自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

專家論道:如何利用威脅模式

安全
威脅模式是能夠讓隱藏的安全威脅和機(jī)制變成明顯的威脅和機(jī)制的有效方式,這樣安全人員就可以編寫安全要求以及架構(gòu)和測試安全工具,然而如何建立有效的威脅模式卻被很多用戶所誤解。

威脅模式是能夠讓隱藏的安全威脅和機(jī)制變成明顯的威脅和機(jī)制的有效方式,這樣安全人員就可以編寫安全要求以及架構(gòu)和測試安全工具。作為開始,筆者想使用STRIDE的修正版,它可以清晰的將威脅到機(jī)制繪制處理。這樣的話,當(dāng)開始新項(xiàng)目時(shí)(如SOA Web服務(wù)等),我們就可以確定哪些標(biāo)準(zhǔn)可以幫助項(xiàng)目進(jìn)行。

威脅

機(jī)制

示例標(biāo)準(zhǔn)

Spoofing

驗(yàn)證

WS-Security

篡改數(shù)據(jù)

數(shù)字簽名、Hash

WS-Security + XML Signature

爭議

審計(jì)日志

信息暴露

加密

WS-Security + XML Encryption

拒絕服務(wù)

可用性服務(wù)

特權(quán)的提升

授權(quán)

威脅模式通常都被誤解了,他們并不是關(guān)于建構(gòu)威脅的。作為防御性程序員,我們幾乎不能控制威脅,我們的工作只是超出漏洞并修復(fù)漏洞。漏洞基本上是被動的系統(tǒng)缺陷,威脅是利用漏洞的各種操作,那么我們就能夠1)確認(rèn)威脅;2)處理威脅。威脅建模的最終結(jié)果不是威脅列表,而是解決方法的列表。并且不僅僅是通用列表,積極的威脅還能夠幫助我們在架構(gòu)中找出對策。

此外,如果我們對比構(gòu)建軟件的架構(gòu)/設(shè)計(jì)早期階段的方法,威脅模式其實(shí)是一種對比/比較的結(jié)構(gòu)化方法。例如,如果我們正在建立一套Web服務(wù)并在SOA風(fēng)格(WS-*)和REST風(fēng)格間進(jìn)行選擇,我們可能會想看看每種軟件安全棧支持的現(xiàn)行標(biāo)準(zhǔn)。 

威脅

機(jī)制

示例SOA標(biāo)準(zhǔn)

示例REST標(biāo)準(zhǔn)

Spoofing

驗(yàn)證

WS-Security

XML Signature (僅響應(yīng))

篡改數(shù)據(jù)

數(shù)字簽名、Hash

WS-Security + XML Signature

XML Signature (僅響應(yīng))

爭議

審計(jì)日志

信息暴露

加密

WS-Security + XML Encryption

XML Encryption (僅響應(yīng))

拒絕服務(wù)

可用性服務(wù)

特權(quán)的提升

授權(quán)

威脅建模幫助我們將非常抽象的對象(如分析服務(wù)中的軟件安全功能等)描繪出具體的結(jié)構(gòu),但是如你所見,威脅建模并不是關(guān)于威脅,而是關(guān)于安全架構(gòu)元素。這只是個(gè)示例,并不是完整的威脅模型,但是它能夠提供有效的的方式來查找安全架構(gòu)中的問題。

責(zé)任編輯:Oo小孩兒 來源: IT專家網(wǎng)
相關(guān)推薦

2009-07-02 09:26:59

開源如何賺錢

2022-06-14 07:07:57

網(wǎng)絡(luò)威脅無監(jiān)督數(shù)據(jù)泄露

2021-10-14 13:14:12

安全供應(yīng)鏈漏洞威脅

2012-10-09 09:50:26

2024-01-11 11:32:49

2022-06-02 10:41:45

智能家居設(shè)備安全移動安全

2021-09-24 09:42:48

人工智能網(wǎng)絡(luò)威脅威脅情報(bào)

2010-01-20 16:12:16

專家答疑端到端加密保護(hù)數(shù)據(jù)

2010-06-11 12:47:34

UML視圖

2009-03-04 16:48:07

桌面 虛擬化

2022-07-28 11:47:22

網(wǎng)絡(luò)安全間諜軟件

2018-08-16 14:28:34

2010-05-31 19:02:17

訪問SVN

2020-12-01 10:27:09

網(wǎng)絡(luò)安全智能

2017-06-30 17:51:52

互聯(lián)網(wǎng)

2015-05-27 18:11:59

2012-05-14 17:19:09

ibmdw

2010-05-20 16:38:40

Subversion常

2013-09-16 09:49:58

云手機(jī)AndroidiPhone

2012-03-05 11:23:52

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號