美文网首页面试宝典
安全 - 安全要素与 STRIDE 威胁

安全 - 安全要素与 STRIDE 威胁

作者: 撸帝 | 来源:发表于2019-03-03 23:43 被阅读43次

学习完整课程请移步 互联网 Java 全栈工程师

STRIDE 威胁

STRIDE 威胁,代表六种安全威胁:

  • 身份假冒(Spoofing)
  • 篡改(Tampering)
  • 抵赖(Repudiation)
  • 信息泄露(Information Disclosure)
  • 拒绝服务(Denial of Service)
  • 特权提升(Elevation of Privilege)

身份假冒(Spoofing)

身份假冒,即伪装成某对象或某人。例如,我们通过伪造别人的 ID 进行操作

篡改(Tampering)

篡改,即未经授权修改数据或者代码。例如,我通过网络抓包或者某种途径修改某个请求包,而服务端没有进行进一步的防范措施,使得我篡改的请求包提交成功。

抵赖(Repudiation)

抵赖,即拒绝执行他人无法证实也无法反对的行为而产生抵赖。例如,我攻击了某个产品,他们并不知道是我做的,没有证据证明是我做的,我就可以进行抵赖,换句话说,我可以死不承认。

信息泄露(Information Disclosure)

信息泄露,即将信息暴露给未授权用户。例如,我通过某种途径获取未经加密的敏感信息,例如用户密码。

拒绝服务(Denial of Service)

拒绝服务,即拒绝或降低有效用户的服务级别。例如,我通过拒绝服务攻击,使得其他正常用户无法使用产品的相关服务功能。

特权提升(Elevation of Privilege)

特权提升,即通过非授权方式获得更高权限。例如,我试图用管理员的权限进行业务操作。

安全要素

为了防范上面的 STRIDE 威胁,我们需要采用一些防范措施:

威胁 安全要素 消减技术
身份假冒 认证 Kerberos、SSL/TLS、证书、认证码等
篡改 完整性 访问控制列表、SSL/TLS、认证码等
抵赖 非抵赖/审计/记录 安全审计和日志记录、数字签名、可信第三方
信息泄露 保密 加密、访问控制列表
拒绝服务 可用性 访问控制列表、过滤、配额、授权
特权提升 授权 访问控制列表、角色控制、授权

相关文章

  • 安全 - 安全要素与 STRIDE 威胁

    学习完整课程请移步 互联网 Java 全栈工程师 STRIDE 威胁 STRIDE 威胁,代表六种安全威胁: 身份...

  • 企业内网安全挑战的10种策略

    1、注意内网安全与网络边界安全的不同 内网安全的威胁不同于网络边界的威胁。网络边界安全技术防范来自Internet...

  • 加密和安全

    1 安全机制 安全攻击: STRIDE 常用的安全算法 对称加密算法 非对称加密算法 单向算法 CA和证书 安全协...

  • 秦川策略:IT团队面临的十大信息安全威胁

    虽然“安全威胁”和“安全事件”这两个术语是相关的,但在网络安全领域,这些信息安全威胁具有不同的含义。 安全威胁是一...

  • 风险要素关系

    方框部分的内容为风险评估的基本要素,椭圆部分的内容是与这些要素相关的属性。风险评估围绕着资产、威胁、脆弱性和安全措...

  • STRIDE 威胁建模

    S 仿冒 ——认证 T 篡改 ——完整性 R 抵赖 ——防抵赖 I 信息泄漏 ——— 机密性 D拒绝服务——可用性...

  • 二、网络安全威胁分类

    《网络与安全》读书笔记徐爱国 张森 彭俊好(2007),网络与安全 1. 根据威胁对象分类 网络拓扑安全 网络协议...

  • 移动APP安全

    1 移动APP安全风险分析 1.1 安全威胁分析 安全威胁从三个不同环节进行划分,主要分为客...

  • windows10下,使用create-react-app命令创

    选择开始 > 设置 > 更新和安全 > Windows安全> 病毒和威胁防护。在病毒和威胁防护设置下,选择管理设...

  • STRIDE威胁建模漫谈

    声明:本文由expsky@360 A-Team原创,仅用于研究交流,不恰当使用会造成危害,严禁违法使用,否则后果自...

网友评论

    本文标题:安全 - 安全要素与 STRIDE 威胁

    本文链接:https://www.haomeiwen.com/subject/uupvuqtx.html