0Pricing
Cyber Security Academy · บทเรียน

การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA

ใช้ STRIDE เพื่อแยกระบบออกเป็นส่วน ๆ และใช้ PASTA สำหรับเวิร์กช็อปสร้างแบบจำลองภัยคุกคามที่เน้นความเสี่ยง

การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การสร้างแบบจำลองภัยคุกคามคืออะไร

การสร้างแบบจำลองภัยคุกคามเป็นกระบวนการที่มีโครงสร้างสำหรับระบุ จัดลำดับความสำคัญ และจัดการกับภัยคุกคามด้านความมั่นคงปลอดภัยของระบบก่อนการพัฒนาหรือระหว่างการทบทวนการออกแบบ กระบวนการนี้ตอบคำถามว่า เรากำลังสร้างอะไร อะไรอาจผิดพลาดได้ และเราจะแก้ไขอย่างไร ผลลัพธ์มีคุณภาพเพียงใด

ควรสร้างแบบจำลองภัยคุกคามเมื่อใด

ควรสร้างแบบจำลองภัยคุกคามในช่วงการออกแบบ ซึ่งให้คุณค่าสูงสุดและมีค่าใช้จ่ายในการแก้ไขต่ำที่สุด ระหว่างการพัฒนาคุณลักษณะสำคัญ หลังการเปลี่ยนแปลงสถาปัตยกรรม และเป็นระยะสำหรับระบบที่ใช้งานจริง ค่าใช้จ่ายในการแก้ไขข้อบกพร่องด้านการออกแบบที่พบจากการสร้างแบบจำลองภัยคุกคามน้อยกว่าการพบข้อบกพร่องดังกล่าวในระบบที่ใช้งานจริงถึง 60 เท่า

ภาพรวม STRIDE

STRIDE เป็นกรอบการจำแนกภัยคุกคามแบบช่วยจำที่พัฒนาขึ้นโดยไมโครซอฟท์ ตัวอักษรแต่ละตัวแทนหมวดหมู่ภัยคุกคาม ได้แก่ การปลอมแปลงตัวตน การแก้ไขข้อมูลโดยมิชอบ การปฏิเสธการกระทำ การเปิดเผยข้อมูล การปฏิเสธการให้บริการ และการยกระดับสิทธิ์ ควรนำ STRIDE ไปใช้กับแต่ละองค์ประกอบในสถาปัตยกรรมของคุณอย่างเป็นระบบ

STRIDE: การปลอมแปลงตัวตนและการแก้ไขข้อมูลโดยมิชอบ

การปลอมแปลงตัวตน: ผู้โจมตีสามารถสวมรอยเป็นผู้ใช้ บริการ หรือองค์ประกอบที่ถูกต้องตามจริงได้หรือไม่ มาตรการลดความเสี่ยง: การยืนยันตัวตนที่รัดกุม ใบรับรอง การแก้ไขข้อมูลโดยมิชอบ: ผู้โจมตีสามารถแก้ไขข้อมูลขณะส่งหรือขณะจัดเก็บได้หรือไม่ มาตรการลดความเสี่ยง: ลายมือชื่อดิจิทัล รหัสยืนยันข้อความด้วยแฮช การตรวจสอบความถูกต้องของข้อมูล และ TLS

STRIDE: การปฏิเสธการกระทำ การเปิดเผยข้อมูล และการปฏิเสธการให้บริการ

การปฏิเสธการกระทำ: ผู้ใช้สามารถปฏิเสธว่าไม่ได้ดำเนินการบางอย่างได้หรือไม่ มาตรการลดความเสี่ยง: การบันทึกเหตุการณ์เพื่อการตรวจสอบ ลายมือชื่อดิจิทัล การเปิดเผยข้อมูล: ข้อมูลละเอียดอ่อนอาจถูกเปิดเผยได้หรือไม่ มาตรการลดความเสี่ยง: การเข้ารหัส การควบคุมการเข้าถึง การปฏิเสธการให้บริการ: ความพร้อมใช้งานอาจถูกรบกวนได้หรือไม่ มาตรการลดความเสี่ยง: การจำกัดอัตรา ความซ้ำซ้อน และการตรวจสอบความถูกต้องของข้อมูลนำเข้า

STRIDE: การยกระดับสิทธิ์

ผู้โจมตีสามารถได้รับสิทธิ์ที่สูงกว่าที่ตั้งใจไว้ได้หรือไม่ ให้ระบุระดับสิทธิ์ทั้งหมดในระบบของคุณ ตรวจสอบว่า ผู้ใช้ที่มีสิทธิ์ต่ำสามารถเข้าถึงฟังก์ชันของผู้ดูแลระบบได้หรือไม่ และกระบวนการของผู้ใช้สามารถหลุดออกจากสภาพแวดล้อมจำกัดสิทธิ์ได้หรือไม่ เส้นทางการยกระดับสิทธิ์แต่ละเส้นทางต้องมีมาตรการควบคุมการเข้าถึงเพื่อลดความเสี่ยง

