Soatok's Informal Guide to Threat Models: Как начать моделировать угрозы с нуля

Я устал от того, как люди используют термин 'threat model' как модное слово, не понимая его сути. В этом руководстве я объясню, как создать неформальную модель угроз, отвечая на семь ключевых вопросов: что мы защищаем, кто хочет навредить и какие допущения мы делаем. Вместо сложных академических документов мы будем строить живые графы зависимостей, чтобы выявить реальные риски и слепые зоны в ваших системах безопасности.
Защитники думают списками, а атакующие — графами. Пока это останется правдой, атакующие будут побеждать.
- Cider9986
Это было увлекательно читать.
Мое знакомство с моделированием угроз началось с этого поста: https://www.privacyguides.org/en/basics/threat-modeling/
Он немного короче и ориентирован на людей, интересующихся конфиденциальностью.
- raychis
Мне очень понравилось, как здесь подано моделирование угроз как способ сделать предположения явными, а не просто как чек-лист для соответствия требованиям. Также это было довольно забавно и с иронией. Автору — большой респект, отличная статья!
Особенно важен тезис о том, что понятие «безопасно» бессмысленно без определения противника и активов.
Одна вещь, которая здесь не рассматривается и которую я хотел бы узнать подробнее: как команды поддерживают актуальность этих предположений и моделей угроз по мере развития системы и её окружения? Я считаю, что это огромная проблема.
- mapontosevenths
Это лучший пост в блоге про гей-фурри о моделировании угроз, который я видел за весь день!