威胁建模有助于确定系统或流程的关键任务安全要求,以保护系统。本培训的目的是让学员了解威胁建模的概念,并通过威胁建模场景的实例进行操作。培训将使用SEI独立程序模型(PIM)来描述用于威胁建模任务的保证案例和工作流程。
该培训将包括:
随后,SEI可以促进威胁建模研讨会,以确定项目的具体威胁。随后,将确定的对待和相应的缓解措施纳入有系统模型。
威胁建模是创建系统抽象的过程,旨在识别攻击者的能力和目标,并使用该抽象来生成系统必须缓解的可能威胁并进行编目。
虽然可以在网络和代码层面上分析安全问题,以防止缓冲区溢出、SQL注入攻击等,但在需求和架构阶段的早期,建立一种防御性思维的思维方式是有价值的。
防御性思维意味着,对于每一个新功能,我们必须考虑它如何被对手滥用或击败。
防御性思维方式是威胁建模方法的基础