Security Champions e Modelagem de Ameaças
Crie um programa de security champions e conduza workshops de modelagem de ameaças com STRIDE para equipes de desenvolvimento.
Security Champions e Modelagem de Ameaças é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é um responsável de segurança
Um responsável de segurança é um desenvolvedor ou engenheiro integrado a uma equipe de produto que atua como elo com a área de segurança. Ele não é um profissional de segurança completo, mas recebeu treinamento adicional em segurança e promove práticas de segurança dentro da equipe.
O programa de responsáveis de segurança
Um programa de responsáveis amplia o conhecimento de segurança em toda a organização:
- 1 ou 2 responsáveis por equipe de produto
- Treinamentos regulares e reuniões com a equipe de segurança
- Responsabilidade pelas revisões de segurança na própria equipe
- Conexão de comunicação entre as equipes de desenvolvimento e segurança
- Redução do gargalo causado por revisões de segurança centralizadas
O que é modelagem de ameaças
Modelagem de ameaças é uma análise estruturada de possíveis ameaças a um sistema antes de sua construção. Ela responde:
- O que estamos construindo?
- O que pode dar errado?
- O que faremos a respeito?
- Fizemos um trabalho suficientemente bom?
Estrutura STRIDE
STRIDE é a taxonomia mais comum de modelagem de ameaças:
- Spoofing — personificação de outro usuário ou sistema
- Tampering — modificação de dados ou código
- Repudiation — negação da realização de uma ação
- Information disclosure — exposição de dados a partes não autorizadas
- Denial of service — interrupção da disponibilidade
- Elevation of privilege — obtenção de permissões não autorizadas
Diagramas de Fluxo de Dados (DFD)
A modelagem de ameaças começa com um Diagrama de Fluxo de Dados que mostra:
- Processos — componentes da aplicação
- Armazenamentos de dados — bancos de dados, arquivos, memórias temporárias
- Entidades externas — usuários, interfaces de programação de aplicações de terceiros
- Fluxos de dados — como os dados se movem entre os componentes
- Fronteiras de confiança — onde o privilégio muda
Identificação de ameaças com STRIDE
Aplique cada categoria do STRIDE a cada elemento:
- Em cada cruzamento de uma fronteira de confiança: Falsificação, Adulteração
- Em cada armazenamento de dados: Adulteração, Divulgação de informações
- Em cada processo: todas as categorias do STRIDE se aplicam
- Para cada fluxo de dados: Adulteração, Divulgação de informações
PASTA: Processo para Simulação de Ataques
PASTA é uma metodologia de modelagem de ameaças centrada em riscos, composta por sete etapas:
- Definição dos objetivos de negócio
- Definição do escopo técnico
- Decomposição da aplicação
- Análise de ameaças
- Análise de vulnerabilidades e fraquezas
- Modelagem de ataques
- Análise de riscos e impactos
Quando fazer a modelagem de ameaças
Faça a modelagem de ameaças:
- Ao projetar novos recursos ou sistemas
- Quando a arquitetura mudar significativamente
- Após um incidente de segurança (atualize o modelo)
- Anualmente para sistemas críticos
A modelagem precoce de ameaças evita retrabalho dispendioso — as mudanças na arquitetura são baratas antes da escrita do código.
Ferramentas para modelagem de ameaças
Ferramentas para modelagem de ameaças:
- OWASP Threat Dragon — editor de DFD gratuito baseado na web
- Microsoft Threat Modeling Tool — focado em STRIDE, baseado no Windows
- IriusRisk — voltado para empresas, integra-se ao Jira
- draw.io — DFDs manuais simples
Como comunicar ameaças aos desenvolvedores
Os campeões de segurança tornam a modelagem de ameaças acessível:
- Apresente as ameaças como histórias de usuário: "Como atacante, posso..."
- Relacione as ameaças ao OWASP Top 10 para facilitar o entendimento
- Crie tarefas de requisitos de segurança na mesma lista de pendências
- Meça a dívida de segurança juntamente com a dívida técnica
Resultados da modelagem de ameaças
Entregáveis de uma modelagem de ameaças:
- Registro de ameaças contendo todas as ameaças identificadas
- Classificação de risco por ameaça (probabilidade × impacto)
- Medidas de mitigação para cada ameaça
- Requisitos de segurança para a lista de pendências
- DFD documentado e armazenado junto com os documentos de projeto
Verificação rápida: modelagem de ameaças
No modelo STRIDE, qual categoria descreve um atacante modificando dados em trânsito entre dois sistemas?
Recapitulação da lição
Os campeões de segurança incorporam conhecimento de segurança às equipes de produto, ampliando a segurança sem criar gargalos. A modelagem de ameaças (STRIDE, PASTA) identifica ameaças antes da escrita do código usando Diagramas de Fluxo de Dados. Categorias do STRIDE: Falsificação, Adulteração, Repúdio, Divulgação de informações, Negação de serviço, Elevação de privilégio. Resultado: registro de ameaças com classificações de risco e tarefas de segurança na lista de pendências.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Security Champions e Modelagem de Ameaças” é grátis?
Sim — o texto completo de “Security Champions e Modelagem de Ameaças” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Security Champions e Modelagem de Ameaças”?
Crie um programa de security champions e conduza workshops de modelagem de ameaças com STRIDE para equipes de desenvolvimento. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Security Champions e Modelagem de Ameaças”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- SAST e DAST em Pipelines de CI/CD
- Análise de Composição de Software (SCA)
- Varredura de Segredos e Credenciais Codificadas
- Security Champions e Modelagem de Ameaças