0Pricing
Cyber Security Academy · บทเรียน

ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม

สร้างโครงการผู้ประสานงานด้านความปลอดภัยและดำเนินเวิร์กช็อปสร้างแบบจำลองภัยคุกคามด้วย STRIDE สำหรับทีมพัฒนา

ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ผู้ประสานงานด้านความปลอดภัยคืออะไร

ผู้ประสานงานด้านความปลอดภัยคือนักพัฒนาหรือวิศวกรที่ประจำอยู่ในทีมผลิตภัณฑ์และทำหน้าที่เป็นผู้ประสานงานด้านความปลอดภัย บุคคลนี้ไม่ใช่ผู้เชี่ยวชาญด้านความปลอดภัยเต็มรูปแบบ แต่ได้รับการฝึกอบรมด้านความปลอดภัยเพิ่มเติมและส่งเสริมแนวปฏิบัติด้านความปลอดภัยภายในทีม

โครงการผู้ประสานงานด้านความปลอดภัย

โครงการผู้ประสานงานช่วยขยายความรู้ด้านความปลอดภัยไปทั่วทั้งองค์กร:

  • ผู้ประสานงาน 1–2 คนต่อทีมผลิตภัณฑ์
  • การฝึกอบรมและการประชุมกับทีมความปลอดภัยเป็นประจำ
  • รับผิดชอบการทบทวนความปลอดภัยภายในทีม
  • เชื่อมการสื่อสารระหว่างทีมพัฒนาและทีมความปลอดภัย
  • ลดคอขวดจากการทบทวนความปลอดภัยแบบรวมศูนย์

การสร้างแบบจำลองภัยคุกคามคืออะไร

การสร้างแบบจำลองภัยคุกคามคือการวิเคราะห์ภัยคุกคามที่อาจเกิดขึ้นกับระบบอย่างเป็นขั้นตอนก่อนสร้างระบบ โดยตอบคำถามต่อไปนี้:

  • เรากำลังสร้างอะไร
  • อะไรอาจผิดพลาดได้
  • เราจะจัดการกับสิ่งนั้นอย่างไร
  • เราทำได้ดีเพียงพอแล้วหรือไม่

กรอบงาน STRIDE

STRIDE เป็นอนุกรมวิธานสำหรับการสร้างแบบจำลองภัยคุกคามที่ใช้กันมากที่สุด:

  • Sการปลอมแปลงตัวตน — แอบอ้างเป็นผู้ใช้หรือระบบอื่น
  • Tการดัดแปลง — แก้ไขข้อมูลหรือรหัส
  • Rการปฏิเสธความรับผิด — ปฏิเสธว่าไม่ได้ดำเนินการบางอย่าง
  • Iการเปิดเผยข้อมูล — เปิดเผยข้อมูลแก่ผู้ที่ไม่ได้รับอนุญาต
  • Dการปฏิเสธการให้บริการ — รบกวนความพร้อมใช้งาน
  • Eการยกระดับสิทธิ์ — ได้รับสิทธิ์ที่ไม่ได้รับอนุญาต

แผนภาพการไหลของข้อมูล (DFD)

การสร้างแบบจำลองภัยคุกคามเริ่มต้นด้วยแผนภาพการไหลของข้อมูลที่แสดงสิ่งต่อไปนี้:

  • กระบวนการ — องค์ประกอบของแอปพลิเคชัน
  • แหล่งจัดเก็บข้อมูล — ฐานข้อมูล ไฟล์ แคช
  • เอนทิตีภายนอก — ผู้ใช้ ส่วนติดต่อโปรแกรมประยุกต์ของบุคคลที่สาม
  • การไหลของข้อมูล — วิธีที่ข้อมูลเคลื่อนที่ระหว่างองค์ประกอบต่างๆ
  • ขอบเขตความเชื่อถือ — จุดที่สิทธิ์เปลี่ยนแปลง

การค้นหาภัยคุกคามด้วย STRIDE

ใช้แต่ละหมวดหมู่ของ STRIDE กับแต่ละองค์ประกอบ:

  • เมื่อข้ามขอบเขตความเชื่อถือแต่ละครั้ง: การปลอมแปลง การดัดแปลง
  • ที่แหล่งจัดเก็บข้อมูลแต่ละแห่ง: การดัดแปลง การเปิดเผยข้อมูล
  • ที่แต่ละกระบวนการ: ใช้หมวดหมู่ STRIDE ทั้งหมด
  • สำหรับการไหลของข้อมูลแต่ละครั้ง: การดัดแปลง การเปิดเผยข้อมูล

PASTA: กระบวนการสำหรับการจำลองการโจมตี

PASTA เป็นระเบียบวิธีการสร้างแบบจำลองภัยคุกคามเจ็ดขั้นตอนที่มุ่งเน้นความเสี่ยง:

  1. กำหนดวัตถุประสงค์ทางธุรกิจ
  2. กำหนดขอบเขตทางเทคนิค
  3. แยกย่อยแอปพลิเคชัน
  4. วิเคราะห์ภัยคุกคาม
  5. วิเคราะห์ช่องโหว่และจุดอ่อน
  6. สร้างแบบจำลองการโจมตี
  7. วิเคราะห์ความเสี่ยงและผลกระทบ

