighet x konsekvens, DREAD-poeng og en risikomatrise
  • Velg å redusere, eliminere, overføre eller akseptere, og vurder kostnad opp mot nytte
  • Følg opp alt i et risikoregister, og gå gjennom det på nytt etter hvert som systemet utvikler seg

Dette fullfører kurset Threat Modeling with STRIDE.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «Angrepstrær og risikoprioritering» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Angrepstrær og risikoprioritering», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Angrepstrær og risikoprioritering»?

Rangere trusler og velge risikoreduserende tiltak. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Angrepstrær og risikoprioritering»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hvorfor trusselmodellering er viktig
  2. STRIDE-rammeverket
  3. Dataflytdiagrammer og tillitsgrenser
  4. Angrepstrær og risikoprioritering
← Tilbake til Cyber Security Academy