Modelagem de Ameaças com STRIDE e PASTA
Aplique STRIDE para decompor sistemas e PASTA em um workshop de modelagem de ameaças centrado em riscos.
Modelagem de Ameaças com STRIDE e PASTA é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é modelagem de ameaças
A modelagem de ameaças é um processo estruturado para identificar, priorizar e tratar ameaças à segurança de um sistema antes do desenvolvimento ou durante a revisão do projeto. Ela responde a estas perguntas: O que estamos construindo? O que pode dar errado? Como podemos corrigir isso? Qual é a qualidade do resultado?
Quando fazer a modelagem de ameaças
Faça a modelagem de ameaças durante o projeto (maior valor e menor custo de correção), durante o desenvolvimento de funcionalidades importantes, após mudanças arquiteturais e periodicamente em sistemas de produção. O custo para corrigir uma falha de projeto encontrada na modelagem de ameaças é 60 vezes menor do que encontrá-la em produção.
Visão geral do STRIDE
STRIDE é uma estrutura mnemônica de classificação de ameaças desenvolvida pela Microsoft. Cada letra representa uma categoria de ameaça: falsificação de identidade, adulteração, repúdio, divulgação de informações, negação de serviço e elevação de privilégio. Aplique STRIDE sistematicamente a cada componente da sua arquitetura.
STRIDE: falsificação de identidade e adulteração
Falsificação de identidade: um invasor pode se passar por um usuário, serviço ou componente legítimo? Medidas de proteção: autenticação robusta e certificados. Adulteração: um invasor pode modificar dados em trânsito ou em repouso? Medidas de proteção: assinaturas digitais, códigos de autenticação de mensagens baseados em hash, verificações de integridade e TLS.
STRIDE: repúdio, divulgação de informações e negação de serviço
Repúdio: um usuário pode negar ter realizado uma ação? Medida de proteção: registro de auditoria e assinaturas digitais. Divulgação de informações: dados sensíveis podem ser expostos? Medida de proteção: criptografia e controle de acesso. Negação de serviço: a disponibilidade pode ser interrompida? Medida de proteção: limitação de taxa, redundância e validação de entrada.
STRIDE: elevação de privilégio
Um invasor pode obter privilégios superiores aos pretendidos? Mapeie todos os níveis de privilégio do seu sistema. Verifique: um usuário com poucos privilégios pode acessar funcionalidades administrativas? Um processo de usuário pode escapar do seu ambiente isolado? Cada caminho de escalação exige uma medida de proteção de controle de acesso.
Diagramas de fluxo de dados para modelagem de ameaças
Crie um DFD que mostre processos, armazenamentos de dados, entidades externas e fluxos de dados, com os limites de confiança assinalados. Cada elemento e cada cruzamento de um limite de confiança gera ameaças STRIDE. Os DFD fornecem a estrutura sistemática que impede que superfícies de ataque sejam esquecidas.
Metodologia PASTA
O Processo de Simulação de Ataques e Análise de Ameaças (PASTA) é uma metodologia de modelagem de ameaças centrada em riscos, com sete etapas: definir objetivos, definir o escopo técnico, decompor a aplicação, analisar ameaças, identificar vulnerabilidades, enumerar ataques e realizar uma análise de riscos com contramedidas.
PASTA versus STRIDE
STRIDE é focado em componentes — gera ameaças sistematicamente a partir de um DFD. PASTA é focado em riscos — começa pelos objetivos empresariais e chega às ameaças técnicas. STRIDE funciona bem em equipes de desenvolvimento; PASTA se alinha melhor à gestão de riscos e à comunicação com executivos.
Árvores de ameaças e árvores de ataque
As árvores de ataque decompõem um objetivo de ameaça principal (por exemplo, "roubar token de autenticação") em subárvores de caminhos de ataque alternativos. Cada folha representa um ataque específico e concreto. A lógica booleana (AND/OR) indica se todas ou quaisquer subcondições precisam ser verdadeiras para que o ataque seja bem-sucedido.
Ferramentas de modelagem de ameaças
O Dragão de Ameaças da OWASP é uma ferramenta gratuita e de código aberto para modelagem de ameaças baseada em DFD. A Ferramenta de Modelagem de Ameaças da Microsoft inclui um mecanismo baseado em STRIDE. IriusRisk e ThreatModeler são opções comerciais que se integram ao Jira e a fluxos de integração e entrega contínuas para a modelagem contínua de ameaças.
Verificação de conhecimentos
Qual ameaça STRIDE é mitigada pela implementação de registros de auditoria robustos e assinaturas digitais?
Resumo
A modelagem de ameaças com STRIDE gera sistematicamente ameaças a partir de diagramas de fluxo de dados, enquanto PASTA adota uma abordagem centrada em riscos que começa pelos objetivos empresariais. Ambas produzem listas priorizadas de ameaças que orientam a seleção de controles de segurança antes que o código seja escrito ou implantado.
Perguntas Frequentes
A aula “Modelagem de Ameaças com STRIDE e PASTA” é grátis?
Sim — o texto completo de “Modelagem de Ameaças com STRIDE e PASTA” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Modelagem de Ameaças com STRIDE e PASTA”?
Aplique STRIDE para decompor sistemas e PASTA em um workshop de modelagem de ameaças centrado em riscos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Modelagem de Ameaças com STRIDE e PASTA”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Modelagem de Ameaças com STRIDE e PASTA
- Frameworks de Risco: NIST CSF e ISO 27001
- Seleção de Controles de Segurança e Análise de Lacunas
- Auditoria de Segurança e Revisões de Conformidade