דף הבית  >> 
 >> 

הרשם  |  התחבר


צמצום ה - TCO בעזרת - Threat Modeling 

מאת    [ 06/10/2008 ]

מילים במאמר: 480   [ נצפה 4129 פעמים ]

מודל האיומים הינו תהליך של הערכת ותיעוד סיכונים אבטחתיים הקיימים במערכת ברמה האפליקטיבית. מודל זה מאפשר להבין את הסיכונים הקיימים במערכת מתוך הסתכלות בעיניים של תוקף פוטנציאלי. מודל האיומים הינו תהליך אינטראקטיבי, רב פעמי אשר נעשה בו שימוש לאורך כל מחזור החיים של האפליקציה. המודל מסייע בצמצום ה – Total Cost of Ownership לאור היכולת למקד את מאמצי הפיתוח בנושאי אבטחת מידע באזורים הבעייתיים בניגוד לירייה לכל הכיוונים. יכולת זו מאפשרת השגת רמת אבטחה מיטבית בנקודות החשובות והרגישות באמת, בניגוד למתן מענה לכלל המערכת באופן רוחבי אשר לא מייחס חשיבות לנקודות הבעייתיות.

למעט נושא ה – TCO קיימות סיבות נוספות לשימוש במודל ובינהן ניתן לציין את הגישה המבנית, אשר מלווה את המערכת בכל שלבי הפיתוח. גישה זו הינה יעילה בחשיפה מתודית של האיומים, בניגוד תחושות בטן, מבלי לדעת בדיוק מהם האיומים אשר כל רכיב אבטחה מגן בפניו - דבר אשר עלול ליצור תחושת אבטחה מוטעית ולהשאיר חורי אבטחה במערכת. יש לזכור כי שימוש במודל זה מחייב את צוות הפיתוח ללמוד ולהכיר את כל המנגנונים האבטחתיים הקיימים במערכת על מנת להגן ולאבטח את הנכסים והמידע במערכת.

תהליך Threat Modeling מתחלק לחמישה שלבים עיקריים:

• זיהוי משאבים – זיהוי משאבים רגישים עליהם יש להגן, החל ממידע רגיש ועד זמינות אתר ה-WEB.

• חלוקה לרכיבים עיקריים – פירוק האפליקציה לרכיבים עיקריים, בחינת הקשרים בינהם ומעברי המידע בינהם. הצגה בעזרת תרשימי DFD(Data Flow Diagram).

• זיהוי האיומים – שימוש במודל STRIDE (Spoofing, Tampering, Repudiation, Information disclosure, Denial of Service, and Elevation of privilege ) על מנת לבחון האם האפליקציה פגיעה לסוגי התקפות שונות. 

• שערוך פוטנציאל נזק – שימוש במודל DREAD (Damage potential, Reproducibility, Exploitability , Affected users, Discoverability). על מנת לשערך את פוטנציאל הנזק והסיכוי לפגיעה של כל איום. לאחר מכן, מטפלים בכל איום, מהכבד אל הקל.

• תיעוד האיומים - לאחר ביצוע השלבים הנ"ל, מפיקים מסמך אשר יכיל את כל המידע אשר נאסף בשלבים הקודמים. בהמשך נראה כיצד להשתמש בכלי TMT על מנת להפיק מסמך זה.

