脅威モデリング | 情報処理安全確保支援士試験
脅威モデリングとは
資産、データフロー、信頼境界、攻撃者の目的を整理し、設計段階で脅威と対策を検討する活動です。
具体例
認証APIのDFDを描き、なりすまし、改ざん、情報漏えい、サービス妨害を洗い出します。
もう少し詳しく
ネットワークとアプリケーションの境界では、通信経路、信頼境界、入力、権限、依存コンポーネントを可視化し、多層防御として設計します。単一製品だけで安全になるとは考えません。
試験でのポイント
脆弱性診断との違いを理解し、設計変更でリスクを減らせる時期に実施します。
関連する用語
DFD,STRIDE,攻撃面
構成図・実機演習へ進む
用語を構成と操作へつなげる場合は、実技TOPとラボ一覧を利用できます。