Кіріспе
Құрылымдық осалдықтарды анықтау процесі. Қауіпті модельдеу – ықтимал қауіптерді, мысалы, құрылымдық осалдықтарды немесе тиісті қорғау шараларының болмауын анықтау және санау, сондай-ақ қарсы шараларды басымдықпен белгілеу процесі болып табылады. Осының нәтижесінде инженерлер мен компьютерлік ғалымдар ақпараттық технология жүйелері үшін қауіпті модельдеу тұжырымдамаларын әзірлеуге кірісті. Алғашқы технологияға негізделген қауіпті модельдеу әдістемелері 1977 жылы Кристофер Александр ұсынған архитектуралық үлгілер тұжырымдамасына негізделген. 1988 жылы Роберт Барнард ІТ жүйесіне шабуыл жасаушының алғашқы профилін әзірлеп, сәтті қолданды. 1994 жылы Эдвард Аморозо өзінің "Компьютерлік қауіпсіздік технологиясының негіздері" атты кітабында "қауіп ағашы" тұжырымдамасын ұсынды. Қауіп ағашы тұжырымдамасы шешім ағашы диаграммаларына негізделген. Қауіп ағаштары АТ жүйесіне төнген қауіптің қалай пайдаланылатынын графикалық түрде көрсетеді. NSA және DARPA тәуелсіз түрде ІТ жүйелеріне қарсы нақты шабуылдарды қалай жүзеге асыруға болатынын құрылымдалған графикалық түрде көрсету бойынша ұқсас жұмыстар жүргізді. Нәтижесінде пайда болған көрсету "шабуыл ағаштары" деп аталды. 1998 жылы Брюс Шнайер "Қауіпсіз жүйелік инженерия әдістемесіне қарай" атты мақаласында шабуыл ағаштарын пайдалану арқылы кибер тәуекелдерді талдауды жариялады. Бұл мақала IT жүйелері үшін қауіпті модельдеудің дамуына маңызды үлес қосты. Шнайердің талдауында шабуылшының мақсаты "түйін тамыры" ретінде бейнеленеді, ал мақсатқа жетудің ықтимал жолдары "жапырақ түйіндері" ретінде бейнеленеді. Шабуыл ағашын осылай пайдалану киберқауіпсіздік мамандарына кез келген анықталған нысанаға қарсы бірнеше шабуыл векторларын жүйелі түрде қарастыруға мүмкіндік берді. 1999 жылы Microsoft-тың киберқауіпсіздік мамандары Лорен Конфелдер және Праритт Гарг Microsoft Windows-тың даму ортасына қатысты шабуылдарды қарастыруға арналған модельді әзірледі. (STRIDE – бұл: Жеке сәйкестіктің бұрмалануы, Деректердің бұрмалануы, Жауапкершіліктен бас тарту, Ақпараттың жариялануы, Қызметтен бас тарту, Құқықтарды арттыру) Нәтижесінде пайда болған естестер қауіпсіздік мамандарына STRIDE-ге енгізілген кез келген қауіптің әлеуетті шабуылшы қалай пайдаланатынын жүйелі түрде анықтауға көмектеседі. 2003 жылы OCTAVE (Операциялық тұрғыдан маңызды қауіптерді, активтерді және осалдықтарды бағалау) әдісі, ұйымдық тәуекелдерді басқаруға баса назар аударатын операциялық бағытталған қауіпті модельдеу әдістемесі енгізілді. 2004 жылы Фрэнк Свидерски мен Виндо Снайдер Microsoft баспасынан "Қауіпті модельдеу" атты кітап жазды. Онда олар қауіпсіз қосымшаларды құру үшін қауіпті модельдерді пайдалану тұжырымдамасын жасады. 2014 жылы Райан Стиллионс киберқауіптерді әр түрлі семантикалық деңгейлерде көрсету қажеттігін айтты және DML (Detection Maturity Level) моделін ұсынды. Шабуыл – бұл белгілі бір мақсаты бар және осы мақсатқа жету стратегиясы бар нақты шабуылшы тудырған қауіп сценарийінің көрінісі. Мақсат пен стратегия DML моделінің ең жоғары семантикалық деңгейлерін білдіреді. Одан кейін семантикалық деңгейлерді көрсететін TTP (тактика, техника және процедуралар) келеді. DML моделінің ең төменгі семантикалық деңгейлері – шабуылшы қолданған құралдар, хост және бақыланатын желілік артефакттар, мысалы, пакеттер мен жүктемелер, сондай-ақ ең төменгі семантикалық деңгейдегі IP-адрестер сияқты атомдық индикаторлар болып табылады. Қазіргі SIEM (Қауіпсіздік ақпараты және оқиғаларды басқару) құралдары әдетте индикаторларды тек төменгі семантикалық деңгейлерде ғана ұсынады. Сондықтан қауіптерді жоғары семантикалық деңгейде көрсететін SIEM құралдарын әзірлеу қажет.
