A résztvevők a rendszer biztonsági szempontból releváns nézetét építik fel, azonosítják a hihető fenyegetéseket és visszaélési útvonalakat, válaszokat választanak, és ellenőrzik, hogy az eredő követelmények megfelelőek-e. A tervezés korai szakaszában a leghasznosabb, és a rendszerrel együtt kell fejlődnie.
A modell lefedheti az eszközöket, a felhasználókat, az adatfolyamatokat, a függőségeket, a bizalmi határokat, a jogosultságokat, a feltételezéseket és a potenciális támadókat. A csapatok olyan módszereket használhatnak, mint a STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege), a támadási fák, a visszaélési esetek vagy a kockázatközpontú megközelítések; egyetlen módszer sem helyes minden rendszerhez.
Legfontosabb pontok
AlapkérdésekMit építünk, mi mehet félre, mit teszünk ellene, és elég alaposan vizsgáltuk-e meg a rendszert és a válaszokat?
Hasznos kimenetekDiagramok vagy más rendszermodellek, dokumentált feltételezések, prioritizált fenyegetési forgatókönyvek, biztonsági követelmények, tulajdonosok, elfogadott kockázatok és tesztelhető validálási kritériumok.
MunkamódszerBe kell vonni a mérnöki, üzemeltetési, termék-, adatvédelmi, safety- és szakterületi érintetteket igény szerint, majd felül kell vizsgálni a modellt, amikor az architektúra, a függőségek, az adatok, a használat vagy a fenyegetések változnak.
Fontos korlátA fenyegetésmodell a hatókörét, a résztvevőit, a bizonyítékait és a feltételezéseit tükrözi; nem tudja felsorolni minden jövőbeli támadást. Nem szkenneli a futó rendszereket, nem bizonyítja az implementáció minőségét, és nem helyettesíti a kódreview-t, a biztonsági tesztelést vagy az operatív monitoringot.