Cyber Security Academy · Урок

Чемпионы по безопасности и моделирование угроз

Создайте программу представителей безопасности и проводите семинары по моделированию угроз STRIDE для команд разработки.

Урок 4 из 413 шагов

«Чемпионы по безопасности и моделирование угроз» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое координатор по безопасности

Координатор по безопасности — это разработчик или инженер, работающий в продуктовой команде и выступающий связующим звеном по вопросам безопасности. Это не полноценный специалист по безопасности, но такой сотрудник проходит дополнительное обучение и продвигает практики безопасности в своей команде.

Программа координаторов по безопасности

Программа координаторов распространяет знания о безопасности по всей организации:

  • 1–2 координатора в каждой продуктовой команде
  • Регулярное обучение и встречи с командой безопасности
  • Ответственность за проверки безопасности в своей команде
  • Связь между командами разработки и безопасности
  • Снижение нагрузки, создаваемой централизованными проверками безопасности

Что такое моделирование угроз

Моделирование угроз — это структурированный анализ потенциальных угроз для системы до её создания. Оно отвечает на вопросы:

  • Что мы создаём?
  • Что может пойти не так?
  • Что мы будем с этим делать?
  • Достаточно ли хорошо мы справились?

Методика STRIDE

STRIDE — наиболее распространённая классификация для моделирования угроз:

  • S Подмена личности — выдача себя за другого пользователя или систему
  • T Несанкционированное изменение — изменение данных или кода
  • R Отрицание совершения действия — отрицание факта выполнения действия
  • I Раскрытие информации — раскрытие данных неавторизованным лицам
  • D Отказ в обслуживании — нарушение доступности
  • E Повышение привилегий — получение несанкционированных разрешений

Диаграммы потоков данных (DFD)

Моделирование угроз начинается с диаграммы потоков данных, на которой показаны:

  • Процессы — компоненты приложения
  • Хранилища данных — базы данных, файлы, кэши
  • Внешние сущности — пользователи, программные интерфейсы сторонних поставщиков
  • Потоки данных — перемещение данных между компонентами
  • Границы доверия — места изменения привилегий

Выявление угроз с помощью STRIDE

Примените каждую категорию STRIDE к каждому элементу:

  • При каждом пересечении границы доверия: подмена, изменение данных
  • В каждом хранилище данных: изменение данных, раскрытие информации
  • Для каждого процесса применимы все категории STRIDE
  • Для каждого потока данных: изменение данных, раскрытие информации

PASTA: процесс моделирования атак

PASTA — ориентированная на риски методология моделирования угроз, состоящая из семи этапов:

  1. Определите бизнес-цели
  2. Определите технические границы
  3. Выполните декомпозицию приложения
  4. Проведите анализ угроз
  5. Проведите анализ уязвимостей и слабых мест
  6. Выполните моделирование атак
  7. Проведите анализ рисков и последствий

Когда проводить моделирование угроз

Проводите моделирование угроз:

  • При проектировании новых функций или систем
  • При существенном изменении архитектуры
  • После инцидента безопасности (обновите модель)
  • Ежегодно для критически важных систем

Раннее моделирование угроз предотвращает дорогостоящую переделку — до написания кода изменения архитектуры обходятся дешевле.

Инструменты моделирования угроз

Инструменты для моделирования угроз:

  • OWASP Threat Dragon — бесплатный веб-редактор DFD
  • Microsoft Threat Modeling Tool — ориентирован на STRIDE, работает в Windows
  • IriusRisk — корпоративное решение с интеграцией с Jira
  • draw.io — простой инструмент для создания DFD вручную

Передача информации об угрозах разработчикам

Ответственные за безопасность делают моделирование угроз доступным:

  • Формулируйте угрозы как пользовательские истории: "Как атакующий, я могу..."
  • Связывайте угрозы с OWASP Top 10, чтобы использовать знакомую классификацию
  • Создавайте задачи с требованиями безопасности в том же списке задач
  • Измеряйте долг безопасности наряду с техническим долгом

Результаты моделирования угроз

Результаты моделирования угроз:

  • Реестр угроз со всеми выявленными угрозами
  • Оценка риска для каждой угрозы (вероятность × последствия)
  • Меры по снижению риска для каждой угрозы
  • Требования безопасности для списка задач
  • Документированная DFD, сохранённая вместе с проектной документацией

Быстрая проверка: моделирование угроз

В модели STRIDE какая категория описывает изменение атакующим данных при передаче между двумя системами?

Итоги урока

Ответственные за безопасность внедряют знания о безопасности в команды разработки продукта, помогая масштабировать безопасность без узких мест. Моделирование угроз (STRIDE, PASTA) выявляет угрозы до написания кода с помощью диаграмм потоков данных. Категории STRIDE: подмена, изменение данных, отрицание авторства, раскрытие информации, отказ в обслуживании, повышение привилегий. Результат: реестр угроз с оценками рисков и задачами по безопасности в списке задач.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Чемпионы по безопасности и моделирование угроз» бесплатный?

Да — полный текст урока «Чемпионы по безопасности и моделирование угроз» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Чемпионы по безопасности и моделирование угроз»?

Создайте программу представителей безопасности и проводите семинары по моделированию угроз STRIDE для команд разработки. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Чемпионы по безопасности и моделирование угроз»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. SAST и DAST в конвейерах CI/CD
  2. Анализ состава программного обеспечения (SCA)
  3. Сканирование секретов и зашитые учётные данные
  4. Чемпионы по безопасности и моделирование угроз
← Назад к Cyber Security Academy