ควรสร้างแบบจำลองภัยคุกคามเมื่อใด

สร้างแบบจำลองภัยคุกคาม:

  • เมื่อออกแบบความสามารถหรือระบบใหม่
  • เมื่อสถาปัตยกรรมเปลี่ยนแปลงอย่างมีนัยสำคัญ
  • หลังเกิดเหตุการณ์ด้านความปลอดภัย (ปรับปรุงแบบจำลอง)
  • ทุกปีสำหรับระบบที่สำคัญ

การสร้างแบบจำลองภัยคุกคามตั้งแต่เนิ่นๆ ช่วยป้องกันการแก้งานที่มีค่าใช้จ่ายสูง — การเปลี่ยนสถาปัตยกรรมทำได้ง่ายก่อนเขียนโค้ด

เครื่องมือสำหรับการสร้างแบบจำลองภัยคุกคาม

เครื่องมือสำหรับการสร้างแบบจำลองภัยคุกคาม:

  • OWASP Threat Dragon — เครื่องมือแก้ไข DFD บนเว็บที่ใช้งานได้ฟรี
  • Microsoft Threat Modeling Tool — มุ่งเน้น STRIDE และทำงานบน Windows
  • IriusRisk — สำหรับองค์กรและผสานการทำงานกับ Jira
  • draw.io — สำหรับสร้าง DFD ด้วยตนเองอย่างง่าย

การสื่อสารภัยคุกคามกับนักพัฒนา

ผู้ส่งเสริมความปลอดภัยช่วยให้การสร้างแบบจำลองภัยคุกคามเข้าถึงได้ง่าย:

  • นำเสนอภัยคุกคามในรูปแบบเรื่องราวของผู้ใช้: "ในฐานะผู้โจมตี ฉันสามารถ..."
  • เชื่อมโยงภัยคุกคามกับ OWASP 10 อันดับแรกเพื่อให้คุ้นเคย
  • สร้างรายการงานข้อกำหนดด้านความปลอดภัยไว้ในรายการงานค้างเดียวกัน
  • วัดหนี้ด้านความปลอดภัยควบคู่กับหนี้ทางเทคนิค

ผลลัพธ์จากการสร้างแบบจำลองภัยคุกคาม

สิ่งที่ต้องส่งมอบจากแบบจำลองภัยคุกคาม:

  • ทะเบียนภัยคุกคามที่แสดงภัยคุกคามทั้งหมดที่ระบุได้
  • การจัดระดับความเสี่ยงสำหรับภัยคุกคามแต่ละรายการ (โอกาสเกิด × ผลกระทบ)
  • มาตรการลดความเสี่ยงสำหรับภัยคุกคามแต่ละรายการ
  • ข้อกำหนดด้านความปลอดภัยสำหรับรายการงานค้าง
  • DFD ที่จัดทำเป็นเอกสารและจัดเก็บไว้กับเอกสารการออกแบบ

ตรวจสอบความเข้าใจอย่างรวดเร็ว: การสร้างแบบจำลองภัยคุกคาม

ในแบบจำลอง STRIDE หมวดหมู่ใดอธิบายการที่ผู้โจมตีดัดแปลงข้อมูลที่กำลังส่งระหว่างสองระบบ

สรุปบทเรียน

ผู้ส่งเสริมความปลอดภัยฝังความรู้ด้านความปลอดภัยไว้ในทีมผลิตภัณฑ์ ทำให้ขยายงานด้านความปลอดภัยได้โดยไม่เกิดคอขวด การสร้างแบบจำลองภัยคุกคาม (STRIDE, PASTA) ช่วยระบุภัยคุกคามก่อนเขียนโค้ดโดยใช้แผนภาพการไหลของข้อมูล หมวดหมู่ของ STRIDE ได้แก่ การปลอมแปลง การดัดแปลง การปฏิเสธความรับผิด การเปิดเผยข้อมูล การปฏิเสธการให้บริการ และการยกระดับสิทธิ์ ผลลัพธ์คือทะเบียนภัยคุกคามพร้อมการจัดระดับความเสี่ยงและรายการงานด้านความปลอดภัยในรายการงานค้าง

คำถามที่พบบ่อย

บทเรียน “ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม”

สร้างโครงการผู้ประสานงานด้านความปลอดภัยและดำเนินเวิร์กช็อปสร้างแบบจำลองภัยคุกคามด้วย STRIDE สำหรับทีมพัฒนา คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. SAST และ DAST ในไปป์ไลน์ CI/CD
  2. การวิเคราะห์องค์ประกอบซอฟต์แวร์ (SCA)
  3. การสแกนข้อมูลลับและข้อมูลรับรองที่ฝังตายตัว
  4. ผู้ประสานงานด้านความปลอดภัยและการสร้างแบบจำลองภัยคุกคาม
← กลับไปที่ Cyber Security Academy