0Pricing
Cyber Security Academy · Lekcja

Drzewa ataków i ustalanie priorytetów ryzyka

Szeregowanie zagrożeń i dobór sposobów ograniczania ryzyka

Drzewa ataków i ustalanie priorytetów ryzyka to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest drzewo ataku

Drzewo ataku to diagram przedstawiający sposób, w jaki atakujący może osiągnąć określony cel. Cel znajduje się w korzeniu, a gałęzie pokazują różne ścieżki i podetapy wymagane do jego osiągnięcia.

Podczas gdy STRIDE wylicza typy zagrożeń, drzewa ataku analizują konkretne ścieżki, które może obrać atakujący. Są doskonałym narzędziem do rozumowania o konkretnym celu o wysokiej wartości.

Cele główne i podcele

Węzeł główny to ostateczny cel atakującego, na przykład „wykradzenie danych płatniczych klientów”. Węzły potomne to podcele lub metody, które pozwalają osiągnąć cel węzła nadrzędnego.

Drzewo buduje się, wielokrotnie zadając pytanie: „W jaki sposób atakujący mógłby osiągnąć ten cel?”. Każda odpowiedź staje się węzłem potomnym. Proces dekompozycji należy kontynuować aż do uzyskania konkretnych, możliwych do wykonania działań w węzłach liściowych.

Węzły AND a OR

Drzewa ataku wykorzystują dwie relacje logiczne między węzłem a jego dziećmi:

  • Węzły OR — do osiągnięcia celu nadrzędnego wystarczy dowolne jedno dziecko (ścieżki alternatywne)
  • Węzły AND — wszystkie dzieci muszą zostać osiągnięte jednocześnie (wymagane kroki)

To rozróżnienie ma ogromne znaczenie: węzeł OR oznacza, że atakujący potrzebuje tylko najłatwiejszej ścieżki, natomiast węzeł AND zmusza go do pokonania każdego kroku.

Przykładowe drzewo ataku

Oto tekstowa wersja drzewa ataku mającego na celu wykradzenie danych płatniczych:

GOAL: Steal customer payment data
  OR
  +-- Compromise the database directly
  |     AND
  |     +-- Gain network access to DB
  |     +-- Obtain DB credentials
  +-- Steal data in transit
  |     +-- Intercept unencrypted traffic
  +-- Compromise an admin account
        OR
        +-- Phish an admin
        +-- Brute force weak password

Dodawanie atrybutów do węzłów

Drzewa ataku stają się szczególnie przydatne po dodaniu do węzłów liściowych atrybutów pomagających ustalać priorytety:

  • Koszt ponoszony przez atakującego
  • Trudność lub wymagane umiejętności
  • Wykrywalność (czy działanie uruchomi alarm?)
  • Prawdopodobieństwo powodzenia

Następnie wartości te przenosi się w górę drzewa. W przypadku węzła OR atakujący wybiera najtańsze lub najłatwiejsze dziecko, ujawniając najsłabsze ogniwo.

Ryzyko = prawdopodobieństwo x wpływ

Aby ustalić priorytety, potrzebny jest wynik ryzyka. Klasyczny wzór łączy dwa czynniki:

Risk = Likelihood x Impact

Likelihood: how probable is this attack to succeed?
Impact:     how bad is the damage if it does?

Example:
  High likelihood (3) x High impact (3) = 9  -> top priority
  Low likelihood (1)  x High impact (3) = 3  -> monitor

Model punktacji DREAD

DREAD to uporządkowany sposób oceniania zagrożeń w pięciu wymiarach. Każdy wymiar otrzymuje ocenę, a następnie oceny są łączone w wynik priorytetu:

  • Damage — szkody, czyli jak poważny jest wpływ?
  • Reproducibility — powtarzalność, czyli jak niezawodnie można powtórzyć atak?
  • Exploitability — podatność na wykorzystanie, czyli jak łatwo przeprowadzić atak?
  • Affected users — dotknięci użytkownicy, czyli ilu użytkowników ucierpi?
  • Discoverability — wykrywalność, czyli jak łatwo znaleźć podatność?

DREAD jest w pewnym stopniu subiektywny, dlatego w całym zespole należy stosować spójne definicje ocen.

