Чемпионы по безопасности и моделирование угроз
Создайте программу представителей безопасности и проводите семинары по моделированию угроз STRIDE для команд разработки.
«Чемпионы по безопасности и моделирование угроз» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое координатор по безопасности
Координатор по безопасности — это разработчик или инженер, работающий в продуктовой команде и выступающий связующим звеном по вопросам безопасности. Это не полноценный специалист по безопасности, но такой сотрудник проходит дополнительное обучение и продвигает практики безопасности в своей команде.
Программа координаторов по безопасности
Программа координаторов распространяет знания о безопасности по всей организации:
- 1–2 координатора в каждой продуктовой команде
- Регулярное обучение и встречи с командой безопасности
- Ответственность за проверки безопасности в своей команде
- Связь между командами разработки и безопасности
- Снижение нагрузки, создаваемой централизованными проверками безопасности
Что такое моделирование угроз
Моделирование угроз — это структурированный анализ потенциальных угроз для системы до её создания. Оно отвечает на вопросы:
- Что мы создаём?
- Что может пойти не так?
- Что мы будем с этим делать?
- Достаточно ли хорошо мы справились?
Методика STRIDE
STRIDE — наиболее распространённая классификация для моделирования угроз:
- S Подмена личности — выдача себя за другого пользователя или систему
- T Несанкционированное изменение — изменение данных или кода
- R Отрицание совершения действия — отрицание факта выполнения действия
- I Раскрытие информации — раскрытие данных неавторизованным лицам
- D Отказ в обслуживании — нарушение доступности
- E Повышение привилегий — получение несанкционированных разрешений
Диаграммы потоков данных (DFD)
Моделирование угроз начинается с диаграммы потоков данных, на которой показаны:
- Процессы — компоненты приложения
- Хранилища данных — базы данных, файлы, кэши
- Внешние сущности — пользователи, программные интерфейсы сторонних поставщиков
- Потоки данных — перемещение данных между компонентами
- Границы доверия — места изменения привилегий
Выявление угроз с помощью STRIDE
Примените каждую категорию STRIDE к каждому элементу:
- При каждом пересечении границы доверия: подмена, изменение данных
- В каждом хранилище данных: изменение данных, раскрытие информации
- Для каждого процесса применимы все категории STRIDE
- Для каждого потока данных: изменение данных, раскрытие информации
PASTA: процесс моделирования атак
PASTA — ориентированная на риски методология моделирования угроз, состоящая из семи этапов:
- Определите бизнес-цели
- Определите технические границы
- Выполните декомпозицию приложения
- Проведите анализ угроз
- Проведите анализ уязвимостей и слабых мест
- Выполните моделирование атак
- Проведите анализ рисков и последствий
Когда проводить моделирование угроз
Проводите моделирование угроз:
- При проектировании новых функций или систем
- При существенном изменении архитектуры
- После инцидента безопасности (обновите модель)
- Ежегодно для критически важных систем
Раннее моделирование угроз предотвращает дорогостоящую переделку — до написания кода изменения архитектуры обходятся дешевле.
Инструменты моделирования угроз
Инструменты для моделирования угроз:
- OWASP Threat Dragon — бесплатный веб-редактор DFD
- Microsoft Threat Modeling Tool — ориентирован на STRIDE, работает в Windows
- IriusRisk — корпоративное решение с интеграцией с Jira
- draw.io — простой инструмент для создания DFD вручную
Передача информации об угрозах разработчикам
Ответственные за безопасность делают моделирование угроз доступным:
- Формулируйте угрозы как пользовательские истории: "Как атакующий, я могу..."
- Связывайте угрозы с OWASP Top 10, чтобы использовать знакомую классификацию
- Создавайте задачи с требованиями безопасности в том же списке задач
- Измеряйте долг безопасности наряду с техническим долгом
Результаты моделирования угроз
Результаты моделирования угроз:
- Реестр угроз со всеми выявленными угрозами
- Оценка риска для каждой угрозы (вероятность × последствия)
- Меры по снижению риска для каждой угрозы
- Требования безопасности для списка задач
- Документированная DFD, сохранённая вместе с проектной документацией
Быстрая проверка: моделирование угроз
В модели STRIDE какая категория описывает изменение атакующим данных при передаче между двумя системами?
Итоги урока
Ответственные за безопасность внедряют знания о безопасности в команды разработки продукта, помогая масштабировать безопасность без узких мест. Моделирование угроз (STRIDE, PASTA) выявляет угрозы до написания кода с помощью диаграмм потоков данных. Категории STRIDE: подмена, изменение данных, отрицание авторства, раскрытие информации, отказ в обслуживании, повышение привилегий. Результат: реестр угроз с оценками рисков и задачами по безопасности в списке задач.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Чемпионы по безопасности и моделирование угроз» бесплатный?
Да — полный текст урока «Чемпионы по безопасности и моделирование угроз» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Чемпионы по безопасности и моделирование угроз»?
Создайте программу представителей безопасности и проводите семинары по моделированию угроз STRIDE для команд разработки. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Чемпионы по безопасности и моделирование угроз»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- SAST и DAST в конвейерах CI/CD
- Анализ состава программного обеспечения (SCA)
- Сканирование секретов и зашитые учётные данные
- Чемпионы по безопасности и моделирование угроз