Threat modeling is a process by which potential threats, such as structural vulnerabilities or the absence of appropriate safeguards, can be identified and enumerated, and countermeasures prioritized. As a result, engineers and computer scientists soon began developing threat modeling concepts for information technology systems. Early technology centered threat modeling methodologies were based on the concept of architectural patterns first presented by Christopher Alexander in 1977. In 1988 Robert Barnard developed and successfully applied the first profile for an IT system attacker. In 1994, Edward Amoroso put forth the concept of a "threat tree" in his book, "Fundamentals of Computer Security Technology." The concept of a threat tree was based on decision tree diagrams. Threat trees graphically represent how a potential threat to an IT system can be exploited. Independently, similar work was conducted by the NSA and DARPA on a structured graphical representation of how specific attacks against IT systems could be executed. The resulting representation was called "attack trees." In 1998 Bruce Schneier published his analysis of cyber risks utilizing attack trees in his paper entitled "Toward a Secure System Engineering Methodology". The paper proved to be a seminal contribution in the evolution of threat modeling for IT systems. In Schneier's analysis, the attacker's goal is represented as a "root node," with the potential means of reaching the goal represented as "leaf nodes." Utilizing the attack tree in this way allowed cybersecurity professionals to systematically consider multiple attack vectors against any defined target. In 1999, Microsoft cybersecurity professionals Loren Kohnfelder and Praerit Garg developed a model for considering attacks relevant to the Microsoft Windows development environment. (STRIDE is an acrostic for: Spoofing identity, Tampering with data, Repudiation, Information disclosure, Denial of service, Elevation of privilege) The resultant mnemonic helps security professionals systematically determine how a potential attacker could utilize any threat included in STRIDE. In 2003, OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation) method, an operations centric threat modeling methodology, was introduced with a focus on organizational risk management. In 2004, Frank Swiderski and Window Snyder wrote "Threat Modeling," published by Microsoft press. In it they developed the concept of using threat models to create secure applications. In 2014, Ryan Stillions expressed the idea that cyber threats should be expressed with different semantic levels, and proposed the DML (Detection Maturity Level) model. An attack is an instantiation of a threat scenario which is caused by a specific attacker with a specific goal in mind and a strategy for reaching that goal. The goal and strategy represent the highest semantic levels of the DML model. This is followed by the TTP (Tactics, Techniques and Procedures) which represent intermediate semantic levels. The lowest semantic levels of the DML model are the tools used by the attacker, host and observed network artifacts such as packets and payloads, and finally atomic indicators such as IP addresses at the lowest semantic level. Current SIEM (Security Information and Event Management) tools typically only provide indicators at the lowest semantic levels. There is therefore a need to develop SIEM tools that can provide threat indicators at higher semantic levels.
Қауіпті модельдеу манифесті
Қауіпті модельдеу манифесті – қауіп-қатерлерді модельдеу сарапшыларының 2020 жылы жариялаған құжаты. Ол әрбір қауіп-қатерді модельдеуші білуі және сақтауы тиіс негізгі құндылықтар мен принциптерді нақты айқындайды. 2024 жылы осы авторлар тобы манифестті "Қауіпті модельдеу қабілеттері" деген құжатпен толықтырды, ол қауіпті модельдеу тәжірибеңізден пайда алуға көмектесетін қабілеттердің тізімін ұсынады.
Қауіпті модельдеу жүйелері
Тұжырымдамалық тұрғыдан, қауіп-қатерлерді модельдеу практикасы әдістемеден туындайды. Іске асыруға қолданылатын көптеген қауіп-қатерлерді модельдеу әдістемелері бар. Әдетте, қауіп-қатерлерді модельдеу бес тәсілдің бірімен тәуелсіз түрде жүзеге асырылады: активке бағытталған, шабуылшыға бағытталған, бағдарламалық құралға бағытталған, құндылық пен мүдделі тараптарға бағытталған және гибридтік. Жарияланған онлайн мазмұнның көлеміне сүйенсек, төменде талқыланған әдістемелер ең көп танымал.
ЖЫЛЖЫМ
STRIDE 1999 жылы Microsoft компаниясында әзірлеушілерге өнімдерімізге қауіптерді анықтауға көмектесетін есте сақтау құралы ретінде жасалды. STRIDE қарапайым еске түсіру немесе тізім ретінде, немесе элемент бойынша STRIDE сияқты құрылымды тәсілдерде қолданылуы мүмкін. STRIDE, Patterns and Practices және актив/кіру нүктесі Microsoft компаниясы әзірлеген және жариялаған қауіптерді модельдеу әдістерінің арасында болды. "Microsoft" әдістемесіне сілтеме жасағанда көбінесе STRIDE және дерек ағыны схемалары (Data Flow Diagrams) айтылады.
