1. Что защищаем
2. Матрица MITRE ATT&CK
Кликните по технике, чтобы добавить её в модель угроз вручную. Автоматические рекомендации появятся ниже.
3. Сгенерированная модель угроз
Отметьте активы сверху — появятся релевантные угрозы.
Справка по STRIDE
| Категория | Нарушение свойства | Пример | Типовые контрмеры |
|---|---|---|---|
| Spoofing | Аутентичность | Подмена пользователя, спуфинг токена | MFA, mTLS, короткое время жизни токена |
| Tampering | Целостность | Изменение данных в БД или в transit | Подписи, HMAC, шифрование канала |
| Repudiation | Неотказуемость | Отказ от совершения операции | Журналирование, цифровые подписи |
| Info Disclosure | Конфиденциальность | Утечка через логи, ошибки, IDOR | Шифрование, минимизация данных, RBAC |
| Denial of Service | Доступность | Исчерпание ресурсов, Slowloris | Rate limiting, WAF, автоскейлинг |
| Elevation of Privilege | Авторизация | Обход проверки роли, повышение прав | Принцип минимальных прав, проверки на сервере |
Задание
- Выберите 3 актива и постройте для них модель угроз по STRIDE.
- Сопоставьте каждую найденную угрозу минимум с одной техникой ATT&CK.
- Предложите 2–3 контрмеры и оцените, к какому уровню зрелости по NIST CSF относится каждая.
- Экспортируйте модель в Markdown и добавьте её как раздел в отчёт по практикуму 5.