ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม
สร้างโครงการผู้ประสานงานด้านความปลอดภัยและดำเนินเวิร์กช็อปสร้างแบบจำลองภัยคุกคามด้วย STRIDE สำหรับทีมพัฒนา
ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ผู้ประสานงานด้านความปลอดภัยคืออะไร
ผู้ประสานงานด้านความปลอดภัยคือนักพัฒนาหรือวิศวกรที่ประจำอยู่ในทีมผลิตภัณฑ์และทำหน้าที่เป็นผู้ประสานงานด้านความปลอดภัย บุคคลนี้ไม่ใช่ผู้เชี่ยวชาญด้านความปลอดภัยเต็มรูปแบบ แต่ได้รับการฝึกอบรมด้านความปลอดภัยเพิ่มเติมและส่งเสริมแนวปฏิบัติด้านความปลอดภัยภายในทีม
โครงการผู้ประสานงานด้านความปลอดภัย
โครงการผู้ประสานงานช่วยขยายความรู้ด้านความปลอดภัยไปทั่วทั้งองค์กร:
- ผู้ประสานงาน 1–2 คนต่อทีมผลิตภัณฑ์
- การฝึกอบรมและการประชุมกับทีมความปลอดภัยเป็นประจำ
- รับผิดชอบการทบทวนความปลอดภัยภายในทีม
- เชื่อมการสื่อสารระหว่างทีมพัฒนาและทีมความปลอดภัย
- ลดคอขวดจากการทบทวนความปลอดภัยแบบรวมศูนย์
การสร้างแบบจำลองภัยคุกคามคืออะไร
การสร้างแบบจำลองภัยคุกคามคือการวิเคราะห์ภัยคุกคามที่อาจเกิดขึ้นกับระบบอย่างเป็นขั้นตอนก่อนสร้างระบบ โดยตอบคำถามต่อไปนี้:
- เรากำลังสร้างอะไร
- อะไรอาจผิดพลาดได้
- เราจะจัดการกับสิ่งนั้นอย่างไร
- เราทำได้ดีเพียงพอแล้วหรือไม่
กรอบงาน STRIDE
STRIDE เป็นอนุกรมวิธานสำหรับการสร้างแบบจำลองภัยคุกคามที่ใช้กันมากที่สุด:
- Sการปลอมแปลงตัวตน — แอบอ้างเป็นผู้ใช้หรือระบบอื่น
- Tการดัดแปลง — แก้ไขข้อมูลหรือรหัส
- Rการปฏิเสธความรับผิด — ปฏิเสธว่าไม่ได้ดำเนินการบางอย่าง
- Iการเปิดเผยข้อมูล — เปิดเผยข้อมูลแก่ผู้ที่ไม่ได้รับอนุญาต
- Dการปฏิเสธการให้บริการ — รบกวนความพร้อมใช้งาน
- Eการยกระดับสิทธิ์ — ได้รับสิทธิ์ที่ไม่ได้รับอนุญาต
แผนภาพการไหลของข้อมูล (DFD)
การสร้างแบบจำลองภัยคุกคามเริ่มต้นด้วยแผนภาพการไหลของข้อมูลที่แสดงสิ่งต่อไปนี้:
- กระบวนการ — องค์ประกอบของแอปพลิเคชัน
- แหล่งจัดเก็บข้อมูล — ฐานข้อมูล ไฟล์ แคช
- เอนทิตีภายนอก — ผู้ใช้ ส่วนติดต่อโปรแกรมประยุกต์ของบุคคลที่สาม
- การไหลของข้อมูล — วิธีที่ข้อมูลเคลื่อนที่ระหว่างองค์ประกอบต่างๆ
- ขอบเขตความเชื่อถือ — จุดที่สิทธิ์เปลี่ยนแปลง
การค้นหาภัยคุกคามด้วย STRIDE
ใช้แต่ละหมวดหมู่ของ STRIDE กับแต่ละองค์ประกอบ:
- เมื่อข้ามขอบเขตความเชื่อถือแต่ละครั้ง: การปลอมแปลง การดัดแปลง
- ที่แหล่งจัดเก็บข้อมูลแต่ละแห่ง: การดัดแปลง การเปิดเผยข้อมูล
- ที่แต่ละกระบวนการ: ใช้หมวดหมู่ STRIDE ทั้งหมด
- สำหรับการไหลของข้อมูลแต่ละครั้ง: การดัดแปลง การเปิดเผยข้อมูล
PASTA: กระบวนการสำหรับการจำลองการโจมตี
PASTA เป็นระเบียบวิธีการสร้างแบบจำลองภัยคุกคามเจ็ดขั้นตอนที่มุ่งเน้นความเสี่ยง:
- กำหนดวัตถุประสงค์ทางธุรกิจ
- กำหนดขอบเขตทางเทคนิค
- แยกย่อยแอปพลิเคชัน
- วิเคราะห์ภัยคุกคาม
- วิเคราะห์ช่องโหว่และจุดอ่อน