Tworzenie macierzy ryzyka

Macierz ryzyka zestawia prawdopodobieństwo z wpływem, zapewniając szybki, ogólny obraz priorytetów:

Impact
 High  | Medium | High   | Critical |
 Med   | Low    | Medium | High     |
 Low   | Low    | Low    | Medium   |
       +--------+--------+----------+
         Low      Med      High
                Likelihood

Address Critical and High cells first.

Wybór zabezpieczeń

Po uszeregowaniu zagrożeń należy zdecydować, jak postąpić z każdym z nich. Dostępne są te same cztery opcje co w przypadku ograniczania zagrożeń STRIDE:

  • Ograniczenie — dodanie zabezpieczeń zmniejszających prawdopodobieństwo lub wpływ
  • Eliminacja — całkowite usunięcie ryzykownej funkcji
  • Przeniesienie — przeniesienie ryzyka na ubezpieczyciela lub stronę trzecią
  • Akceptacja — formalne udokumentowanie zgody na niskie ryzyko

Ograniczony budżet należy w pierwszej kolejności przeznaczyć na elementy o najwyższym ryzyku; nie należy nadmiernie dopracowywać zabezpieczeń dotyczących zagrożeń o niskim ryzyku.

Koszt i korzyści zabezpieczeń

Zabezpieczenie ma sens tylko wtedy, gdy jego koszt jest uzasadniony ryzykiem, które ogranicza. Zabezpieczenie kosztujące więcej niż chroniony zasób jest złą inwestycją.

Dla każdego rozważanego zabezpieczenia należy ocenić:

  • W jakim stopniu zabezpieczenie ogranicza ryzyko?
  • Ile kosztuje jego utworzenie i utrzymanie?
  • Czy powoduje dodatkowe utrudnienia lub wprowadza nowe ryzyka?

Preferowane są zabezpieczenia, które jednocześnie blokują wiele ścieżek ataku, na przykład MFA zamykające wiele gałęzi przejęcia konta.

Śledzenie ryzyka i ponowna ocena

Ustalanie priorytetów nie jest jednorazowym działaniem. Każde zidentyfikowane zagrożenie należy śledzić w rejestrze ryzyka, podając jego wynik, wybraną reakcję, osobę odpowiedzialną i stan.

Rejestr należy ponownie przeanalizować, gdy:

  • pojawi się nowe zagrożenie lub podatność
  • zmieni się wartość systemu lub jego zasobów
  • wdrożone zostanie zabezpieczenie (należy ponownie ocenić ryzyko rezydualne)

Zaakceptowane ryzyka powinny mieć termin wygaśnięcia i podlegać ponownej ocenie, a nie być zaakceptowane i zapomniane.

Szybki test

Proszę sprawdzić swoją znajomość drzew ataku i ustalania priorytetów ryzyka.

Podsumowanie

W tej lekcji nauczyli się Państwo porządkować zagrożenia i wybierać zabezpieczenia:

  • Drzewa ataku przedstawiają ścieżki prowadzące do celu atakującego, wykorzystując węzły AND (wszystkie wymagane) i OR (wystarczy dowolny)
  • Do węzłów należy dodawać informacje o koszcie, trudności i wykrywalności, aby znaleźć najsłabsze ogniwo
  • Priorytety należy ustalać za pomocą Ryzyko = prawdopodobieństwo x wpływ, punktacji DREAD i macierzy ryzyka
  • Należy wybrać ograniczenie, eliminację, przeniesienie lub akceptację ryzyka, uwzględniając koszty i korzyści
  • Wszystkie informacje należy śledzić w rejestrze ryzyka i ponownie analizować w miarę rozwoju systemu

To kończy kurs Modelowanie zagrożeń za pomocą STRIDE.

Często zadawane pytania

Czy lekcja „Drzewa ataków i ustalanie priorytetów ryzyka” jest bezpłatna?

Tak — pełny tekst „Drzewa ataków i ustalanie priorytetów ryzyka” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Drzewa ataków i ustalanie priorytetów ryzyka”?

Szeregowanie zagrożeń i dobór sposobów ograniczania ryzyka Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Drzewa ataków i ustalanie priorytetów ryzyka”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego modelowanie zagrożeń ma znaczenie
  2. Model STRIDE
  3. Diagramy przepływu danych i granice zaufania
  4. Drzewa ataków i ustalanie priorytetów ryzyka
← Powrót do Cyber Security Academy