개인 재정 보안 위협 모델링이란 무엇입니까?

보안 위협 모델링이란 무엇입니까?

차례:

비디오: Cybersecurity: Crash Course Computer Science #31 2024

비디오: Cybersecurity: Crash Course Computer Science #31 2024
Anonim

위협 모델링은 정보 시스템의 설계 단계에서 보안 결함을 식별하는 데 사용되는 위험 분석 유형입니다. 위협 모델링은 소프트웨어 응용 프로그램에 가장 자주 적용되지만 동일한 효과를 가진 운영 체제 및 장치에 사용될 수 있습니다. 위협 모델링은 일반적으로 공격 중심적입니다. 위협 모델링은 소프트웨어 응용 프로그램에서 공격자가 악용 할 수있는 취약점을 식별하는 데 가장 자주 사용됩니다.

위협 모델링은 정보 시스템 또는 응용 프로그램의 설계 단계에서 수행 될 때 가장 효과적입니다. 설계 단계에서 위협과 완화가 확인되면 기존 시스템에서 설계 변경 및 수정을 피함으로써 많은 노력이 절약됩니다.

위협 모델링에 대한 다양한 접근 방법이 있지만 일반적인 단계는

위협 식별

  • 잠재적 공격 결정 및 다이어그램 작성
  • 축소 분석 수행
  • 위협 교정
위협 식별은 위협 모델링에서 수행되는 첫 번째 단계입니다. 위협은 해당 취약점이 응용 프로그램이나 시스템에있는 경우 공격자가 성공적으로 수행 할 수있는 행동입니다.

소프트웨어 응용 프로그램의 경우 위협 모델링 중에 메모리 보조 도구로 사용되는 두 개의 니모닉이 있습니다.

사용자 신원 스푸핑

변조 (변조)

  • 부인
    • 정보 공개
    • 서비스 거부
    • 권한 상승
    • 악용 가능성
    • 영향을받는 사용자
    발견 가능성
  • 이러한 니모닉 자체는 그렇지 않지만 (STRIDE) 및 분석 (DREAD)을 상기시킴으로써 위협 모델링을 수행하는 개인을 지원합니다.
    • NIST SP800-30, 부록 D 및 E의 위험 평가 수행 가이드는 위협에 대한 좋은 범용 소스입니다.
    • 잠재적 공격 결정 및 도표화
    • 위협이 식별 된 후에는 응용 프로그램 또는 시스템에 대한 공격을 설명하는 다이어그램을 작성하여 위협 모델링을 계속 진행합니다.
    • 공격 트리
    • 를 개발할 수 있습니다. 시스템 공격에 필요한 단계를 설명합니다. 다음 그림은 모바일 뱅킹 응용 프로그램의 공격 트리를 보여줍니다.

모바일 뱅킹 애플리케이션의 공격 트리.

공격 트리는 목표 시스템을 공격하는 단계를 보여줍니다.축소 분석 수행

복잡한 애플리케이션 또는 시스템에 대한 위협 분석을 수행 할 때 기술의 중복을 나타내는 유사한 요소가 많이있을 수 있습니다.

축소 분석 는 중복 된 작업을 피하기 위해 위협 모델링의 선택적 단계입니다. 환경에서 동일한 기술과 구성을 사용하는 경우 여러 구성 요소를 분석하는 데 많은 시간을 소비하는 것은 의미가 없습니다. 여기에 전형적인 예가 있습니다:

애플리케이션에는 은행 계좌 번호를 요청하는 여러 양식 필드 (동일한 소스 코드에서 파생 됨)가 있습니다. 모든 필드 입력 모듈은 동일한 코드를 사용하기 때문에 자세한 분석은 한 번만 수행하면됩니다.

응용 프로그램은 동일한 TLS 연결을 통해 여러 가지 유형의 메시지를 보냅니다. 동일한 인증서와 연결이 사용되고 있기 때문에 TLS 연결에 대한 자세한 분석은 한 번만 수행하면됩니다.

위협을 수정하는 기술 및 프로세스

일상적인 위험 분석과 마찬가지로 위협 분석의 다음 단계는 식별 된 위협을 완화 할 수있는 잠재적 인 방법을 열거하는 것입니다. 위협 요소는 다양하기 때문에 각 위험 요소에 대해 다음 중 하나 이상으로 구성 될 수 있습니다. 소스 코드 변경 (예: 입력 필드를 자세히 검사하고 주입 공격을 필터링하는 기능 추가). 구성을 변경합니다 (예:보다 안전한 암호화 알고리즘으로 전환하거나 암호를 더 자주 만료).

비즈니스 프로세스 변경 (예: 프로세스 또는 프로 시저의 단계를 추가 또는 변경하여 키 데이터를 기록 또는 검사).