แผนภาพกระแสข้อมูลสำหรับการสร้างแบบจำลองภัยคุกคาม

สร้าง DFD ที่แสดงกระบวนการ แหล่งจัดเก็บข้อมูล เอนทิตีภายนอก และกระแสข้อมูล พร้อมระบุขอบเขตความน่าเชื่อถือ แต่ละองค์ประกอบและการข้ามขอบเขตความน่าเชื่อถือจะทำให้เกิดภัยคุกคามตาม STRIDE DFD ช่วยจัดโครงสร้างอย่างเป็นระบบเพื่อป้องกันไม่ให้มองข้ามพื้นผิวการโจมตี

ระเบียบวิธี PASTA

กระบวนการจำลองการโจมตีและวิเคราะห์ภัยคุกคาม (PASTA) เป็นระเบียบวิธีสร้างแบบจำลองภัยคุกคามที่มุ่งเน้นความเสี่ยง โดยมีเจ็ดขั้นตอน ได้แก่ กำหนดวัตถุประสงค์ กำหนดขอบเขตทางเทคนิค แยกย่อยแอปพลิเคชัน วิเคราะห์ภัยคุกคาม ระบุช่องโหว่ แจกแจงการโจมตี และวิเคราะห์ความเสี่ยงพร้อมมาตรการตอบโต้

PASTA กับ STRIDE

STRIDE มุ่งเน้นองค์ประกอบ โดยสร้างภัยคุกคามอย่างเป็นระบบจาก DFD ส่วน PASTA มุ่งเน้นความเสี่ยง โดยเริ่มจากวัตถุประสงค์ทางธุรกิจแล้ววิเคราะห์ลงไปจนถึงภัยคุกคามทางเทคนิค STRIDE เหมาะกับทีมพัฒนา ส่วน PASTA สอดคล้องกับการจัดการความเสี่ยงและการสื่อสารกับผู้บริหารมากกว่า

ต้นไม้ภัยคุกคามและต้นไม้การโจมตี

ต้นไม้การโจมตีจะแยกย่อยเป้าหมายภัยคุกคามหลัก เช่น "ขโมยโทเค็นการยืนยันตัวตน" ออกเป็นต้นไม้ย่อยของเส้นทางการโจมตีทางเลือก แต่ละใบคือการโจมตีที่เฉพาะเจาะจงและเป็นรูปธรรม ตรรกะบูลีน (AND/OR) ใช้แสดงว่าต้องมีเงื่อนไขย่อยทั้งหมดหรือเงื่อนไขใดเงื่อนไขหนึ่งเป็นจริงจึงจะโจมตีสำเร็จ

เครื่องมือสร้างแบบจำลองภัยคุกคาม

เธรตดรากอนของ OWASP เป็นเครื่องมือสร้างแบบจำลองภัยคุกคามแบบ DFD ที่เปิดให้ใช้งานฟรีและเป็นโอเพนซอร์ส เครื่องมือสร้างแบบจำลองภัยคุกคามของไมโครซอฟท์มีกลไกที่อิง STRIDE ส่วน IriusRisk และ ThreatModeler เป็นตัวเลือกเชิงพาณิชย์ที่ผสานการทำงานกับจิราและกระบวนการส่งมอบซอฟต์แวร์อย่างต่อเนื่อง เพื่อสร้างแบบจำลองภัยคุกคามอย่างต่อเนื่อง

การตรวจสอบความรู้

ภัยคุกคาม STRIDE ประเภทใดที่ลดความเสี่ยงได้ด้วยการใช้การบันทึกเหตุการณ์เพื่อการตรวจสอบและลายมือชื่อดิจิทัลอย่างรัดกุม

สรุป

การสร้างแบบจำลองภัยคุกคามด้วย STRIDE ช่วยสร้างรายการภัยคุกคามจากแผนภาพกระแสข้อมูลอย่างเป็นระบบ ขณะที่ PASTA ใช้แนวทางที่มุ่งเน้นความเสี่ยงโดยเริ่มจากวัตถุประสงค์ทางธุรกิจ ทั้งสองวิธีสร้างรายการภัยคุกคามที่จัดลำดับความสำคัญแล้ว เพื่อใช้ชี้นำการเลือกมาตรการควบคุมด้านความมั่นคงปลอดภัยก่อนเขียนหรือนำรหัสโปรแกรมไปใช้งาน

คำถามที่พบบ่อย

บทเรียน “การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA”

ใช้ STRIDE เพื่อแยกระบบออกเป็นส่วน ๆ และใช้ PASTA สำหรับเวิร์กช็อปสร้างแบบจำลองภัยคุกคามที่เน้นความเสี่ยง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA
  2. เฟรมเวิร์กความเสี่ยง: NIST CSF และ ISO 27001
  3. การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง
  4. การตรวจสอบความปลอดภัยและการทบทวนการปฏิบัติตามข้อกำหนด
← กลับไปที่ Cyber Security Academy