נהוג לעשות שימוש בשיטה הנקראת עצי איומים (Threat Trees). שיטה זו מבוססת על אחת מהמתודולוגיות הידועות והותיקות לזיהוי תקלות ברכיבי חומרה - עצי תקלה fault-trees)). הרעיון מאחורי עצי האיומים הוא שהאפליקציה מורכבת ממטרות מתקפה שונות, וכל מטרה שכזו עלולה להכיל פרצות שבזמן מתקפה מוצלחת יובילו להשתלטות על המערכת או לסיכון המידע הרגיש. עץ האיומים מתאר את תהליך קבלת ההחלטות שיבצע התוקף הפוטנציאלי בעת התקפות על רכיבי המערכת השונים. בשלבים הראשוניים של סקירת המערכת ותהליכיה אנו מזהים את רכיבי המערכת השונים, ומזהים את האיומים העומדים בפני כל רכיב. לאחר זיהוי האיומים הפוטנציאלים, מחליטים איך יתבטא האיום, בעזרת עצי ההתקפה. אין ספק כי לשיטה זו יתרונות רבים ובעתיד אני צופה כי מודל זה יכנס כחלק משגרת העבודה בכל ארגון המטפל הנושאי אבטחת מידע.

אין ספק שאנו רואים נטייה הולכת וגוברת לעבודה על בסיס תקנים, לא רק ברמה הארגונית אל מול דרישות של גופים מנחים, אלא גם ברמה הספציפית של בחינת אפליקציה פרטנית ייעודית. היכולת של המודל לצמצם את ה - TCO הינה מהותית ואין לי ספק שבטווח הזמן המודל ישוכלל ויאפשר הגדלת החיסכון.

קובי לכנר הינו ראש תחום אבטחת אפליקציות בחברת אבנת מערכות מידע וניהול סיכונים
kobi@avnet.co.il


אודות אבנת:חברת אבנת אבטחת נתונים וניהול סיכונים (1995) היא חברה בבעלות פרטית המתמחה בייעוץ בתחומי אבטחת מידע. החברה מתמחה בביצוע סקרי סיכונים, ייעוץ ילוייו פרוייקטים בהיבטי אבטחת מידע, ביצוע בחינות תשתית אבטחתיות ובינהן בחינות אפליקציה, תקיפה מבוקרת, מערכות הפעלה ותקשורת ואבטחת ERP. החברה מעסיקה כ-50 יועצים ופועלת בתחומי הבנקאות הביטוח, הממשל, התעשייה והתקשורת. http://www.avnet.co.il



מאמרים חדשים מומלצים: 

חשיבות היוגה לאיזון אורח חיים יושבני  -  מאת: מיכל פן מומחה
היתרונות של עיצוב בית בצורת L -  מאת: פיטר קלייזמר מומחה
לגלות, לטפח, להצליח: חשיבות מימוש פוטנציאל הכישרון לילדים עם צרכים מיוחדים -  מאת: עמית קניגשטיין מומחה
המדריך לניהול כלכלת משק בית עם טיפים ועצות לניהול תקציב -  מאת: נדב טל מומחה
חשבתם שרכב חשמלי פוטר מטיפולים.. תחשבו שוב -  מאת: יואב ציפרוט מומחה
מה הסיבה לבעיות האיכות בעולם -  מאת: חנן מלין מומחה
מערכת יחסים רעילה- איך תזהו מניפולציות רגשיות ותתמודדו איתם  -  מאת: חגית לביא מומחה
לימודים במלחמה | איך ללמוד ולהישאר מרוכז בזמן מלחמה -  מאת: דניאל פאר
אימא אני מפחד' הדרכה להורים כיצד תוכלו לנווט את קשיי 'מצב המלחמה'? -  מאת: רזיאל פריגן פריגן מומחה
הדרך שבה AI (בינה מלאכותית) ממלאת את העולם בזבל דיגיטלי -  מאת: Michael - Micha Shafir מומחה

מורנו'ס - שיווק באינטרנט

©2022 כל הזכויות שמורות

אודותינו
שאלות נפוצות
יצירת קשר
יתרונות לכותבי מאמרים
מדיניות פרטיות
עלינו בעיתונות
מאמרים חדשים

לכותבי מאמרים:
פתיחת חשבון חינם
כניסה למערכת
יתרונות לכותבי מאמרים
תנאי השירות
הנחיות עריכה
תנאי שימוש במאמרים



מאמרים בפייסבוק   מאמרים בטוויטר   מאמרים ביוטיוב