  • 직원 변경 (예: 훈련 제공, 업무 책임을 다른 사람에게 전가)
  • 위험 처리를위한 4 가지 옵션은 완화, 이전, 회피 및 수락이라는 점을 상기하십시오. 위협 모델링의 경우 일부 위협은 그대로 수용 될 수 있습니다.
보안 위협 모델링이란 무엇입니까?

편집자의 선택

자동으로 단어 채우기 Word 2003 자동 텍스트 - 더미

자동으로 단어 채우기 Word 2003 자동 텍스트 - 더미

로 자동 채우기 Word 2003의 상용구 기능은 자동으로 단어 쓰기를 완료합니다. 철자하기 시작 했어. 당신이 영웅으로 크리스토퍼를 특징으로하는 다음 Great American Novel을 쓰고 있다고합시다. Christopher 철자를 반복해서 쓰는 대신 이름의 몇 글자 만 입력하면 팝업 상자가 나타납니다. 그것은 말한다 : 크리스토퍼 : (삽입하려면 Enter 키를 누릅니다). ...

의 기본 사항 인 > Word 2013의 파일 메뉴 - 더미

의 기본 사항 인 > Word 2013의 파일 메뉴 - 더미

의 기본 사항은 파일 탭을 클릭하면 파일 메뉴가 열립니다. Backstage보기라고합니다. Backstage보기는 작업중인 데이터 파일과 관련된 명령 (예 : 저장, 열기, 인쇄, 우편 발송 및 속성 확인)에 대한 액세스를 제공합니다. Backstage보기를 종료하려면 다른 탭을 클릭하거나 ...

Word 2007에서 SmartArt의 빠른 스타일 변경 - 더미

Word 2007에서 SmartArt의 빠른 스타일 변경 - 더미

당신은 여러모로 그 모양을 조정할 수 있습니다. 가장 쉬운 방법은 다이어그램에 적용된 빠른 스타일을 변경하는 것입니다. 빠른 스타일은 단순히 색상 및 모양 효과와 같은 서식 요소 모음을 구성하는 요소 중 일부에 할당됩니다.

편집자의 선택

실습 초등 교육 시험 - 실습 - 실습

실습 초등 교육 시험 - 실습 - 실습

Praxis 초등 교육 시험에는 commutative, associative, distributive 및 substitution의 4 가지 주요 속성을 이해해야합니다. 교환 가능 속성 및 결합 속성에는 더하기 및 곱하기 버전이 있습니다. 세 개 이상의 숫자가 추가되면 추가되는 순서는 중요하지 않습니다. 그 합계 ...

초등 교육 시험 문장 구조 - 더미

초등 교육 시험 문장 구조 - 더미

초등학교 교사는 문장의 다른 부분뿐만 아니라 문장의 다른 종류. 예를 들어, Praxis 초등 교육 시험에 나오는 문장 구조에 관한 질문은 주제와 술어 또는 화합물과의 차이점을 알아야 할 수도 있습니다.

초등 교육 시험 작문 구조 - 인형

초등 교육 시험 작문 구조 - 인형

학생들은 공통 구조를 사용하여 작문을 구성한다. 인과 관계, 연대순, 비교 및 ​​계약. Praxis Elementary Education 시험은 귀하가 이러한 구조를 잘 알고 있어야합니다. 다음 목록에는 공통 구조 (사용되는 경우)와 자주 사용되는 단어가 링크되어 있습니다. 원인과 결과 ...

편집자의 선택

AutoCAD 2014의 블록 정의 편집 대화 상자 사용 방법 - 인형

AutoCAD 2014의 블록 정의 편집 대화 상자 사용 방법 - 인형

AutoCAD 도면에는 여섯 가지 종류의 시트가 표시됩니다. 한 가지 방법은 모두를 대표하는 세 가지 표준 블록을 만드는 것입니다. 또는 단일 동적 블록을 만들고 세 가지 유형 모두를 포괄하는 가시성 상태를 정의 할 수 있습니다. 다음 단계에서는 블록을 두 배로 만드는 방법을 보여줍니다 (또는 트리플 ...).

AutoCAD 2014에서 MLeaDer 명령 사용 방법 - 인형

AutoCAD 2014에서 MLeaDer 명령 사용 방법 - 인형

AutoCAD 2014를 사용하면 다중 지시선 MLeaDer 명령을 사용하여 동시에 지시선과 여러 줄 문자로 구성된 객체; 다음과 같은 간단한 단계를 따르십시오. 사용자의 필요에 따라 적절한 다중 지시선 스타일을 설정하십시오. 홈 탭의 다중 지시선 스타일 드롭 다운 목록에서 기존 스타일 선택 ...