【STRIDE】【1】安全威脅分析設計

技術小胖子發表於2017-11-08

      自2013年7月美國帥哥斯諾登披露稜鏡門事件後,國內軟體企業對安全的態度猶如一夜春風來,各種安全峰會、培訓、交流等絡繹不絕,阿里、360、微軟、騰訊等安全人員也開始open起來。

       試想作為一個軟體企業如何做好安全呢?企業中的測試人員的重點都放在功能測試上,對安全考慮相對較少,研發絲們更不會去考慮安全,此時老闆頭大了。

     y_0020.gif

      騰訊、阿里的通常做法是一個安全大牛帶著團隊針對需求進行發散性思維,這樣做的好處是員工可以充分討論,安全能力能快速提升,缺點是要求員工的安全能力特別強。那麼有沒有一種方法讓一般的IT開發人員也能做好安全呢?微軟給我們做了一個榜樣:據說在Windows XP作業系統開發時,他們把所有的工作都停下來,對員工進行了全面的安全培訓,並把安全問題進行了整理歸納,梳理出一個開發人員也能完成安全設計的STRIDE威脅分析方法。

    

什麼是STRIDE?


                說明                                                           舉例
S Spoofing(仿冒)的縮寫

       隨著智慧終端的越來越普及,很多城市都開放了Wifi熱點,比如週末陪女朋友去香港購物,女朋友去各大商場Shoping,我們這些研發絲們就可以找個咖啡館使用免費的Wifi上網。

       有沒有想過你所使用的Wifi熱點有可能並不是香港政府提供的,而是黑客們搭建的(仿冒Wifi),目的在你傻呵呵地使用免費的行動午餐進行購物時,讀取你手機的支付寶賬號和密碼。

T Tampering(篡改)的縮寫

       儘管HTTPS或IPSec早已推出,但你會發現很多企業網站的訪問依舊使用HTTP建立連線,眾所周知HTTP連線並不安全,因為通過Sniffer工具可以嗅探到通訊層的內容。

       比如你和你的小女朋友都使用微信,你通過手機發的資訊都會經過騰訊伺服器然後再到達你女朋友的手機終端,同理你女朋友通過手機發的資訊也會經過騰訊伺服器再到達你的手機終端。試想你本打算約女朋友在深圳香蜜湖吃飯,但黑客在你發向騰訊伺服器的過程中把內容截獲並篡改,改為約請你女朋友在福田星河Cocopark吃飯,然後把篡改後的內容再發向騰訊伺服器,可以想像你女朋友在Cocopark左顧右盼的場景,親,你就等著分手吧。

 j_0065.gif                                                                                               

R Repudiation(抵賴)的縮寫

      這個好理解,所謂抵賴就是賴皮,你明明檢視了女朋友手機中的內容,被女朋友發現後,你卻始終說沒有檢視,這個過程就是抵賴。

      至於她會不會跟你分手,這就不是抵賴所負責的了,哈哈,所以兩人相處關鍵就在於相信。

I Infromation Disclosure(資訊洩露)的縮寫

      在篡改的舉例中說到黑客擷取了你約女朋友吃飯的資訊,這個就屬於資訊洩露,只不過篡改在資訊洩露的基礎上對資訊進一步進行了篡改;

      另外,前段時間攜程網暴露了使用者的借記卡賬號,本來屬於攜程網系統本身的資訊,但由於列印日誌沒有做好許可權管理,導致了攜程使用者的資訊洩露。

D Denial of Service(拒絕服務)的縮寫

      好容易與女朋友談的八字有一撇了,準備十月一回家見父母,那我們們研發絲們得上12306買個票吧, 正在興奮地刷票時,突然發現12306網站上不去了,同時線上刷票的使用者太多,導致12306系統崩潰了,也就是說12306拒絕服務了,我勒了個去,這個戀愛談的好曲折。

j_0062.gif

E Elevation of Privilege(許可權提升)的縮寫

       女朋友也談上了,男人的財務要上交了吧,結果自己的銀行借記卡及賬號,以及女朋友本身的銀行借記卡及賬號都歸她了,所以說做個好男人太難了。

       突然有一天你女朋友哭著告訴你,你的銀行借記卡和她的銀行借記卡都被別人盜了,本來她只需要掌握她的銀行借記卡就行,那麼即使被盜也只損失她的,不至於把你的也損失掉,這個就是典型的許可權提升。

       女朋友的許可權提升,從管理個人到管理兩個人,一旦發生損失那就是兩個人的損失。


今天夠不走運的了,舉了這麼多女朋友的事,下一章節討論如何使用Stride j_0011.gif

     本文轉自qingkechina 51CTO部落格,原文連結:http://blog.51cto.com/qingkechina/1555324,如需轉載請自行聯絡原作者


相關文章