Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Модель угроз
 
Дорогие специалисты. Подскажите(раскажите) как построить модель угроз для ЛВС.
Заранее благодарен
 
STRIDE, DREAD за основу.
 
Андрей, а что это такое? Можно ссылку?
 
Всё из Microsoft Threat Modeling Methodology.

DREAD (Методика оценки риска) - Damage potential (что может быть сломано), Reproducibility (повторяемость), Exploitability (пригодность угрозы для использования), Affected users (на каких пользователей повлияет), Discoverability (возможно ли детектировать факт использования).

STRIDE (Модель деления угроз на категории)
Spoofing (подделка идентификации), Tampering (взлом), Information disclosure (раскрытие информации), Denial of service (отказ в обслуживании) и Elevation of privilege (увеличение привилегий).

Руководствуясь данными факторами, можно выполнить требуемое, применительно как к сети, системе, так и программному продукту.
 
Цитата
Денис Батранков пишет:

                                                               Андрей, а что это такое? Можно ссылку?


Кстати, почитайте статью Андрея Андреевича в журнале ИТ-Спец. за февраль 2008.
 
Спасибо.
А кто-нибудь применял STRIDE и DREAD в реальной жизни?

У каждой компании есть свои умные слова: у IBM это MASS, у ISS это ADDME
 
Я после долгих метаний остановился на CVSSv2. Не всегда адекватна, только для технологических уязвимостей, но воспроизводима, понятна и "индастри суппортед".

Но методики оценки риска - при составлении модели угроз особо не нужны:)
Тут больше нужны "бест практис", где угрозы перечислены. Их уже оценивать по рискам и ура вперед.
 
Применяли, деревья строили и потом сильно любовались ими.

По поводу бест-практис - поддерживаю. Ещё черпать подобной информации можно из профилей безопасости АНБ США, документаций BSI. В этом плане у них хорошо документированы угрозы.

Цитата
Но методики оценки риска - при составлении модели угроз особо не нужны:)

Цитата
Их уже оценивать по рискам и ура вперед.

Поэтому я про методику и намекнул :)
Страницы: 1
Читают тему