Drzewa ataków i ustalanie priorytetów ryzyka
Szeregowanie zagrożeń i dobór sposobów ograniczania ryzyka
Drzewa ataków i ustalanie priorytetów ryzyka to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest drzewo ataku
Drzewo ataku to diagram przedstawiający sposób, w jaki atakujący może osiągnąć określony cel. Cel znajduje się w korzeniu, a gałęzie pokazują różne ścieżki i podetapy wymagane do jego osiągnięcia.
Podczas gdy STRIDE wylicza typy zagrożeń, drzewa ataku analizują konkretne ścieżki, które może obrać atakujący. Są doskonałym narzędziem do rozumowania o konkretnym celu o wysokiej wartości.
Cele główne i podcele
Węzeł główny to ostateczny cel atakującego, na przykład „wykradzenie danych płatniczych klientów”. Węzły potomne to podcele lub metody, które pozwalają osiągnąć cel węzła nadrzędnego.
Drzewo buduje się, wielokrotnie zadając pytanie: „W jaki sposób atakujący mógłby osiągnąć ten cel?”. Każda odpowiedź staje się węzłem potomnym. Proces dekompozycji należy kontynuować aż do uzyskania konkretnych, możliwych do wykonania działań w węzłach liściowych.
Węzły AND a OR
Drzewa ataku wykorzystują dwie relacje logiczne między węzłem a jego dziećmi:
- Węzły OR — do osiągnięcia celu nadrzędnego wystarczy dowolne jedno dziecko (ścieżki alternatywne)
- Węzły AND — wszystkie dzieci muszą zostać osiągnięte jednocześnie (wymagane kroki)
To rozróżnienie ma ogromne znaczenie: węzeł OR oznacza, że atakujący potrzebuje tylko najłatwiejszej ścieżki, natomiast węzeł AND zmusza go do pokonania każdego kroku.
Przykładowe drzewo ataku
Oto tekstowa wersja drzewa ataku mającego na celu wykradzenie danych płatniczych:
GOAL: Steal customer payment data
OR
+-- Compromise the database directly
| AND
| +-- Gain network access to DB
| +-- Obtain DB credentials
+-- Steal data in transit
| +-- Intercept unencrypted traffic
+-- Compromise an admin account
OR
+-- Phish an admin
+-- Brute force weak passwordDodawanie atrybutów do węzłów
Drzewa ataku stają się szczególnie przydatne po dodaniu do węzłów liściowych atrybutów pomagających ustalać priorytety:
- Koszt ponoszony przez atakującego
- Trudność lub wymagane umiejętności
- Wykrywalność (czy działanie uruchomi alarm?)
- Prawdopodobieństwo powodzenia
Następnie wartości te przenosi się w górę drzewa. W przypadku węzła OR atakujący wybiera najtańsze lub najłatwiejsze dziecko, ujawniając najsłabsze ogniwo.
Ryzyko = prawdopodobieństwo x wpływ
Aby ustalić priorytety, potrzebny jest wynik ryzyka. Klasyczny wzór łączy dwa czynniki:
Risk = Likelihood x Impact
Likelihood: how probable is this attack to succeed?
Impact: how bad is the damage if it does?
Example:
High likelihood (3) x High impact (3) = 9 -> top priority
Low likelihood (1) x High impact (3) = 3 -> monitorModel punktacji DREAD
DREAD to uporządkowany sposób oceniania zagrożeń w pięciu wymiarach. Każdy wymiar otrzymuje ocenę, a następnie oceny są łączone w wynik priorytetu:
- Damage — szkody, czyli jak poważny jest wpływ?
- Reproducibility — powtarzalność, czyli jak niezawodnie można powtórzyć atak?
- Exploitability — podatność na wykorzystanie, czyli jak łatwo przeprowadzić atak?
- Affected users — dotknięci użytkownicy, czyli ilu użytkowników ucierpi?
- Discoverability — wykrywalność, czyli jak łatwo znaleźć podatność?
DREAD jest w pewnym stopniu subiektywny, dlatego w całym zespole należy stosować spójne definicje ocen.
Tworzenie macierzy ryzyka
Macierz ryzyka zestawia prawdopodobieństwo z wpływem, zapewniając szybki, ogólny obraz priorytetów:
Impact
High | Medium | High | Critical |
Med | Low | Medium | High |
Low | Low | Low | Medium |
+--------+--------+----------+
Low Med High
Likelihood
Address Critical and High cells first.Wybór zabezpieczeń
Po uszeregowaniu zagrożeń należy zdecydować, jak postąpić z każdym z nich. Dostępne są te same cztery opcje co w przypadku ograniczania zagrożeń STRIDE:
- Ograniczenie — dodanie zabezpieczeń zmniejszających prawdopodobieństwo lub wpływ
- Eliminacja — całkowite usunięcie ryzykownej funkcji
- Przeniesienie — przeniesienie ryzyka na ubezpieczyciela lub stronę trzecią
- Akceptacja — formalne udokumentowanie zgody na niskie ryzyko
Ograniczony budżet należy w pierwszej kolejności przeznaczyć na elementy o najwyższym ryzyku; nie należy nadmiernie dopracowywać zabezpieczeń dotyczących zagrożeń o niskim ryzyku.
Koszt i korzyści zabezpieczeń
Zabezpieczenie ma sens tylko wtedy, gdy jego koszt jest uzasadniony ryzykiem, które ogranicza. Zabezpieczenie kosztujące więcej niż chroniony zasób jest złą inwestycją.
Dla każdego rozważanego zabezpieczenia należy ocenić:
- W jakim stopniu zabezpieczenie ogranicza ryzyko?
- Ile kosztuje jego utworzenie i utrzymanie?
- Czy powoduje dodatkowe utrudnienia lub wprowadza nowe ryzyka?
Preferowane są zabezpieczenia, które jednocześnie blokują wiele ścieżek ataku, na przykład MFA zamykające wiele gałęzi przejęcia konta.
Śledzenie ryzyka i ponowna ocena
Ustalanie priorytetów nie jest jednorazowym działaniem. Każde zidentyfikowane zagrożenie należy śledzić w rejestrze ryzyka, podając jego wynik, wybraną reakcję, osobę odpowiedzialną i stan.
Rejestr należy ponownie przeanalizować, gdy:
- pojawi się nowe zagrożenie lub podatność
- zmieni się wartość systemu lub jego zasobów
- wdrożone zostanie zabezpieczenie (należy ponownie ocenić ryzyko rezydualne)
Zaakceptowane ryzyka powinny mieć termin wygaśnięcia i podlegać ponownej ocenie, a nie być zaakceptowane i zapomniane.
Szybki test
Proszę sprawdzić swoją znajomość drzew ataku i ustalania priorytetów ryzyka.
Podsumowanie
W tej lekcji nauczyli się Państwo porządkować zagrożenia i wybierać zabezpieczenia:
- Drzewa ataku przedstawiają ścieżki prowadzące do celu atakującego, wykorzystując węzły AND (wszystkie wymagane) i OR (wystarczy dowolny)
- Do węzłów należy dodawać informacje o koszcie, trudności i wykrywalności, aby znaleźć najsłabsze ogniwo
- Priorytety należy ustalać za pomocą Ryzyko = prawdopodobieństwo x wpływ, punktacji DREAD i macierzy ryzyka
- Należy wybrać ograniczenie, eliminację, przeniesienie lub akceptację ryzyka, uwzględniając koszty i korzyści
- Wszystkie informacje należy śledzić w rejestrze ryzyka i ponownie analizować w miarę rozwoju systemu
To kończy kurs Modelowanie zagrożeń za pomocą STRIDE.
Często zadawane pytania
Czy lekcja „Drzewa ataków i ustalanie priorytetów ryzyka” jest bezpłatna?
Tak — pełny tekst „Drzewa ataków i ustalanie priorytetów ryzyka” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Drzewa ataków i ustalanie priorytetów ryzyka”?
Szeregowanie zagrożeń i dobór sposobów ograniczania ryzyka Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Drzewa ataków i ustalanie priorytetów ryzyka”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Dlaczego modelowanie zagrożeń ma znaczenie
- Model STRIDE
- Diagramy przepływu danych i granice zaufania
- Drzewa ataków i ustalanie priorytetów ryzyka