【STRIDE】【1】安全威脅分析設計
自2013年7月美國帥哥斯諾登披露稜鏡門事件後,國內軟體企業對安全的態度猶如一夜春風來,各種安全峰會、培訓、交流等絡繹不絕,阿里、360、微軟、騰訊等安全人員也開始open起來。
試想作為一個軟體企業如何做好安全呢?企業中的測試人員的重點都放在功能測試上,對安全考慮相對較少,研發絲們更不會去考慮安全,此時老闆頭大了。
騰訊、阿里的通常做法是一個安全大牛帶著團隊針對需求進行發散性思維,這樣做的好處是員工可以充分討論,安全能力能快速提升,缺點是要求員工的安全能力特別強。那麼有沒有一種方法讓一般的IT開發人員也能做好安全呢?微軟給我們做了一個榜樣:據說在Windows XP作業系統開發時,他們把所有的工作都停下來,對員工進行了全面的安全培訓,並把安全問題進行了整理歸納,梳理出一個開發人員也能完成安全設計的STRIDE威脅分析方法。
什麼是STRIDE?
說明 | 舉例 | |
S | Spoofing(仿冒)的縮寫 |
隨著智慧終端的越來越普及,很多城市都開放了Wifi熱點,比如週末陪女朋友去香港購物,女朋友去各大商場Shoping,我們這些研發絲們就可以找個咖啡館使用免費的Wifi上網。 有沒有想過你所使用的Wifi熱點有可能並不是香港政府提供的,而是黑客們搭建的(仿冒Wifi),目的在你傻呵呵地使用免費的行動午餐進行購物時,讀取你手機的支付寶賬號和密碼。 |
T | Tampering(篡改)的縮寫 |
儘管HTTPS或IPSec早已推出,但你會發現很多企業網站的訪問依舊使用HTTP建立連線,眾所周知HTTP連線並不安全,因為通過Sniffer工具可以嗅探到通訊層的內容。 比如你和你的小女朋友都使用微信,你通過手機發的資訊都會經過騰訊伺服器然後再到達你女朋友的手機終端,同理你女朋友通過手機發的資訊也會經過騰訊伺服器再到達你的手機終端。試想你本打算約女朋友在深圳香蜜湖吃飯,但黑客在你發向騰訊伺服器的過程中把內容截獲並篡改,改為約請你女朋友在福田星河Cocopark吃飯,然後把篡改後的內容再發向騰訊伺服器,可以想像你女朋友在Cocopark左顧右盼的場景,親,你就等著分手吧。
|
R | Repudiation(抵賴)的縮寫 |
這個好理解,所謂抵賴就是賴皮,你明明檢視了女朋友手機中的內容,被女朋友發現後,你卻始終說沒有檢視,這個過程就是抵賴。 至於她會不會跟你分手,這就不是抵賴所負責的了,哈哈,所以兩人相處關鍵就在於相信。 |
I | Infromation Disclosure(資訊洩露)的縮寫 |
在篡改的舉例中說到黑客擷取了你約女朋友吃飯的資訊,這個就屬於資訊洩露,只不過篡改在資訊洩露的基礎上對資訊進一步進行了篡改; 另外,前段時間攜程網暴露了使用者的借記卡賬號,本來屬於攜程網系統本身的資訊,但由於列印日誌沒有做好許可權管理,導致了攜程使用者的資訊洩露。 |
D | Denial of Service(拒絕服務)的縮寫 |
好容易與女朋友談的八字有一撇了,準備十月一回家見父母,那我們們研發絲們得上12306買個票吧, 正在興奮地刷票時,突然發現12306網站上不去了,同時線上刷票的使用者太多,導致12306系統崩潰了,也就是說12306拒絕服務了,我勒了個去,這個戀愛談的好曲折。 |
E | Elevation of Privilege(許可權提升)的縮寫 |
女朋友也談上了,男人的財務要上交了吧,結果自己的銀行借記卡及賬號,以及女朋友本身的銀行借記卡及賬號都歸她了,所以說做個好男人太難了。 突然有一天你女朋友哭著告訴你,你的銀行借記卡和她的銀行借記卡都被別人盜了,本來她只需要掌握她的銀行借記卡就行,那麼即使被盜也只損失她的,不至於把你的也損失掉,這個就是典型的許可權提升。 女朋友的許可權提升,從管理個人到管理兩個人,一旦發生損失那就是兩個人的損失。 |
今天夠不走運的了,舉了這麼多女朋友的事,下一章節討論如何使用Stride
本文轉自qingkechina 51CTO部落格,原文連結:http://blog.51cto.com/qingkechina/1555324,如需轉載請自行聯絡原作者
相關文章
- 安全要素與 STRIDE 威脅IDE
- 2019年網路安全威脅統計
- 郵件安全威脅
- HackPwn2015:IoT智慧硬體安全威脅分析
- 網路安全需求分析,傳統威脅有增無減新型威脅層出不窮
- 什麼是網路安全威脅?常見威脅有哪些?
- 雲端計算安全,主要面臨哪些威脅?
- 讀軟體開發安全之道:概念、設計與實施03威脅
- 扯扯“怪物設計”:給玩家一點“威脅”
- ClickHouse與威脅日誌分析
- 網站容易受到哪些安全威脅網站
- 2022年三大SaaS安全威脅
- 2020年新威脅,無人機可能成為主要的網路安全威脅無人機
- 如何有效區分網路安全威脅?
- 機器學習:安全還是威脅?機器學習
- 新基建下的威脅狩獵|看綠盟綜合威脅分析系統
- 威脅情報專欄 | 2020 上半年網路安全態勢分析
- 威脅情報專欄|2020年7月網路安全態勢分析
- 騰訊安全:2019年企業安全威脅報告
- RSA 2019觀察:機器學習演算法分析引擎 助力安全威脅推理分析機器學習演算法
- 常見的網路安全威脅詳解!
- RansomWeb:一種新興的web安全威脅Web
- 活動 | 歡迎加入網路安全威脅資訊共享計劃
- 安全是一門語言的藝術|威脅調查分析語言概述
- 威脅情報建設漫談 一
- MIS607網路安全評估威脅模型模型
- 網路安全中*具威脅的攻擊方式!
- 物理隔離內網面臨的安全威脅內網
- 管控內部威脅,資料如何安全使用?
- 車聯網安全威脅分析及防護思路,幾維安全為智慧汽車保駕護航
- DevOps 團隊應瞭解的 5 個安全威脅dev
- 盤點常見的7種網路安全威脅
- 騰訊主機安全(雲鏡)兵器庫:威脅分析的福爾摩斯-Cyber Holmes引擎
- 騰訊安全釋出《2021年全球DDoS威脅報告》:DDoS威脅成犯罪團伙首選勒索手段
- 綠盟威脅情報專欄|6月威脅熱點
- 綠盟威脅情報專欄|7月威脅熱點
- 威脅建模基礎
- 如何防範來自雲端計算運營商的資料安全威脅
- 騰訊安全威脅情報釋出會解讀:數字化時代,為何威脅情報如此重要?