Soatok's Informal Guide to Threat Models: Как начать моделировать угрозы с нуля

Soatok's Informal Guide to Threat Models: Как начать моделировать угрозы с нуля

Я устал от того, как люди используют термин 'threat model' как модное слово, не понимая его сути. В этом руководстве я объясню, как создать неформальную модель угроз, отвечая на семь ключевых вопросов: что мы защищаем, кто хочет навредить и какие допущения мы делаем. Вместо сложных академических документов мы будем строить живые графы зависимостей, чтобы выявить реальные риски и слепые зоны в ваших системах безопасности.

Защитники думают списками, а атакующие — графами. Пока это останется правдой, атакующие будут побеждать.
  1. Cider9986

    Это было увлекательно читать.

    Мое знакомство с моделированием угроз началось с этого поста: https://www.privacyguides.org/en/basics/threat-modeling/

    Он немного короче и ориентирован на людей, интересующихся конфиденциальностью.

  2. raychis

    Мне очень понравилось, как здесь подано моделирование угроз как способ сделать предположения явными, а не просто как чек-лист для соответствия требованиям. Также это было довольно забавно и с иронией. Автору — большой респект, отличная статья!

    Особенно важен тезис о том, что понятие «безопасно» бессмысленно без определения противника и активов.

    Одна вещь, которая здесь не рассматривается и которую я хотел бы узнать подробнее: как команды поддерживают актуальность этих предположений и моделей угроз по мере развития системы и её окружения? Я считаю, что это огромная проблема.

  3. mapontosevenths

    Это лучший пост в блоге про гей-фурри о моделировании угроз, который я видел за весь день!

Ещё за этот день

2026-07-07