ПАСТА
Шабуылдарды симуляциялау және қауіптерді талдау процесі (PASTA) – жеті қадамдық, тәуекелге бағытталған әдістеме. Ол бизнес мақсаттары мен техникалық талаптарды үйлестіру, нормативтік талаптарды және бизнес-талдауды ескере отырып, жеті қадамдық процесті ұсынады. Әдістеменің мақсаты – қауіптерді динамикалық түрде анықтау, тізімдеу және бағалау процесін қамтамасыз ету. Қауіптер моделі аяқталғаннан кейін, қауіпсіздік саласының мамандары анықталған қауіптерді толыққанды талдайды. Соңында тиісті қауіпсіздік шараларын анықтау мүмкін болады. Бұл әдістеме қолданба мен инфрақұрылымды шабуылшының көзқарасынан қарастыруға арналған, бұл қорғаушыларға активтерге бағытталған жеңілдету стратегиясын әзірлеуге көмектеседі.
Үшбұрыш
Trike әдістемесі қауіп-қатер модельдерін тәуекелдерді басқару құралы ретінде пайдалануға бағытталған. Осы аяқта қауіпсіздік аудитін жүргізу үшін қауіп-қатер модельдері қолданылады. Қауіп-қатер модельдері "талаптар моделіне" негізделген. Талаптар моделі мүдделі тараптар анықтаған, әрбір актив класына сәйкес келетін "қабылданатын" тәуекел деңгейін белгілейді. Талаптар моделін талдау нәтижесінде қауіп-қатер модельдері құрылады, олар қауіп-қатерлерді тізімдейді және оларға тәуекелдік шамаларын тағайындайды. Дайын қауіп-қатер моделі активтерге, рөлдерге, іс-әрекеттерге және есептелген тәуекел деңгейіне негізделген тәуекел моделін құру үшін пайдаланылады.
АЛЫСЫ
Visual, Agile and Simple Threat (VAST) әдістемесі, ThreatModeler коммерциялық автоматтандырылған қауіп-қатерлерді модельдеу платформасына негізделген. VAST екі түрлі модель құруды қажет етеді: қолданба қауіп-қатер модельдері және операциялық қауіп-қатер модельдері. Қолданба қауіп-қатер модельдері архитектуралық тұрғыдан қарастырылатын процестер ағыны схемаларын пайдаланады. Операциялық қауіп-қатер модельдері шабуылшының көзқарасынан DFD-ге сүйене отырып жасалады. Бұл тәсіл VAST-ты ұйымның даму және DevOps өмірлік циклдеріне интеграциялауға мүмкіндік береді.
"Гибридті" қауіп-қатерлерді модельдеу әдісі
Зерттеушілер осы әдісті әртүрлі әдістемелердің тиімді жақтарын үйлестіру мақсатында жасады. Бұл әдістеме SQUARE, сондай-ақ Қауіпсіздік карталары мен Personae Non Gratae сияқты әртүрлі әдістемелерді біріктіреді.
Қауіп-қатерлерді модельдеудің жалпы қабылданған технологиялық процестері
Барлық ІТ-қатысты қауіп-қатерлерді модельдеу процестері талдауға алынған қосымшаның және/немесе инфрақұрылымның визуальды бейнесін жасаудан басталады. Қосымша / инфрақұрылым талдауды жеңілдету үшін түрлі элементтерге жіктеледі. Бейне жасалғаннан кейін, ықтимал қауіп-қатерлерді анықтау және тізімдеу үшін осы визуальды бейне қолданылады. Анықталған қауіп-қатерлермен байланысты тәуекелдерді талдау, қауіп-қатерлерді басымдыққа бөлу және тиісті жеңілдету шараларын анықтау, қолданылып жатқан қауіп-қатерді модельдеу процесінің әдістемелік негізіне байланысты жүзеге асырылады. Қауіп-қатерді модельдеу тәсілдері қолданыстағы жүйеге, шабуылшыларға немесе активтерге бағытталуы мүмкін.
Деректер ағыны диаграммаларына негізделген визуалды бейнелеулер
Қауіпті модельдеудің көптеген тәсілдері дерек ағыны диаграммаларын (DFD) қолданады. DFD 1970-ші жылдары жүйе инженерлеріне қосымшаның деректерді қалай өңдейтінін, сақтайтынын және оның жұмыс істейтін инфрақұрылыммен қалай өзара әрекеттесетінін жоғары деңгейде түсіндіру үшін құрал ретінде әзірленді. Дәстүрлі түрде, DFD тек төрт арнайы символдан тұрады: дерек ағыны, дерек сақтағыштары, процестер және өзара әрекеттесушілер. 2000-жылдардың басында қауіпті модельдеу үшін DFD-нің тиімділігін арттыру мақсатында сенім шекаралары деген қосымша символ енгізілді. Қолданба инфрақұрылымдық жүйесі бес элементке жіктелгеннен кейін, қауіпсіздік сарапшылары әрбір анықталған қауіпті кіру нүктесін барлық белгілі қауіп категорияларымен салыстырады. Әлеуетті қауіптер анықталғаннан кейін, қауіпсіздікті күшейту үшін бақылау шараларын анықтауға болады немесе қосымша талдау жүргізіледі.
