# Čo je modelovanie hrozieb?

> Modelovanie hrozieb (threat modeling) je štruktúrovaná, opakovateľná analýza toho, ako by mohol byť systém poškodený alebo zneužitý a aké návrhové rozhodnutia môžu toto riziko redukovať.

- Kanonická URL: https://yellowcube.eu/sk/glossary/threat-modeling/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Účastníci budujú bezpečnostne relevantný pohľad na systém, identifikujú dôveryhodné hrozby a cesty zneužitia, vyberajú odpovede a kontrolujú, či výsledné požiadavky sú adekvátne. Je najužitočnejšie skoro v návrhu a malo by sa vyvíjať so systémom.

Model môže pokrývať aktíva, používateľov, toky údajov, závislosti, hranice dôvery, oprávnenia, predpoklady a potenciálnych útočníkov. Tímy môžu používať metódy ako Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service a Elevation of Privilege (STRIDE), útočné stromy, prípady zneužitia alebo rizikovo-centrované prístupy; žiadna jednotlivá metóda nie je správna pre každý systém.

### Kľúčové body

- **Kľúčové otázky:** Čo budujeme, čo sa môže pokaziť, čo s tým budeme robiť a preskúmali sme systém a odpovede dostatočne?
- **Užitočné výstupy:** Diagramy alebo iné modely systému, zdokumentované predpoklady, prioritizované scenáre hrozieb, bezpečnostné požiadavky, vlastníci, akceptované riziká a testovateľné validačné kritériá.
- **Pracovná prax:** Zapoiť inžinierstvo, operácie, produkt, súkromie, bezpečnosť a doménových zainteresovaných podľa relevancie, potom preskúmať model pri zmene architektúry, závislostí, údajov, použitia alebo hrozieb.
- **Dôležité obmedzenie:** Model hrozieb odráža svoj rozsah, účastníkov, dôkazy a predpoklady; nemôže enumerovať každý budúci útok. Neskenuje bežiace systémy, nedokazuje kvalitu implementácie ani nenahrádza kontrolu kódu, bezpečnostné testovanie alebo operačné monitorovanie.

### Súvisiace pojmy

[Bezpečnosť aplikácií](<https://yellowcube.eu/sk/glossary/application-security/>) · [DevSecOps](<https://yellowcube.eu/sk/glossary/devsecops/>) · [Útočná plocha](<https://yellowcube.eu/sk/glossary/attack-surface/>) · [Penetračné testovanie](<https://yellowcube.eu/sk/glossary/penetration-testing/>)

### Zdroje

[OWASP Threat Modeling Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Threat_Modeling_Cheat_Sheet.html) · [Carnegie Mellon SEI: Threat Modeling—A Summary of Available Methods](https://www.sei.cmu.edu/library/threat-modeling-a-summary-of-available-methods/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

