Threat Modeling
วิเคราะห์ภัยคุกคามเชิงโครงสร้าง
Threat modeling ช่วยคิดเหตุไม่พึงประสงค์ก่อนระบบถูกโจมตี โดยเริ่มจากงานและข้อมูลสำคัญ
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- API
- ข้อตกลงวิธีที่โปรแกรมเรียกความสามารถหรือข้อมูลของอีกโปรแกรม
- IP
- ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
PASTA เชื่อมความเสี่ยงธุรกิจกับทางโจมตี
Threat modeling สำรวจระบบและขอบเขตความเชื่อถือก่อนหรือระหว่างพัฒนา เพื่อถามว่าผู้มีแรงจูงใจและความสามารถใดทำให้เสียหายอย่างไร PASTA เป็นกระบวนการ 7 ขั้นที่เริ่มจากเป้าหมายธุรกิจ ไม่ใช่เริ่มวาด hacker แล้วเดาความรุนแรงจากชื่อภัย
- 1 Objectives
กำหนดเป้าหมายธุรกิจและความปลอดภัย เช่นข้อมูลใดต้องรักษาและเสียแล้วกระทบอะไร
- 2 Technical scope
กำหนดระบบ components dependencies และสิ่งที่อยู่หรือนอกขอบเขต
- 3 Decomposition
แยก data flows จุดรับ input ตัวตนและ trust boundaries
- 4 Threat analysis
พิจารณาภัยและผู้โจมตีที่เกี่ยวข้องจากข้อมูลและบริบท
- 5 Vulnerability analysis
ตรวจจุดอ่อนที่เอื้อให้ภัยทำงานกับระบบนี้
- 6 Attack modeling
เชื่อมทางโจมตีและเงื่อนไข เช่น attack tree เพื่อเห็นมาตรการที่ตัดเส้นทางได้
- 7 Risk / impact
ประเมินผลธุรกิจและความเสี่ยง เลือกมาตรการและตรวจผล
Attacker perspective เป็นวิธีคิดถึงการใช้ความสามารถผิดเจตนา ไม่ใช่อนุญาตให้โจมตีทุกระบบ Model ต้องบันทึกสมมติฐานและเปลี่ยนเมื่อระบบเปลี่ยน Threat actor ระบุแรงจูงใจและความสามารถที่มีเหตุผล ไม่สรุปตัวคนจาก หรือเครื่องมือชื่อหนึ่งเพียงอย่างเดียว
ผู้ก่อภัยThreat Actors · 21.4.1
Threat actor แตกต่างด้านเป้าหมาย ความสามารถ และโอกาสเข้าถึง
Threat actor วิเคราะห์จากเป้าหมาย ความสามารถ โอกาสและทรัพยากร อาจเป็นอาชญากร insider หรือกลุ่มอื่น การตั้งชื่อกลุ่มต้องมีหลักฐานมากกว่าพฤติกรรมคล้ายกัน
เป้าหมายที่ต้องการ
สิ่งที่ทำได้
เงื่อนไขที่เข้าถึงระบบได้
พฤติกรรม credential theft บอกวิธีที่พบ แต่ไม่ยืนยันว่าเป็นกลุ่มใด ใช้ actor profile เพื่อเลือก scenario ที่ควรป้องกัน ไม่ทำ attribution จาก ประเทศเดียว
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 3: Vulnerabilities in systemsReading: Types of threat actorsCY5.M3.R9
มุมมองผู้โจมตีAttacker Perspective · 21.4.2
มองเส้นทางที่ผู้โจมตีใช้ได้ โดยไม่สมมติว่าข้อมูลจากภายนอกเชื่อถือได้
มุมผู้โจมตีมอง asset เป้าหมาย ทางเข้า ข้อมูลรับรอง และเส้นขยายสิทธิ์ที่ใช้ต้นทุนน้อย ช่วยเห็น dependency ที่ทีมดูแลแต่ละส่วนอาจไม่เชื่อมเข้าด้วยกัน
สิ่งที่อยากได้หรือทำลาย
เส้นทางผ่านระบบและสิทธิ์
control ที่ต้องผ่าน
จำกัด user แต่ service account มีสิทธิ์ทั้ง DB อาจทำให้ input bug ขยายผลกว้าง วาดทางจาก untrusted input ถึง asset แล้วใส่ control ที่แต่ละ boundary เพื่อหาช่องว่าง
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 3: Vulnerabilities in systemsReading: Approach cybersecurity with an attacker mindsetCY5.M3.R8
กรอบวิเคราะห์ภัยคุกคามPASTA · 21.4.3
PASTA เชื่อมเป้าหมายธุรกิจ สถาปัตยกรรม ภัย จุดอ่อน และการวิเคราะห์ความเสี่ยงเป็นขั้น
PASTA เชื่อม threat modeling กับเป้าหมายธุรกิจ เจ็ดขั้นคือกำหนด objectives, technical scope, decompose application, threat analysis, vulnerability analysis, attack modeling และ risk/impact analysis ต้องเก็บหลักฐานของแต่ละช่วง
ขั้น 1–2 เป้าหมายและระบบ
ขั้น 3–6 data flow ภัย จุดอ่อน และทางโจมตี
ขั้น 7 ตัดสินและเสนอทางลดความเสี่ยง
เริ่มแอปที่มีข้อมูลลูกค้าโดยวาด data flow และขอบเขตความเชื่อถือ แล้วศึกษาภัยกับจุดอ่อน สร้าง attack tree เพื่อเลือกทางตรวจ สุดท้ายเสนอการลด risk ที่สอดคล้องเป้าหมาย ไม่เริ่มจากเครื่องมือโจมตีโดยยังไม่รู้ asset
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 4: Threats to asset securityVideo: PASTA: The Process for Attack Simulation and Threat AnalysisCY5.M4.V10
นำศัพท์มาเชื่อมกับงาน
วาดทางข้อมูลเข้าสู่แอป แล้วถามว่าจุดใดเปลี่ยนตัวตนหรือข้ามการตรวจสิทธิ์ได้
สิ่งที่บทนี้เชื่อมไว้
Threat modeling ช่วยคิดเหตุไม่พึงประสงค์ก่อนระบบถูกโจมตี โดยเริ่มจากงานและข้อมูลสำคัญ
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0041 · Assets, Threats, and Vulnerabilities คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้