Қауіпті модельдеу құралдары
Microsoft-тың тегін қауіп-қатерлерді модельдеу құралы (бұрын SDL қауіп-қатерлерді модельдеу құралы), сондай-ақ Microsoft қауіп-қатерлерді модельдеу әдістемесін қолданады, DFD-ге негізделген және STRIDE қауіп-қатерлерді жіктеу жүйесіне сүйенген қауіптерді анықтайды. Ол негізінен жалпы қолдануға арналған. IriusRisk құралының қауымдастық және коммерциялық нұсқаларын ұсынады. Бұл құрал SDLC бойымен қауіп моделін жасауға және оны жаңартып отыруға бағытталған. Ол толыққанды бейімделетін сауалнамалар мен тәуекел модельдері кітапханаларын пайдаланып процесті басқарады және автоматтандыру үшін бірнеше басқа құралдармен (OWASP ZAP, BDD Security, Threadfix) байланысады. securiCAD – қауіп-қатерлерді модельдеу және тәуекелдерді басқару құралы. Ол CISO-дан қауіпсіздік инженеріне және техникке дейін, корпоративтік киберқауіпсіздікті басқаруға арналған. securiCAD ағымдағы және болашақ ИТ-архитектураларға автоматтандырылған шабуылдарды симуляциялайды, құрылымдық осалдықтарды қоса алғанда, жаһандық тәуекелдерді анықтап, сандық түрде бағалайды және нәтижелерге негізделген шешімдерді қабылдауға көмектеседі. securiCAD коммерциялық және қауымдастық нұсқаларында қолжетімді. SD Elements by Security Compass – автоматтандырылған қауіп-қатерлерді модельдеу мүмкіндіктерін қамтитын бағдарламалық қамтамасыз ету қауіпсіздігі талаптарын басқару платформасы. Құрал қолданбаның техникалық ерекшеліктері мен сәйкестік факторлары туралы қысқаша сауалнаманы толтыру арқылы қауіптер жиынтығын жасайды. Қарсы шаралар әзірлеушілерге арналған нақты тапсырмалар түрінде ұсынылады, оларды SDLC бойымен бақылауға және басқаруға болады. OWASP Threat Dragon – қауіпсіз даму өмірлік циклының бөлігі ретінде қауіп модельдерінің диаграммаларын жасауға арналған модельдеу құралы. Threat Dragon қауіп-қатерлерді модельдеу манифестінің құндылықтары мен принциптерін ұстанады. Ол мүмкін қауіптерді тіркеуге, оларды жою жолдарын анықтауға, сондай-ақ қауіп модельдерінің компоненттері мен қауіпті аймақтарды визуализациялауға мүмкіндік береді. Threat Dragon веб-қосымша немесе десктоптық қосымша ретінде жұмыс істейді. Threat Dragon STRIDE / LINDDUN / CIA / DIE / PLOT4ai жүйелерін қолдайды, модельдеу диаграммаларын ұсынады және қауіптерді автоматты түрде жасау және оларды жою үшін ережелер жүйесін іске қосады. OWASP pytm – қауіп-қатерлерді модельдеуге арналған Python framework және алғашқы Threat Model as Code құралы: pytm framework-те сипатталған элементтер мен қасиеттерді пайдаланып жүйеңізді Python тілінде анықтаңыз, ал анықтамаңызға сүйене отырып, pytm деректер ағыны диаграммасын (DFD), реттілік диаграммасын және ең бастысы, жүйеңізге қауіптерді жасайды.
Қосымша қолдану салалары
Қауіп-қатерлерді модельдеу енді тек IT саласында ғана емес, сонымен қатар көлік құралдары, ғимараттар және үйді автоматтандыру сияқты басқа да салаларда қолданылуда. Осыған байланысты, тұрғындардың қозғалыс жолдары, жұмыс кестесі және денсаулық жағдайлары сияқты қауіпсіздік пен жеке өмірге қатысты қауіп-қатерлер, сондай-ақ физикалық немесе желілік шабуылдар модельделеді. Соңғылары көбірек қолжетімді болатын ақылды ғимарат мүмкіндіктерін, яғни сенсорларды (мысалы, тұрғындарды бақылау үшін) және атқарушы құрылғыларды (мысалы, есіктерді құлыптан босату үшін) пайдалана алады.