Die Teilnehmenden bauen eine sicherheitsrelevante Sicht des Systems, identifizieren glaubwürdige Bedrohungen und Missbrauchspfade, wählen Gegenmaßnahmen und prüfen, ob die resultierenden Anforderungen angemessen sind. Am nützlichsten ist sie früh im Design und sollte mit dem System weiterentwickelt werden.
Das Modell kann Assets, Benutzer, Datenflüsse, Abhängigkeiten, Vertrauensgrenzen, Privilegien, Annahmen und potenzielle Gegner abdecken. Teams können Methoden wie Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service und Elevation of Privilege (STRIDE), Angriffsbäume, Missbrauchsfälle oder risikozentrierte Ansätze nutzen; keine einzelne Methode ist für jedes System richtig.
Wichtigste Punkte
KernfragenWas bauen wir, was kann schiefgehen, was werden wir dagegen tun, und haben wir das System und die Gegenmaßnahmen gründlich genug untersucht?
Nützliche ErgebnisseDiagramme oder andere Systemmodelle, dokumentierte Annahmen, priorisierte Bedrohungsszenarien, Sicherheitsanforderungen, Eigentümer, akzeptierte Risiken und testbare Validierungskriterien.
ArbeitsweiseEngineering, Betrieb, Produkt, Datenschutz, Sicherheit und Fachexperten nach Bedarf einbeziehen, dann das Modell überprüfen, wenn sich Architektur, Abhängigkeiten, Daten, Nutzung oder Bedrohungen ändern.
Wichtige EinschränkungEin Bedrohungsmodell spiegelt seinen Scope, seine Teilnehmenden, Beweise und Annahmen wider; es kann nicht jeden künftigen Angriff aufzählen. Es scannt keine laufenden Systeme, beweist keine Implementierungsqualität und ersetzt weder Code Review, Security Testing noch Betriebsmonitoring.