FAGPORTALEN

STRIDE-trusselmodellering

It A · STX · A-niveau · IT-sikkerhed

💻 STRIDE-trusselmodellering

STRIDE (Microsoft, Loren Kohnfelder & Praerit Garg, 1999) er en systematisk tilgang til at identificere sikkerhedsrisici: Spoofing (forfalskning af identitet — autentifikationsbrud), Tampering (uautoriseret ændring af data — integritetsbrydelse), Repudiation (benægtelse af handlinger — non-repudiation mangler), Information Disclosure (lækage af fortrolig data), Denial of Service (tjenesten gøres utilgængelig), Elevation of Privilege (opnå højere rettigheder end tilladt).

Trusselmodelleringsprocessen (4 trin):

1. Definer systemet (datflow-diagram DFD).

2. Find trusler (STRIDE-analyse af hvert DFD-element).

3. Vurder risici (DREAD: Damage, Reproducibility, Exploitability, Affected users, Discoverability).

4. Mitigér (OWASP-sikkerhedspraksis).

OWASP Top 10 (2021): A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable Components, A07 Auth Failures, A08 Data Integrity Failures, A09 Logging Failures, A10 SSRF.

SQL-injektion: SELECT * FROM users WHERE name = '" + input + "' → input '; DROP TABLE users; -- sletter tabellen. Forebyg: parameteriserede queries / prepared statements.

Læringsmål

Sådan kan du arbejde med emnet

Arbejd iterativt med prototyper og dokumentation. Test, evaluér og dokumentér.

Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.

Prøv Fagportalen gratis

🤖 Denne side er skrevet med kunstig intelligens og fagligt gennemgået af Fagportalen, som har det redaktionelle ansvar. Finder du en fejl, så skriv til support@fagportalen.dk.