STRIDE-trusselmodellering
It A · STX · A-niveau · IT-sikkerhed
💻 STRIDE-trusselmodellering
STRIDE (Microsoft, Loren Kohnfelder & Praerit Garg, 1999) er en systematisk tilgang til at identificere sikkerhedsrisici: Spoofing (forfalskning af identitet — autentifikationsbrud), Tampering (uautoriseret ændring af data — integritetsbrydelse), Repudiation (benægtelse af handlinger — non-repudiation mangler), Information Disclosure (lækage af fortrolig data), Denial of Service (tjenesten gøres utilgængelig), Elevation of Privilege (opnå højere rettigheder end tilladt).
Trusselmodelleringsprocessen (4 trin):
1. Definer systemet (datflow-diagram DFD).
2. Find trusler (STRIDE-analyse af hvert DFD-element).
3. Vurder risici (DREAD: Damage, Reproducibility, Exploitability, Affected users, Discoverability).
4. Mitigér (OWASP-sikkerhedspraksis).
OWASP Top 10 (2021): A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable Components, A07 Auth Failures, A08 Data Integrity Failures, A09 Logging Failures, A10 SSRF.
SQL-injektion: SELECT * FROM users WHERE name = '" + input + "' → input '; DROP TABLE users; -- sletter tabellen. Forebyg: parameteriserede queries / prepared statements.
Læringsmål
- Anvende STRIDE til trusselmodellering
- Identificere OWASP Top 10 og forsvare mod SQL-injektion/XSS
- Forklare symmetrisk og asymmetrisk kryptering
- Implementere korrekt password-hashing (bcrypt)
- Forstå etisk hacking og juridisk kontekst
Sådan kan du arbejde med emnet
- Beskriv STRIDE-modellens seks trusselkategorier med et eksempel fra et webapplikationssystem
- Vælg et simpelt system og tegn et dataflow-diagram (DFD) — identificér derefter STRIDE-trusler
- Diskutér, hvad trusselmodellering bidrager med i udviklingsprocessen fremfor at håndtere sikkerhedsproblemer i produktion
Arbejd iterativt med prototyper og dokumentation. Test, evaluér og dokumentér.
Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.
Prøv Fagportalen gratis