Cyber Security Academy · Aula

Security Champions e Modelagem de Ameaças

Crie um programa de security champions e conduza workshops de modelagem de ameaças com STRIDE para equipes de desenvolvimento.

Aula 4 de 413 etapas

Security Champions e Modelagem de Ameaças é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é um responsável de segurança

Um responsável de segurança é um desenvolvedor ou engenheiro integrado a uma equipe de produto que atua como elo com a área de segurança. Ele não é um profissional de segurança completo, mas recebeu treinamento adicional em segurança e promove práticas de segurança dentro da equipe.

O programa de responsáveis de segurança

Um programa de responsáveis amplia o conhecimento de segurança em toda a organização:

  • 1 ou 2 responsáveis por equipe de produto
  • Treinamentos regulares e reuniões com a equipe de segurança
  • Responsabilidade pelas revisões de segurança na própria equipe
  • Conexão de comunicação entre as equipes de desenvolvimento e segurança
  • Redução do gargalo causado por revisões de segurança centralizadas

O que é modelagem de ameaças

Modelagem de ameaças é uma análise estruturada de possíveis ameaças a um sistema antes de sua construção. Ela responde:

  • O que estamos construindo?
  • O que pode dar errado?
  • O que faremos a respeito?
  • Fizemos um trabalho suficientemente bom?

Estrutura STRIDE

STRIDE é a taxonomia mais comum de modelagem de ameaças:

  • Spoofing — personificação de outro usuário ou sistema
  • Tampering — modificação de dados ou código
  • Repudiation — negação da realização de uma ação
  • Information disclosure — exposição de dados a partes não autorizadas
  • Denial of service — interrupção da disponibilidade
  • Elevation of privilege — obtenção de permissões não autorizadas

Diagramas de Fluxo de Dados (DFD)

A modelagem de ameaças começa com um Diagrama de Fluxo de Dados que mostra:

  • Processos — componentes da aplicação
  • Armazenamentos de dados — bancos de dados, arquivos, memórias temporárias
  • Entidades externas — usuários, interfaces de programação de aplicações de terceiros
  • Fluxos de dados — como os dados se movem entre os componentes
  • Fronteiras de confiança — onde o privilégio muda

Identificação de ameaças com STRIDE

Aplique cada categoria do STRIDE a cada elemento:

  • Em cada cruzamento de uma fronteira de confiança: Falsificação, Adulteração
  • Em cada armazenamento de dados: Adulteração, Divulgação de informações
  • Em cada processo: todas as categorias do STRIDE se aplicam
  • Para cada fluxo de dados: Adulteração, Divulgação de informações

PASTA: Processo para Simulação de Ataques

PASTA é uma metodologia de modelagem de ameaças centrada em riscos, composta por sete etapas:

  1. Definição dos objetivos de negócio
  2. Definição do escopo técnico
  3. Decomposição da aplicação
  4. Análise de ameaças
  5. Análise de vulnerabilidades e fraquezas
  6. Modelagem de ataques
  7. Análise de riscos e impactos

Quando fazer a modelagem de ameaças

Faça a modelagem de ameaças:

  • Ao projetar novos recursos ou sistemas
  • Quando a arquitetura mudar significativamente
  • Após um incidente de segurança (atualize o modelo)
  • Anualmente para sistemas críticos

A modelagem precoce de ameaças evita retrabalho dispendioso — as mudanças na arquitetura são baratas antes da escrita do código.

Ferramentas para modelagem de ameaças

Ferramentas para modelagem de ameaças:

  • OWASP Threat Dragon — editor de DFD gratuito baseado na web
  • Microsoft Threat Modeling Tool — focado em STRIDE, baseado no Windows
  • IriusRisk — voltado para empresas, integra-se ao Jira
  • draw.io — DFDs manuais simples

Como comunicar ameaças aos desenvolvedores

Os campeões de segurança tornam a modelagem de ameaças acessível:

  • Apresente as ameaças como histórias de usuário: "Como atacante, posso..."
  • Relacione as ameaças ao OWASP Top 10 para facilitar o entendimento
  • Crie tarefas de requisitos de segurança na mesma lista de pendências
  • Meça a dívida de segurança juntamente com a dívida técnica

Resultados da modelagem de ameaças

Entregáveis de uma modelagem de ameaças:

  • Registro de ameaças contendo todas as ameaças identificadas
  • Classificação de risco por ameaça (probabilidade × impacto)
  • Medidas de mitigação para cada ameaça
  • Requisitos de segurança para a lista de pendências
  • DFD documentado e armazenado junto com os documentos de projeto

Verificação rápida: modelagem de ameaças

No modelo STRIDE, qual categoria descreve um atacante modificando dados em trânsito entre dois sistemas?

Recapitulação da lição

Os campeões de segurança incorporam conhecimento de segurança às equipes de produto, ampliando a segurança sem criar gargalos. A modelagem de ameaças (STRIDE, PASTA) identifica ameaças antes da escrita do código usando Diagramas de Fluxo de Dados. Categorias do STRIDE: Falsificação, Adulteração, Repúdio, Divulgação de informações, Negação de serviço, Elevação de privilégio. Resultado: registro de ameaças com classificações de risco e tarefas de segurança na lista de pendências.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Security Champions e Modelagem de Ameaças” é grátis?

Sim — o texto completo de “Security Champions e Modelagem de Ameaças” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Security Champions e Modelagem de Ameaças”?

Crie um programa de security champions e conduza workshops de modelagem de ameaças com STRIDE para equipes de desenvolvimento. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Security Champions e Modelagem de Ameaças”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. SAST e DAST em Pipelines de CI/CD
  2. Análise de Composição de Software (SCA)
  3. Varredura de Segredos e Credenciais Codificadas
  4. Security Champions e Modelagem de Ameaças
← Voltar para Cyber Security Academy