Accueil Finances personnelles Qu'est-ce que la modélisation des menaces de sécurité? - la modélisation des menaces

Qu'est-ce que la modélisation des menaces de sécurité? - la modélisation des menaces

Table des matières:

Vidéo: #2 SÉCURITÉ INFORMATIQUE : ⏳ Les phases d'un PENTEST ( HACKING ) 2025

Vidéo: #2 SÉCURITÉ INFORMATIQUE : ⏳ Les phases d'un PENTEST ( HACKING ) 2025
Anonim

La modélisation des menaces est un type d'analyse des risques utilisé pour identifier les défauts de sécurité dans la phase de conception d'un système d'information. La modélisation des menaces est le plus souvent appliquée aux applications logicielles, mais elle peut être utilisée pour les systèmes d'exploitation et les périphériques avec une efficacité égale.

La modélisation des menaces est généralement centrée sur les attaques. La modélisation des menaces est le plus souvent utilisée pour identifier les vulnérabilités qui peuvent être exploitées par un attaquant dans les applications logicielles.

La modélisation des menaces est plus efficace lorsqu'elle est effectuée à la phase de conception d'un système d'information ou d'une application. Lorsque les menaces et leur atténuation sont identifiées lors de la phase de conception, beaucoup d'efforts sont épargnés en évitant les modifications de conception et les correctifs dans un système existant.

Bien qu'il existe différentes approches pour la modélisation des menaces, les étapes typiques sont

  • Identification des menaces
  • Détermination et schématisation des attaques potentielles
  • Exécution de l'analyse de réduction
  • Correction des menaces

Identification des menaces

L'identification des menaces est la première étape de la modélisation des menaces. Les menaces sont les actions qu'un intrus peut réussir à exécuter s'il existe des vulnérabilités correspondantes dans l'application ou le système.

Pour les applications logicielles, deux mnémoniques sont utilisées comme aide-mémoire lors de la modélisation des menaces. Ils sont

  • STRIDE, une liste de menaces de base (développée par Microsoft):
    • Usurpation de l'identité de l'utilisateur
    • Falsification
    • Répudiation
    • Divulgation de l'information
    • Déni de service
    • Elévation de privilège
  • DREAD, une technique plus ancienne utilisée pour évaluer les menaces:
    • Dommages
    • Reproductibilité
    • Exploitabilité
    • Utilisateurs affectés
    • Découvrabilité

Bien que ces mnémoniques eux-mêmes ne le soient pas contiennent des menaces, ils aident l'individu à effectuer une modélisation des menaces, en rappelant à l'individu les catégories de menaces de base (STRIDE) et leur analyse (DREAD).

Les annexes D et E du NIST SP800-30, Guide pour la conduite des évaluations des risques, constituent une bonne source générale de menaces.

Détermination et schématisation des attaques potentielles

Une fois les menaces identifiées, la modélisation des menaces se poursuit par la création de diagrammes illustrant les attaques sur une application ou un système. Un arbre d'attaque peut être développé. Il décrit les étapes nécessaires pour attaquer un système. La figure suivante illustre un arbre d'attaque d'une application bancaire mobile.

Arbre d'attaque pour une application bancaire mobile.

Un arbre d'attaque illustre les étapes utilisées pour attaquer un système cible.

Exécution d'une analyse de réduction

Lorsque vous effectuez une analyse de menace sur une application ou un système complexe, il est probable qu'il y aura de nombreux éléments similaires représentant des duplications de technologie. L'analyse de réduction est une étape optionnelle de la modélisation des menaces pour éviter la duplication des efforts. Il n'est pas logique de passer beaucoup de temps à analyser différents composants dans un environnement s'ils utilisent tous la même technologie et la même configuration.

Voici des exemples typiques:

  • Une application contient plusieurs champs de formulaire (dérivés du même code source) qui demandent un numéro de compte bancaire. Comme tous les modules d'entrée de champ utilisent le même code, l'analyse détaillée ne doit être effectuée qu'une seule fois.
  • Une application envoie plusieurs types de messages différents via la même connexion TLS. Étant donné que le même certificat et la même connexion sont utilisés, l'analyse détaillée de la connexion TLS ne doit être effectuée qu'une seule fois.

Technologies et processus pour remédier aux menaces

Tout comme dans l'analyse de routine des risques, la prochaine étape de l'analyse des menaces est l'énumération des mesures potentielles visant à atténuer la menace identifiée. Comme la nature des menaces varie considérablement, la correction peut consister en un ou plusieurs des éléments suivants pour chaque risque:

  • Modifier le code source (par exemple, ajouter des fonctions pour examiner de près les champs de saisie et filtrer les attaques par injection).
  • Modifier la configuration (par exemple, passez à un algorithme de chiffrement plus sécurisé ou expirez plus souvent les mots de passe).
  • Modifier le processus métier (par exemple, ajouter ou modifier des étapes d'un processus ou d'une procédure pour enregistrer ou examiner des données clés).
  • Changer de personnel (par exemple, assurer une formation, transférer la responsabilité d'une tâche à une autre personne)

Rappelez-vous que les quatre options de traitement des risques sont l'atténuation, le transfert, l'évitement et l'acceptation. Dans le cas de la modélisation des menaces, certaines menaces peuvent être acceptées telles quelles.

Qu'est-ce que la modélisation des menaces de sécurité? - la modélisation des menaces

Le choix des éditeurs

Comment utiliser la nouvelle grille de perspective dans Adobe Illustrator CS6 - Les mannequins

Comment utiliser la nouvelle grille de perspective dans Adobe Illustrator CS6 - Les mannequins

Dans Adobe Illustrator CS6 Vous pouvez créer et modifier des illustrations en fonction de la fonction de grille de perspective (introduite dans CS5). La grille est une aide énorme dans la création d'illustrations prospères. Pour afficher ou masquer la grille de perspective par défaut, appuyez sur Ctrl + Maj + I (Windows) ou Commande + Maj + I (Mac). Vous pouvez utiliser l'outil Perspective Grid de la barre d'outils pour ...

Comment insérer du texte à l'aide d'AdobeCS5 Illustrator - dummies

Comment insérer du texte à l'aide d'AdobeCS5 Illustrator - dummies

Dans Adobe Creative Suite 5 (Adobe CS5) Le projet Illustrator est un moyen facile d'ajouter un peu de créativité. Un retour à la ligne force le texte à entourer un graphique.

Comment utiliser la fonction Peindre vie dans Adobe Illustrator CS6 - Les tétines

Comment utiliser la fonction Peindre vie dans Adobe Illustrator CS6 - Les tétines

Ne vous inquiétez pas de remplir des formes fermées ou de laisser des remplissages s'échapper d'objets avec des espaces dans des zones non désirées. À l'aide de la fonction Peinture en direct d'Adobe Illustrator CS6, vous pouvez créer l'image souhaitée et remplir les zones avec des couleurs. Le bucket Live Paint détecte automatiquement les régions composées de chemins croisés indépendants et les remplit en conséquence. La peinture ...

Le choix des éditeurs

Lissage avec l'outil Smudge dans Photoshop Elements - les nuls

Lissage avec l'outil Smudge dans Photoshop Elements - les nuls

L'outil Smudge effectue une sorte d'effet de distorsion en en poussant vos pixels comme s'ils étaient faits de peinture mouillée, en utilisant la couleur qui est sous le curseur lorsque vous commencez à caresser. Cependant, ne regardez pas l'outil Smudge comme un simple outil de distorsion qui produit uniquement des effets comiques. Il peut être utilisé sur de minuscules ...

Spécifiez les options géométriques pour vos éléments Photoshop 10 Formes - mannequins

Spécifiez les options géométriques pour vos éléments Photoshop 10 Formes - mannequins

Options géométriques pour définir comment vos éléments Photoshop 10 formes ressemblent. Cliquez sur la flèche pointant vers le bas dans la barre Options pour accéder aux options de géométrie. Vous pouvez choisir parmi les options Rectangle et Rectangle arrondi, Ellipse, Polygone, Ligne et Géométrie de forme personnalisée. Options de géométrie Rectangle et Rectangle arrondi Voici les options de géométrie pour le Rectangle et ...

Spécifier les options de type dans Adobe Photoshop Elements - les nuls

Spécifier les options de type dans Adobe Photoshop Elements - les nuls

Lorsque vous utilisez un outil Texte dans Photoshop Elements, Les options d'outils (situées au bas de l'espace de travail) incluent plusieurs paramètres de type de caractère et de paragraphe, comme indiqué sur la figure. Ces options vous permettent de spécifier votre type à votre goût et le coupler avec vos images. Spécifiez vos options de type, telles que police ...

Le choix des éditeurs

Rétroéclairage comme outil créatif dans la photographie de gros plan - les nuls

Rétroéclairage comme outil créatif dans la photographie de gros plan - les nuls

Rétroéclairage d'un sujet pour la macrophotographie On parle généralement d'éclairage de silhouette parce qu'il tend à révéler la forme de quelque chose sans fournir beaucoup d'informations (le cas échéant) sur son côté avant. En macrophotographie et en gros plan, vous pouvez trouver des façons intéressantes de représenter la silhouette d'un sujet en raison des arrière-plans flous ...

ÉQuilibrer les intensités de lumières dans la photographie de gros plan - les nuls

ÉQuilibrer les intensités de lumières dans la photographie de gros plan - les nuls

Le studio peut être un proche meilleur ami du photographe. C'est un environnement totalement contrôlé, ce qui signifie qu'il y a du vent seulement si vous choisissez de le créer, la lumière vient de la direction que vous souhaitez et le sujet est aussi intéressant que vous pouvez le faire vous-même. Lorsque vous travaillez avec plusieurs sources de lumière, vous devez équilibrer ...

Attention aux détails dans la photographie de macro et de gros plan - les nuls

Attention aux détails dans la photographie de macro et de gros plan - les nuls

Vous pourriez prendre macro et fermer des photos pour un certain nombre de raisons. Peu importe votre objectif, cette intention a une incidence directe sur la façon dont vous choisissez un sujet. Est-ce que vous essayez de vendre quelque chose, de créer une œuvre d'art, de documenter un aspect intéressant de la nature, de produire des images pour la photographie de stock, ou simplement d'essayer de vous amuser? Votre ...