Cyber Security Academy · Lektion

Hotmodellering med STRIDE och PASTA

Tillämpa STRIDE för att bryta ned system och PASTA för en riskcentrerad workshop om hotmodellering.

Lektion 1 av 413 steg

Hotmodellering med STRIDE och PASTA är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad är hotmodellering?

Hotmodellering är en strukturerad process för att identifiera, prioritera och hantera säkerhetshot mot ett system före utvecklingen eller under en designgranskning. Den besvarar frågorna: Vad bygger vi? Vad kan gå fel? Hur åtgärdar vi det? Hur bra är resultatet?

När hotmodellering ska utföras

Utför hotmodellering vid designtillfället (högst värde och billigast att åtgärda), under utvecklingen av större funktioner, efter arkitekturförändringar och regelbundet för produktionssystem. Kostnaden för att åtgärda ett designfel som upptäcks vid hotmodellering är 60 gånger lägre än om felet upptäcks i produktion.

Översikt över STRIDE

STRIDE är ett system för klassificering av hot, utvecklat av Microsoft, vars namn fungerar som en minnesregel. Varje bokstav representerar en hotkategori: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service och Elevation of Privilege. Tillämpa STRIDE systematiskt på varje komponent i arkitekturen.

STRIDE: Spoofing och Tampering

Spoofing: Kan en angripare utge sig för att vara en legitim användare, tjänst eller komponent? Motåtgärder: stark autentisering och certifikat. Tampering: Kan en angripare ändra data under överföring eller i vila? Motåtgärder: digitala signaturer, HMAC, integritetskontroller och TLS.

STRIDE: Repudiation, Information Disclosure och DoS

Repudiation: Kan en användare förneka att hen har utfört en åtgärd? Motåtgärd: granskningsloggning och digitala signaturer. Information Disclosure: Kan känsliga data exponeras? Motåtgärd: kryptering och åtkomstkontroll. Denial of Service: Kan tillgängligheten störas? Motåtgärd: hastighetsbegränsning, redundans och validering av indata.

STRIDE: Elevation of Privilege

Kan en angripare få högre behörighet än avsett? Kartlägg alla behörighetsnivåer i systemet. Kontrollera följande: Kan en användare med låg behörighet få åtkomst till administratörsfunktioner? Kan en användarprocess ta sig ut ur sin sandlåda? Varje väg till högre behörighet kräver en motåtgärd i form av åtkomstkontroll.

Dataflödesdiagram för hotmodellering

Skapa ett DFD som visar processer, datalager, externa entiteter och dataflöden, och markera förtroendegränserna. Varje element och varje passage över en förtroendegräns ger upphov till STRIDE-hot. DFD:er ger den systematiska struktur som förhindrar att angreppsytor förbises.

PASTA-metodiken

Process for Attack Simulation and Threat Analysis (PASTA) är en riskcentrerad metod för hotmodellering med sju steg: definiera mål, definiera teknisk omfattning, bryt ned applikationen, analysera hot, identifiera sårbarheter, kartlägg angrepp och genomför riskanalys med motåtgärder.

PASTA jämfört med STRIDE

STRIDE fokuserar på komponenter – hot genereras systematiskt från ett DFD. PASTA fokuserar på risker – metoden utgår från verksamhetsmål och arbetar sig ned till tekniska hot. STRIDE fungerar väl i utvecklingsteam, medan PASTA passar bättre för riskhantering och kommunikation med ledningen.

Hotträd och angreppsträd

Angreppsträd bryter ned ett övergripande hotmål (till exempel ”stjäla autentiseringstoken”) i delträd med alternativa angreppsvägar. Varje lövnod är ett specifikt och konkret angrepp. Boolesk logik (AND/OR) visar om alla eller någon av delvillkoren måste vara sanna för att angreppet ska lyckas.

Verktyg för hotmodellering

OWASP Threat Dragon är ett kostnadsfritt hotmodelleringsverktyg med öppen källkod som bygger på DFD:er. Microsoft Threat Modeling Tool innehåller en STRIDE-baserad motor. IriusRisk och ThreatModeler är kommersiella alternativ som integreras med Jira och CI/CD-pipelines för kontinuerlig hotmodellering.

Kunskapskontroll

Vilket STRIDE-hot motverkas genom att införa robust granskningsloggning och digitala signaturer?

Sammanfattning

Hotmodellering med STRIDE genererar systematiskt hot från dataflödesdiagram, medan PASTA använder en riskcentrerad metod som utgår från verksamhetsmål. Båda metoderna skapar prioriterade hotlistor som vägleder valet av säkerhetskontroller innan kod skrivs eller distribueras.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Hotmodellering med STRIDE och PASTA” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Hotmodellering med STRIDE och PASTA”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Hotmodellering med STRIDE och PASTA”?

Tillämpa STRIDE för att bryta ned system och PASTA för en riskcentrerad workshop om hotmodellering. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Hotmodellering med STRIDE och PASTA”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Hotmodellering med STRIDE och PASTA
  2. Riskramverk: NIST CSF och ISO 27001
  3. Val av säkerhetskontroller och gap-analys
  4. Säkerhetsrevision och granskning av efterlevnad
← Tillbaka till Cyber Security Academy