2-03:威胁到底是如何被度量的?

2023-06-23 17:27:3504:12 194
所属专辑:安全到底
声音简介

当我们开始抛下“天下无毒”的幻想,接受“与狼共舞”的事实时,威胁的度量就成为一个必然要面对的问题。对威胁的度量,也被称为威胁建模(Threatmodeling),目前最经典的两个威胁建模是微软公司的STRIDE和DREAD模型,虽然微软并没有说明这两个模型的性质,但是分析一下就可以知道,STRIDE是威胁分类模型,而DREAD是威胁评估模型。 


STRIDE模型最后的修订时间是2009年,它用六类威胁名称的首字母组成了模型的名字,因此很难翻译成中文。这六类威胁分别是:身份欺骗(Spoofingidentity)、数据篡改(Tampering with data)、抵赖(Repudiation)、信息泄露(Information disclosure)、拒绝服务(Denial of service)和提权(Elevation of privilege)[1]。 


身份欺骗指的是利用其它用户名密码登录系统的恶意行为;数据篡改指的是对数据的恶意修改行为;抵赖是指用户做了非法操作但是又抹掉了操作痕迹导致无法证明该操作是由该用户做的恶意行为;信息泄露是指把信息暴露给不该看到该信息的人;拒绝服务是指有一些如DDoS攻击可以造成服务器拒绝服务的恶意行为;提权(Elevation ofprivilege)是指低权限用户非法获得系统高权限的行为。 


另外,微软也提供了在服务器开发场景下,与STRIDE模型对应的缓解威胁的认证技术[2]。例如可以通过授权、哈希、消息认证码、数字签名、防篡改协议等多种技术来解决“数据篡改”这类威胁。 


DREAD模型约产生于2007年,它同样是首字母命名法,将威胁分为五种评估维度:破坏性(Damage)、可复现性(Reproducibility)、可利用性(Exploitability)、用户被影响性(Affected users)和可发现性(Discoverability)[3]。 


破坏性是评估造成明显破坏的指标,包括数据丢失、硬件或介质损坏、性能降低等情况;可复现性是评估攻击成功与否的指标,像漏洞利用、安装失败等情况;可利用性是威胁评估攻击难度的指标,比如一个大学生能发起的攻击就是高可利用性的,需要行业专家才能发起的攻击就是低可利用性的;用户被影响性是评估威胁攻击后能够影响用户范围的指标,比如DDoS攻击当掉一台服务器能够影响许多人这就是高影响性的;可发现性是评估威胁能被利用的可能性的指标,该指标很难正确评估,最安全的方法就是假定一切漏洞最终都能被利用,从而用其它方法来确定威胁的危害程度。 


这五个指标每个指标都采用1-10的分值,对目标进行威胁评估时,每项的分数相加,总分再除以5,最后得分就是该目标的危害程度。通过上面的内容可以发现,威胁分类里并没有包含病毒的内容,缓解技术也只是针对软件系统的部分安全手段,比较适合像微软这样的软件开发企业使用。 


总的来说,STRIDE和DREAD很难成为安全建设的指导模型,但是它对了解威胁本身,却提供了一个很好的依据,因此在整个威胁评价体系里,拥有非常重要的地位。 




如果想了解更多网络安全人和事,欢迎搜索微信公众号:锐安全,或下方扫码进入:


                         


用户评论

表情0/300
喵,没有找到相关结果~
暂时没有评论,下载喜马拉雅与主播互动
猜你喜欢
凶手到底是谁

地狱空荡荡,恶魔在人间”。一个个无辜的生命被恶魔残忍杀害,凶手到底是谁?他们是高级会所,为朋友两肋插刀,杀死三名vip女会员的大堂经理;是大学宿舍,来自单亲家庭...

by:子璞悦听

《凶手到底是谁》

凶案一件一件的发生,凶手到底是谁?是老师?是学生?是保安?谁都有可能是凶手。是心理犯罪还是故意杀人报复?不管在高明的作案手法都有细节可循。看猪脚如何从一个自大、...

by:青央故事

生活到底是什么

生活到底是沉重的?还是轻松的?这全依赖于我们怎么去看待它。生活中会遇到各种烦恼,如果你摆脱不了它,那它就会如影随形地伴随在你左右,生活就成了一副重重的担子。“一...

by:芝音姐姐00

悬疑之到底是谁干的

当夜色降临,身后,总有一双冷冰注视我的眼睛。一副怪异可怖的画,一段深藏在观镇每个人心里的…...

by:艾妮依依

5.我们到底是谁?

生而为人,探寻生命在地球上的存在意义。

by:沐浴光中

小确幸到底是什么

每个人的小确幸都有所不同,随着环境,时间,事情都不一样~好吧!其实我想说的是:分享小确幸不是定义,目的在于我想……和你分享快乐一起寻找开心的时光和人生的点点滴...

by:招财的饭团

读书到底是为了什么

读书是一种思考与认知,它并不能为你带来直接的财富提升,却能有助于你更好的了解这个世界。我们常说知识改变命运,实则是知识改变了你对整个世界的认知,对每一件事的态...

by:用声音邂逅美妙

历史到底是什么样的

历史原来是这样的

by:皮很好

《金瓶梅》到底是本什么书

主播水白头要和您各位讲述的,不是《金瓶梅》这本书的原文,而是来品鉴这本书的价值,通过这本奇书,来领略当时人们的情感,生活,和世态炎凉。《金瓶梅》,中国明代长篇白...

by:水白头

声音主播

1721898

简介:资深程序员、病毒分析员、信息安全行业资深专家,拥有多年信息安全从业经验,对网络安全和安全行业有着独到的见解和丰富的经验,曾发表大量的安全技术文章和四本安全著作,被称为“信息安全的播种者”。熟悉安全行业内在发展逻辑和运行规律,精通产品商业化运作,是归一化细粒度反病毒引擎、云安全与大数据安全的倡导者。