Účastníci budujú bezpečnostne relevantný pohľad na systém, identifikujú dôveryhodné hrozby a cesty zneužitia, vyberajú odpovede a kontrolujú, či výsledné požiadavky sú adekvátne. Je najužitočnejšie skoro v návrhu a malo by sa vyvíjať so systémom.
Model môže pokrývať aktíva, používateľov, toky údajov, závislosti, hranice dôvery, oprávnenia, predpoklady a potenciálnych útočníkov. Tímy môžu používať metódy ako Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service a Elevation of Privilege (STRIDE), útočné stromy, prípady zneužitia alebo rizikovo-centrované prístupy; žiadna jednotlivá metóda nie je správna pre každý systém.
Kľúčové body
Kľúčové otázkyČo budujeme, čo sa môže pokaziť, čo s tým budeme robiť a preskúmali sme systém a odpovede dostatočne?
Užitočné výstupyDiagramy alebo iné modely systému, zdokumentované predpoklady, prioritizované scenáre hrozieb, bezpečnostné požiadavky, vlastníci, akceptované riziká a testovateľné validačné kritériá.
Pracovná praxZapoiť inžinierstvo, operácie, produkt, súkromie, bezpečnosť a doménových zainteresovaných podľa relevancie, potom preskúmať model pri zmene architektúry, závislostí, údajov, použitia alebo hrozieb.
Dôležité obmedzenieModel hrozieb odráža svoj rozsah, účastníkov, dôkazy a predpoklady; nemôže enumerovať každý budúci útok. Neskenuje bežiace systémy, nedokazuje kvalitu implementácie ani nenahrádza kontrolu kódu, bezpečnostné testovanie alebo operačné monitorovanie.