Security Champions i modelowanie zagrożeń
Nauczy się Pan/Pani tworzyć program Security Champions oraz prowadzić warsztaty modelowania zagrożeń STRIDE dla zespołów deweloperskich.
Security Champions i modelowanie zagrożeń to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest Security Champion?
Security Champion to deweloper lub inżynier pracujący w zespole produktowym, który pełni funkcję łącznika ds. bezpieczeństwa. Nie jest on pełnoprawnym specjalistą ds. bezpieczeństwa, ale ma dodatkowe przeszkolenie w tym zakresie i promuje praktyki bezpieczeństwa w swoim zespole.
Program Security Champion
Program Security Championów pozwala szerzyć wiedzę o bezpieczeństwie w całej organizacji:
- 1–2 osoby pełniące rolę Security Champion w każdym zespole produktowym
- Regularne szkolenia i spotkania z zespołem ds. bezpieczeństwa
- Odpowiedzialność za przeglądy bezpieczeństwa w swoim zespole
- Łączenie komunikacji między zespołami programistycznymi i zespołami ds. bezpieczeństwa
- Ograniczenie wąskiego gardła powodowanego przez scentralizowane przeglądy bezpieczeństwa
Czym jest modelowanie zagrożeń?
Modelowanie zagrożeń to ustrukturyzowana analiza potencjalnych zagrożeń dla systemu przeprowadzana przed jego zbudowaniem. Odpowiada na pytania:
- Co budujemy?
- Co może pójść nie tak?
- Co zamierzamy z tym zrobić?
- Czy wykonaliśmy wystarczająco dobrą pracę?
Struktura STRIDE
STRIDE to najczęściej stosowana taksonomia modelowania zagrożeń:
- Spoofing — podszywanie się pod innego użytkownika lub system
- Tampering — modyfikowanie danych lub kodu
- Repudiation — zaprzeczanie wykonaniu działania
- Information disclosure — ujawnianie danych nieuprawnionym osobom
- Denial of service — zakłócanie dostępności
- Elevation of privilege — uzyskiwanie nieautoryzowanych uprawnień
Diagramy przepływu danych (DFD)
Modelowanie zagrożeń rozpoczyna się od diagramu przepływu danych, który przedstawia:
- Procesy — komponenty aplikacji
- Magazyny danych — bazy danych, pliki, pamięci podręczne
- Jednostki zewnętrzne — użytkownicy, interfejsy API firm trzecich
- Przepływy danych — sposób przemieszczania się danych między komponentami
- Granice zaufania — miejsca zmiany poziomu uprawnień
Wykrywanie zagrożeń za pomocą STRIDE
Każdą kategorię STRIDE należy zastosować do każdego elementu:
- Przy każdym przekroczeniu granicy zaufania: podszywanie się, modyfikowanie danych
- W każdym magazynie danych: modyfikowanie danych, ujawnienie informacji
- W każdym procesie mają zastosowanie wszystkie kategorie STRIDE
- Dla każdego przepływu danych: modyfikowanie danych, ujawnienie informacji
PASTA: proces symulacji ataku
PASTA to ukierunkowana na ryzyko, siedmioetapowa metodyka modelowania zagrożeń:
- Zdefiniowanie celów biznesowych
- Zdefiniowanie zakresu technicznego
- Dekompozycja aplikacji
- Analiza zagrożeń
- Analiza podatności i słabości
- Modelowanie ataku
- Analiza ryzyka i wpływu
Kiedy wykonywać modelowanie zagrożeń
Modelowanie zagrożeń należy przeprowadzać:
- Podczas projektowania nowych funkcji lub systemów
- Gdy architektura ulega znaczącym zmianom
- Po incydencie bezpieczeństwa (należy zaktualizować model)
- Co roku w przypadku systemów krytycznych
Wczesne modelowanie zagrożeń zapobiega kosztownemu przerabianiu — zmiany architektury są tanie, zanim zostanie napisany kod.
Narzędzia do modelowania zagrożeń
Narzędzia do modelowania zagrożeń:
- OWASP Threat Dragon — bezpłatny, internetowy edytor DFD
- Microsoft Threat Modeling Tool — skoncentrowane na STRIDE, działające w systemie Windows
- IriusRisk — rozwiązanie dla przedsiębiorstw, integrujące się z Jira
- draw.io — proste, ręcznie tworzone diagramy DFD
Przekazywanie zagrożeń deweloperom
Ambasadorzy bezpieczeństwa ułatwiają zespołom dostęp do modelowania zagrożeń:
- Przedstawiać zagrożenia jako historyjki użytkownika: "Jako atakujący mogę..."
- Powiązać zagrożenia z OWASP Top 10, aby ułatwić ich zrozumienie
- Tworzyć zadania dotyczące wymagań bezpieczeństwa w tym samym backlogu
- Mierzyć dług bezpieczeństwa równolegle z długiem technicznym
Rezultaty modelowania zagrożeń
Rezultaty modelowania zagrożeń:
- Rejestr zagrożeń zawierający wszystkie zidentyfikowane zagrożenia
- Ocena ryzyka dla każdego zagrożenia (prawdopodobieństwo × wpływ)
- Środki zaradcze dla każdego zagrożenia
- Wymagania bezpieczeństwa do backlogu
- Udokumentowany DFD przechowywany wraz z dokumentacją projektową
Szybki test: modelowanie zagrożeń
W modelu STRIDE, która kategoria opisuje modyfikowanie przez atakującego danych przesyłanych między dwoma systemami?
Podsumowanie lekcji
Ambasadorzy bezpieczeństwa osadzają wiedzę na temat bezpieczeństwa w zespołach produktowych, zwiększając skalę działań bez wąskich gardeł. Modelowanie zagrożeń (STRIDE, PASTA) identyfikuje zagrożenia przed napisaniem kodu za pomocą diagramów przepływu danych. Kategorie STRIDE: podszywanie się, modyfikowanie danych, zaprzeczanie, ujawnienie informacji, DoS, eskalacja uprawnień. Rezultat: rejestr zagrożeń z ocenami ryzyka oraz zadania dotyczące bezpieczeństwa w backlogu.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Security Champions i modelowanie zagrożeń” jest bezpłatna?
Tak — pełny tekst „Security Champions i modelowanie zagrożeń” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Security Champions i modelowanie zagrożeń”?
Nauczy się Pan/Pani tworzyć program Security Champions oraz prowadzić warsztaty modelowania zagrożeń STRIDE dla zespołów deweloperskich. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Security Champions i modelowanie zagrożeń”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- SAST i DAST w potokach CI/CD
- Analiza składu oprogramowania (SCA)
- Skanowanie sekretów i dane uwierzytelniające zapisane na stałe
- Security Champions i modelowanie zagrożeń