- สร้างแบบจำลองการโจมตี
- วิเคราะห์ความเสี่ยงและผลกระทบ
ควรสร้างแบบจำลองภัยคุกคามเมื่อใด
สร้างแบบจำลองภัยคุกคาม:
- เมื่อออกแบบความสามารถหรือระบบใหม่
- เมื่อสถาปัตยกรรมเปลี่ยนแปลงอย่างมีนัยสำคัญ
- หลังเกิดเหตุการณ์ด้านความปลอดภัย (ปรับปรุงแบบจำลอง)
- ทุกปีสำหรับระบบที่สำคัญ
การสร้างแบบจำลองภัยคุกคามตั้งแต่เนิ่นๆ ช่วยป้องกันการแก้งานที่มีค่าใช้จ่ายสูง — การเปลี่ยนสถาปัตยกรรมทำได้ง่ายก่อนเขียนโค้ด
เครื่องมือสำหรับการสร้างแบบจำลองภัยคุกคาม
เครื่องมือสำหรับการสร้างแบบจำลองภัยคุกคาม:
- OWASP Threat Dragon — เครื่องมือแก้ไข DFD บนเว็บที่ใช้งานได้ฟรี
- Microsoft Threat Modeling Tool — มุ่งเน้น STRIDE และทำงานบน Windows
- IriusRisk — สำหรับองค์กรและผสานการทำงานกับ Jira
- draw.io — สำหรับสร้าง DFD ด้วยตนเองอย่างง่าย
การสื่อสารภัยคุกคามกับนักพัฒนา
ผู้ส่งเสริมความปลอดภัยช่วยให้การสร้างแบบจำลองภัยคุกคามเข้าถึงได้ง่าย:
- นำเสนอภัยคุกคามในรูปแบบเรื่องราวของผู้ใช้: "ในฐานะผู้โจมตี ฉันสามารถ..."
- เชื่อมโยงภัยคุกคามกับ OWASP 10 อันดับแรกเพื่อให้คุ้นเคย
- สร้างรายการงานข้อกำหนดด้านความปลอดภัยไว้ในรายการงานค้างเดียวกัน
- วัดหนี้ด้านความปลอดภัยควบคู่กับหนี้ทางเทคนิค
ผลลัพธ์จากการสร้างแบบจำลองภัยคุกคาม
สิ่งที่ต้องส่งมอบจากแบบจำลองภัยคุกคาม:
- ทะเบียนภัยคุกคามที่แสดงภัยคุกคามทั้งหมดที่ระบุได้
- การจัดระดับความเสี่ยงสำหรับภัยคุกคามแต่ละรายการ (โอกาสเกิด × ผลกระทบ)
- มาตรการลดความเสี่ยงสำหรับภัยคุกคามแต่ละรายการ
- ข้อกำหนดด้านความปลอดภัยสำหรับรายการงานค้าง
- DFD ที่จัดทำเป็นเอกสารและจัดเก็บไว้กับเอกสารการออกแบบ
ตรวจสอบความเข้าใจอย่างรวดเร็ว: การสร้างแบบจำลองภัยคุกคาม
ในแบบจำลอง STRIDE หมวดหมู่ใดอธิบายการที่ผู้โจมตีดัดแปลงข้อมูลที่กำลังส่งระหว่างสองระบบ
สรุปบทเรียน
ผู้ส่งเสริมความปลอดภัยฝังความรู้ด้านความปลอดภัยไว้ในทีมผลิตภัณฑ์ ทำให้ขยายงานด้านความปลอดภัยได้โดยไม่เกิดคอขวด การสร้างแบบจำลองภัยคุกคาม (STRIDE, PASTA) ช่วยระบุภัยคุกคามก่อนเขียนโค้ดโดยใช้แผนภาพการไหลของข้อมูล หมวดหมู่ของ STRIDE ได้แก่ การปลอมแปลง การดัดแปลง การปฏิเสธความรับผิด การเปิดเผยข้อมูล การปฏิเสธการให้บริการ และการยกระดับสิทธิ์ ผลลัพธ์คือทะเบียนภัยคุกคามพร้อมการจัดระดับความเสี่ยงและรายการงานด้านความปลอดภัยในรายการงานค้าง
คำถามที่พบบ่อย
บทเรียน “ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม”
สร้างโครงการผู้ประสานงานด้านความปลอดภัยและดำเนินเวิร์กช็อปสร้างแบบจำลองภัยคุกคามด้วย STRIDE สำหรับทีมพัฒนา คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- SAST และ DAST ในไปป์ไลน์ CI/CD
- การวิเคราะห์องค์ประกอบซอฟต์แวร์ (SCA)
- การสแกนข้อมูลลับและข้อมูลรับรองที่ฝังตายตัว
- ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม