Cyber Security Academy · Lekcja

Security Champions i modelowanie zagrożeń

Nauczy się Pan/Pani tworzyć program Security Champions oraz prowadzić warsztaty modelowania zagrożeń STRIDE dla zespołów deweloperskich.

Lekcja 4 z 413 kroki

Security Champions i modelowanie zagrożeń to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest Security Champion?

Security Champion to deweloper lub inżynier pracujący w zespole produktowym, który pełni funkcję łącznika ds. bezpieczeństwa. Nie jest on pełnoprawnym specjalistą ds. bezpieczeństwa, ale ma dodatkowe przeszkolenie w tym zakresie i promuje praktyki bezpieczeństwa w swoim zespole.

Program Security Champion

Program Security Championów pozwala szerzyć wiedzę o bezpieczeństwie w całej organizacji:

  • 1–2 osoby pełniące rolę Security Champion w każdym zespole produktowym
  • Regularne szkolenia i spotkania z zespołem ds. bezpieczeństwa
  • Odpowiedzialność za przeglądy bezpieczeństwa w swoim zespole
  • Łączenie komunikacji między zespołami programistycznymi i zespołami ds. bezpieczeństwa
  • Ograniczenie wąskiego gardła powodowanego przez scentralizowane przeglądy bezpieczeństwa

Czym jest modelowanie zagrożeń?

Modelowanie zagrożeń to ustrukturyzowana analiza potencjalnych zagrożeń dla systemu przeprowadzana przed jego zbudowaniem. Odpowiada na pytania:

  • Co budujemy?
  • Co może pójść nie tak?
  • Co zamierzamy z tym zrobić?
  • Czy wykonaliśmy wystarczająco dobrą pracę?

Struktura STRIDE

STRIDE to najczęściej stosowana taksonomia modelowania zagrożeń:

  • Spoofing — podszywanie się pod innego użytkownika lub system
  • Tampering — modyfikowanie danych lub kodu
  • Repudiation — zaprzeczanie wykonaniu działania
  • Information disclosure — ujawnianie danych nieuprawnionym osobom
  • Denial of service — zakłócanie dostępności
  • Elevation of privilege — uzyskiwanie nieautoryzowanych uprawnień

Diagramy przepływu danych (DFD)

Modelowanie zagrożeń rozpoczyna się od diagramu przepływu danych, który przedstawia:

  • Procesy — komponenty aplikacji
  • Magazyny danych — bazy danych, pliki, pamięci podręczne
  • Jednostki zewnętrzne — użytkownicy, interfejsy API firm trzecich
  • Przepływy danych — sposób przemieszczania się danych między komponentami
  • Granice zaufania — miejsca zmiany poziomu uprawnień

Wykrywanie zagrożeń za pomocą STRIDE

Każdą kategorię STRIDE należy zastosować do każdego elementu:

  • Przy każdym przekroczeniu granicy zaufania: podszywanie się, modyfikowanie danych
  • W każdym magazynie danych: modyfikowanie danych, ujawnienie informacji
  • W każdym procesie mają zastosowanie wszystkie kategorie STRIDE
  • Dla każdego przepływu danych: modyfikowanie danych, ujawnienie informacji

PASTA: proces symulacji ataku

PASTA to ukierunkowana na ryzyko, siedmioetapowa metodyka modelowania zagrożeń:

  1. Zdefiniowanie celów biznesowych
  2. Zdefiniowanie zakresu technicznego
  3. Dekompozycja aplikacji
  4. Analiza zagrożeń
  5. Analiza podatności i słabości
  6. Modelowanie ataku
  7. Analiza ryzyka i wpływu

Kiedy wykonywać modelowanie zagrożeń

Modelowanie zagrożeń należy przeprowadzać:

  • Podczas projektowania nowych funkcji lub systemów
  • Gdy architektura ulega znaczącym zmianom
  • Po incydencie bezpieczeństwa (należy zaktualizować model)
  • Co roku w przypadku systemów krytycznych

Wczesne modelowanie zagrożeń zapobiega kosztownemu przerabianiu — zmiany architektury są tanie, zanim zostanie napisany kod.

Narzędzia do modelowania zagrożeń

Narzędzia do modelowania zagrożeń:

  • OWASP Threat Dragon — bezpłatny, internetowy edytor DFD
  • Microsoft Threat Modeling Tool — skoncentrowane na STRIDE, działające w systemie Windows
  • IriusRisk — rozwiązanie dla przedsiębiorstw, integrujące się z Jira
  • draw.io — proste, ręcznie tworzone diagramy DFD

Przekazywanie zagrożeń deweloperom

Ambasadorzy bezpieczeństwa ułatwiają zespołom dostęp do modelowania zagrożeń:

  • Przedstawiać zagrożenia jako historyjki użytkownika: "Jako atakujący mogę..."
  • Powiązać zagrożenia z OWASP Top 10, aby ułatwić ich zrozumienie
  • Tworzyć zadania dotyczące wymagań bezpieczeństwa w tym samym backlogu
  • Mierzyć dług bezpieczeństwa równolegle z długiem technicznym

Rezultaty modelowania zagrożeń

Rezultaty modelowania zagrożeń:

  • Rejestr zagrożeń zawierający wszystkie zidentyfikowane zagrożenia
  • Ocena ryzyka dla każdego zagrożenia (prawdopodobieństwo × wpływ)
  • Środki zaradcze dla każdego zagrożenia
  • Wymagania bezpieczeństwa do backlogu
  • Udokumentowany DFD przechowywany wraz z dokumentacją projektową

Szybki test: modelowanie zagrożeń

W modelu STRIDE, która kategoria opisuje modyfikowanie przez atakującego danych przesyłanych między dwoma systemami?

Podsumowanie lekcji

Ambasadorzy bezpieczeństwa osadzają wiedzę na temat bezpieczeństwa w zespołach produktowych, zwiększając skalę działań bez wąskich gardeł. Modelowanie zagrożeń (STRIDE, PASTA) identyfikuje zagrożenia przed napisaniem kodu za pomocą diagramów przepływu danych. Kategorie STRIDE: podszywanie się, modyfikowanie danych, zaprzeczanie, ujawnienie informacji, DoS, eskalacja uprawnień. Rezultat: rejestr zagrożeń z ocenami ryzyka oraz zadania dotyczące bezpieczeństwa w backlogu.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Security Champions i modelowanie zagrożeń” jest bezpłatna?

Tak — pełny tekst „Security Champions i modelowanie zagrożeń” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Security Champions i modelowanie zagrożeń”?

Nauczy się Pan/Pani tworzyć program Security Champions oraz prowadzić warsztaty modelowania zagrożeń STRIDE dla zespołów deweloperskich. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Security Champions i modelowanie zagrożeń”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. SAST i DAST w potokach CI/CD
  2. Analiza składu oprogramowania (SCA)
  3. Skanowanie sekretów i dane uwierzytelniające zapisane na stałe
  4. Security Champions i modelowanie zagrożeń
← Powrót do Cyber Security Academy