欧美麻豆久久久久久中文_成年免费观看_男人天堂亚洲成人_中国一级片_动漫黄网站免费永久在线观看_国产精品自产av一区二区三区

您現在的位置:首頁 > 企業新聞 > 威脅建模活動概述

威脅建模活動概述

2018-04-08 19:54:44 | 來源:中培企業IT培訓網

3)威脅建模活動概述

威脅建模主要流程包括五步:確定安全目標、確定建模對象、識別威脅、評估威脅和消減威脅:

◇確定安全目標

清晰的目標可幫助實施者調整威脅建模活動,并確定在后續步驟上花費多少努力。 ◇確定建模對象

確定要保護和評估的對象,了解軟件應用的可信任邊界之內的所有功能組件。威脅建模中常用“資產”來描述對象,這里資產可能指軟件系統本身、信息的可用性、或者信息內容本身,例如客戶數據。

◇識別威脅

發現組件或進程存在的威脅。威脅是一種不希望發生、對資產目標有害的事件。從本質上看,威脅是潛在事件,它可能是惡意的,也可能不是惡意的。因此,威脅并不等于漏洞。

◇評估威脅

對威脅進行分析,評估被利用和攻擊發生的概率,了解被攻擊后資產的受損后果,并計算風險。

◇消減威脅

根據威脅的評估結果,確定是否要消除該威脅以及消減的技術措施。在設計階段,可以通過重新設計,以直接消除威脅,或設計采用技術手段來消減威脅。在本階段,應在確定消減威脅手段后繼續評估是否可以接受殘余的安全風險。

在威脅建模實施過程中,可供參考的一些建議如下:

確保所有的威脅模型符合起碼的威脅模型質量要求。所有的威脅模型必須包含數據流程圖,資產描述,威脅與漏洞描述、緩解措施。威脅建模可以使用各種不同的方式和工具、文檔來定義和創建。

確保威脅模型輸出的數據和文件(功能/設計規范要求等)都已經被文檔控制系統存儲并正確地被軟件開發人員所使用。

針對威脅上的每個漏洞形式和緩解措施。建立一個獨立的工作小組進行檢查和驗證。這樣可以讓質量管理組織確保每個緩解措施都得以真正地實施。

針對所有的威脅模型以及提出的緩解措施,應該由至少一個開發人員,一個測試人員,一個項目經理參與審查并批準。咨詢軟件架構師、開發人員、測試人員、項目經理、用戶或者其他軟件相關的人員有助于威脅模型和緩解措施盡可全面。

微軟提出使用STRIDE模型來進行威脅建模的實踐,STRIDE由Spoofing(假冒)、Tampering(篡改)、Repucliation(否認)、Information Disc,losure(信息泄漏)、Denial of Service(拒絕服務)和Elevatio,,of Privilege(提升權限)的第一個字母組合而成,如下表所

標簽: 威脅建模
主站蜘蛛池模板: 色噜噜av亚洲色一区二区 | 黑猫AV第一福利网站 | 人妻体验按摩到忍不住哀求继续 | 顶级国内国模无码视频 | 无码人妻精品专区在线视频 | 国产成人麻豆亚洲综合无码精品 | 内蒙古老熟女爽的大叫 | 人人婷婷人人澡人人爽 | 欧美精品手机在线 | 久久久国产乱子伦精品 | 韩国公妇里乱片A片 | 欧美疯狂做受xxxx | h纯肉无遮掩3d动漫在线观看 | 免费特级毛片 | 亚洲av国产午夜精品一区二区 | 免费特级黄毛片在线成人观看 | 日本视频免费观看 | 成年女人免费视频播放人 | 国产AV无码专区亚洲AV毛片搜 | 在线观看片免费人成视频无码 | 四虎影院视频 | 啊灬啊灬啊灬快灬深高潮了 | 成人午夜爽A片免费视频 | 欧美综合人人做人人爱 | 国产超碰AV人人做人人爽 | 天天做天天大爽天天爱 | 亚洲精品国产自在久久 | 国内免费久久久久久久久 | 视频麻豆 | 688欧美人禽杂交狂配 | 99国产精品久久久久密芽三级 | 无码人妻精品一区二区三区99仓本 | 永久免费A∨片在线观看 | 亚洲美免无码中文字幕在线 | 国产成人精品日本亚洲18 | 被调教成玩物的女教师在线观看 | 女教师大荫蒂毛茸茸 | 大地资源网高清视频怎么在线 | 亚洲AV无码乱码在线观看四虎 | 99热这里只有精品国产免费免费 | 十大黄冈网站排行榜 |