Cyber Security Academy · leksjon

STRIDE-rammeverket

Spoofing, tampering, repudiation og mer.

Leksjon 2 av 413 trinn

STRIDE-rammeverket er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva STRIDE er

STRIDE er et rammeverk for kategorisering av trusler, utviklet hos Microsoft. Det gir deg seks trusselkategorier, slik at du systematisk kan spørre «hva kan gå galt?» for hver komponent i et system.

STRIDE er en huskeregel for de seks trusseltypene:

  • Spoofing
  • Tampering
  • Repudiation
  • Information disclosure
  • Denial of service
  • Elevation of privilege

STRIDE gjenspeiler sikkerhetsegenskaper

Hver STRIDE-kategori innebærer et brudd på en ønsket sikkerhetsegenskap. Denne koblingen gjør det enklere å huske hvilken sikkerhetsegenskap hver trussel angriper:

Threat                  Violates property
----------------------  --------------------
Spoofing                Authentication
Tampering               Integrity
Repudiation             Non-repudiation
Information disclosure  Confidentiality
Denial of service       Availability
Elevation of privilege  Authorization

Spoofing

Spoofing er å utgi seg for å være noen eller noe du ikke er. Det bryter med autentisering.

Eksempler:

  • Logge inn med stjålne påloggingsopplysninger
  • Forfalske 'From'-adressen i en e-post
  • Sette opp en falsk påloggingsside for å samle inn passord
  • Utgi seg for å være en klarert server

Typiske tiltak er sterk autentisering, multifaktorautentisering, gjensidig TLS og digitale signaturer.

Tampering

Tampering er uautorisert endring av data eller kode. Det bryter med integritet.

Eksempler:

  • Endre et prisfelt i en HTTP-forespørsel før innsending
  • Endre en databasepost uten autorisasjon
  • Sette inn ondsinnet kode i en programvareoppdatering
  • Endre en loggfil for å skjule aktivitet

Tiltak: validering av inndata, integritetskontroller (hashverdier/HMAC), kodesignering og tilgangskontroller.

Repudiation

Repudiation er når en bruker nekter for å ha utført en handling, og systemet ikke kan bevise det motsatte. Det bryter med ikke-benekting.

Eksempel: En bruker gjennomfører en uredelig transaksjon, hevder deretter at vedkommende aldri gjorde det, og det finnes ingen logger som kan bevise det.

Tiltak:

  • Omfattende, manipulasjonssikker revisjonslogging
  • Digitale signaturer for kritiske handlinger
  • Sikre tidsstempler og videresending av logger til et lager for engangsskriving

Information Disclosure

Information disclosure er når data eksponeres for personer som ikke skal se dem. Det bryter med konfidensialitet.

Eksempler:

  • En ukryptert database som lekker kundeopplysninger
  • Detaljerte feilmeldinger som avslører stacktracer eller spørringer
  • En feilkonfigurert skylagringsbøtte som er offentlig tilgjengelig
  • Sensitive data sendt over ukryptert HTTP

Tiltak: kryptering under overføring og i ro, tilgang etter minste privilegium og forsiktig feilhåndtering.

Denial of Service

Denial of service (DoS) er å gjøre et system utilgjengelig for legitime brukere. Det bryter med tilgjengelighet.

Eksempler:

  • Overbelaste en server med trafikk (DDoS)
  • En enkelt ressurskrevende spørring som tømmer databaseressursene
  • Fylle opp diskplass med opplastinger
  • Utløse en uendelig løkke eller ressurslekkasje

Tiltak: forespørselsbegrensning, kvoter, grenser for inndatastørrelse, automatisk skalering og DDoS-beskyttelse oppstrøms.

Elevation of Privilege

Elevation of privilege er å oppnå flere rettigheter enn du har autorisasjon til. Det bryter med autorisasjon.

Eksempler:

  • En vanlig bruker som får tilgang til et administrasjonsendepunkt
  • Utnytte en feil til å kjøre kode som root
  • Endre sin egen rolle ved hjelp av en manipulert parameter
  • Bryte seg ut av en container for å nå verten

Tiltak: håndhev autorisasjon for hver forespørsel, bruk minste privilegium og benytt sandkasseisolering.

Bruk av STRIDE per element

Styrken i STRIDE ligger i den metodiske bruken. Gå gjennom alle de seks kategoriene for hvert element i diagrammet over utformingen, og spør om trusselen gjelder.

Element: Login API endpoint

S - Can someone spoof a valid user?      -> brute force, stolen creds
T - Can request data be tampered?        -> modify role in payload
R - Can a user deny logging in?          -> need audit logs
I - Can it leak info?                     -> error reveals if user exists
D - Can it be flooded?                    -> no rate limit = DoS
E - Can a user gain admin?                -> missing authZ check

STRIDE per element kontra per interaksjon

Det finnes to måter å bruke STRIDE på:

  • STRIDE per element — analyser hver komponent (prosess, datalager, ekstern enhet) mot relevante trusseltyper
  • STRIDE per interaksjon — analyser hver dataflyt mellom elementene

Ikke alle trusler gjelder for alle elementer. Datalagre driver sjelden med «spoofing», men er særlig utsatt for manipulering og informasjonsavsløring. Bruk det relevante delsettet for hvert element.

Fra trusler til tiltak

STRIDE passer naturlig sammen med en strategi for risikoreduserende tiltak. For hver identifiserte trussel velger du ett av fire svar:

  • Redusere risikoen — legg til en kontroll for å redusere risikoen
  • Fjerne — fjern funksjonen eller komponenten som forårsaker den
  • Overføre — overfør risikoen (forsikring, tredjepart)
  • Akseptere — tolerer bevisst en lav risiko

Dokumenter beslutningen for hver trussel, slik at ingenting ignoreres i stillhet.

Hurtigsjekk

Test kunnskapene dine om STRIDE-kategoriene.

Oppsummering

Du har lært STRIDE-rammeverket:

  • Spoofing (autentisering), Tampering (integritet), Repudiation (ikke-benekting)
  • Information disclosure (konfidensialitet), Denial of service (tilgjengelighet), Elevation of privilege (autorisasjon)
  • Hver kategori innebærer et brudd på en bestemt sikkerhetsegenskap
  • Bruk STRIDE systematisk per element eller per interaksjon
  • For hver trussel må du avgjøre om risikoen skal reduseres, fjernes, overføres eller aksepteres

Deretter kartlegger du dataflyter og tillitsgrenser for å vite hvor STRIDE skal brukes.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «STRIDE-rammeverket» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «STRIDE-rammeverket», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «STRIDE-rammeverket»?

Spoofing, tampering, repudiation og mer. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «STRIDE-rammeverket»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hvorfor trusselmodellering er viktig
  2. STRIDE-rammeverket
  3. Dataflytdiagrammer og tillitsgrenser
  4. Angrepstrær og risikoprioritering
← Tilbake til Cyber Security Academy