0Pricing
Cyber Security Academy · 课时

攻击树与风险排序

排列威胁优先级并选择缓解措施。

攻击树与风险排序 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

攻击树是什么

攻击树是一种图表,用于描述攻击者可能如何实现某个目标。目标位于根部,分支表示达到该目标所需的不同路径和子步骤。

STRIDE 枚举威胁的类型,而攻击树则探索攻击者可能采取的具体路径。对于分析某个高价值目标,攻击树非常有用。

根目标和子目标

根节点是攻击者的最终目标,例如“窃取客户支付数据”。子节点是实现父节点目标的子目标或方法。

您可以通过反复提问来构建这棵树:“攻击者可以如何完成这个节点的目标?”每个答案都会成为一个子节点,您需要持续分解,直到得到具体且可执行的叶节点操作。

AND 节点与 OR 节点

攻击树使用两种逻辑关系来表示节点与其子节点之间的关系:

  • OR 节点——只要完成任意一个子节点,就足以实现父节点目标(替代路径)
  • AND 节点——必须同时完成所有子节点(必要步骤)

这一差别非常重要:OR 节点意味着攻击者只需选择最容易的路径,而 AND 节点则要求攻击者完成每一个步骤。

攻击树示例

下面是一个用于窃取支付数据的文本攻击树:

GOAL: Steal customer payment data
  OR
  +-- Compromise the database directly
  |     AND
  |     +-- Gain network access to DB
  |     +-- Obtain DB credentials
  +-- Steal data in transit
  |     +-- Intercept unencrypted traffic
  +-- Compromise an admin account
        OR
        +-- Phish an admin
        +-- Brute force weak password

为节点添加属性注释

为叶节点添加有助于确定优先级的属性后,攻击树会变得非常强大:

  • 攻击者需要付出的成本
  • 所需的难度或技能
  • 可检测性(是否会触发警报?)
  • 成功的可能性

然后,您可以将这些属性逐层向上传递。对于 OR 节点,攻击者会选择成本最低或最容易的子节点,从而暴露出您的薄弱环节。

风险 = 可能性 x 影响

要确定优先级,您需要计算风险评分。经典公式会结合两个因素:

Risk = Likelihood x Impact

Likelihood: how probable is this attack to succeed?
Impact:     how bad is the damage if it does?

Example:
  High likelihood (3) x High impact (3) = 9  -> top priority
  Low likelihood (1)  x High impact (3) = 3  -> monitor

DREAD 评分模型

DREAD 是一种从五个维度对威胁进行评分的结构化方法。每个维度分别评分,然后合并为优先级分数:

  • Damage——影响有多严重?
  • Reproducibility——能够多可靠地重复?
  • Exploitability——实施起来有多容易?
  • Affected users——会影响多少用户?
  • Discoverability——有多容易被发现?

DREAD 带有一定主观性,因此请在团队中使用一致的评分定义。

构建风险矩阵

风险矩阵将可能性与影响进行对照绘制,从而直观地展示优先级:

Impact
 High  | Medium | High   | Critical |
 Med   | Low    | Medium | High     |
 Low   | Low    | Low    | Medium   |
       +--------+--------+----------+
         Low      Med      High
                Likelihood

Address Critical and High cells first.

选择缓解措施

对威胁进行分级后,决定如何处理每个威胁。四种选项与 STRIDE 缓解措施中的选项相同:

  • 缓解——添加控制措施,降低可能性或影响
  • 消除——完全移除存在风险的功能
  • 转移——通过保险或第三方转移风险
  • 接受——正式记录对低风险的容忍

应先将有限的预算投入最高风险的项目;不要对低风险威胁进行过度投入。

控制措施的成本效益

只有当缓解措施的成本能够通过其降低的风险得到合理证明时,该措施才有意义。保护资产所需成本高于资产本身价值的控制措施,是一项糟糕的投资。

对于每个候选控制措施,请权衡以下因素:

  • 该控制措施能降低多少风险?
  • 构建和运行该措施需要多少成本?
  • 它是否会引入操作阻力或新的风险?

优先选择能够同时阻断多条攻击路径的控制措施,例如 MFA 可以关闭许多账户接管分支。

跟踪并重新审视风险

确定优先级不是一次性工作。请在风险登记表中跟踪每个已识别的威胁,并记录其分数、选定的响应措施、负责人和状态。

在以下情况下重新查看登记表:

  • 出现了新的威胁或漏洞
  • 系统或其资产的价值发生变化
  • 实施了缓解措施(重新评估剩余风险)

已接受的风险应设定到期时间并重新审查,而不是接受后就置之不理。

快速检查

检验您对攻击树和风险优先级排序的理解。

回顾

您已经学会了如何对威胁进行分级并选择缓解措施:

  • 攻击树描述通往攻击者目标的路径,并使用 AND(全部必需)和 OR(任意一个即可)节点
  • 为节点添加成本、难度和可检测性等属性,以找出薄弱环节
  • 使用风险 = 可能性 x 影响、DREAD 评分和风险矩阵确定优先级
  • 在缓解、消除、转移或接受之间进行选择,并权衡成本与收益
  • 在风险登记表中跟踪所有内容,并随着系统发展重新审视

至此,使用 STRIDE 进行威胁建模课程已经完成。

常见问题解答

「攻击树与风险排序」课时是免费的吗?

是的 — 「攻击树与风险排序」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「攻击树与风险排序」这节课中我会学到什么?

排列威胁优先级并选择缓解措施。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「攻击树与风险排序」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 威胁建模为何重要
  2. STRIDE 框架
  3. 数据流图与信任边界
  4. 攻击树与风险排序
← 返回 Cyber Security Academy