跳到主要内容

完整示例 / 威胁建模

工业网关威胁建模示例

以固件更新、配置请求和遥测连接为例,分析各接口可能受到的攻击,并确定相应的安全需求与验证活动。

阅读分析记录
03威胁场景
05数据流
1.0.0示例产品版本
工业网关 / 威胁建模公开示例
现场网络工业网关外部服务F1F2F3F4F5操作员浏览器本地控制器管理 API配置存储更新客户端遥测服务更新服务
虚线表示现场信任边界。F1 管理请求 · F2 配置记录 · F3 遥测 · F4 固件包 · F5 控制器数据。
01 / 运行背景

先看清边界,再分析攻击。

网关位于受管理的工业网络。操作员请求、远程遥测与软件更新经过不同接口,各自依赖不同的信任条件。

本例聚焦三类接口。控制器协议、物理访问与运行安全约束,需要根据具体产品继续分析。

02 / 威胁与关联记录

把攻击场景落实为可验证的安全需求。

选择威胁,查看攻击条件、风险判断依据和处置思路。每项需求都有对应的设计决定和验证计划。

T-01 / F4篡改

网关安装了不可信的更新包

攻击者在安装前替换固件包。仅保护传输通道,无法确认软件包由谁发布。

关联资产更新客户端
攻击成立的条件

网关接受更新包前,没有验证签名是否可信、软件包是否适用于该产品。

可能后果

攻击者控制的固件可能改变设备行为并暴露凭据。

01

明确风险判断依据

核查谁能提供更新包、信任根如何保护,以及被修改的固件对现场运行的影响。按产品采用的风险方法确定可能性和影响。

风险等级:需结合实际产品评估。
02

沿关联记录查看处置与验证

SR-01
安全需求

安装前,网关应验证软件包发布者、确认目标产品,并拒绝不符合更新策略的版本。

SD-01 · 设计决策
SD-01
安全设计

在更新客户端的安装步骤之前执行签名、产品身份和版本检查。将信任根保存在受保护存储中;检查失败时保留当前镜像。

V-01 · 验证活动
V-01
验证
待执行

分别尝试被修改的软件包、不可信签名密钥和其他产品的软件包,记录拒绝安装与恢复行为。

通过准则
设备在安装前拒绝所有无效软件包并记录原因,当前镜像仍可使用。
应保留的证据
软件包标识与哈希值、所用签名密钥、网关的构建版本与配置、安装与恢复日志。
T-02 / F1权限提升

普通用户修改了受限配置

低权限用户直接向管理 API 发送配置请求。浏览器中隐藏操作按钮,不能限制 API 访问。

关联资产管理 API
攻击成立的条件

API 验证了用户身份,但没有检查该用户是否有权修改目标配置。

可能后果

未经授权的配置变更可能中断控制器通信或改变遥测数据去向。

01

明确风险判断依据

明确哪些角色可访问 API,哪些配置会影响控制器通信或遥测数据的接收地址。针对各类未授权修改评估后果。

风险等级:需结合实际产品评估。
02

沿关联记录查看处置与验证

SR-02
安全需求

管理 API 应依据已认证用户的权限,对每项受保护配置修改进行授权检查,并记录与安全相关的变更。

SD-02 · 设计决策
SD-02
安全设计

在写入配置前执行服务端权限检查。浏览器和直接 API 请求均执行同一检查;审计记录包含操作者、操作内容与结果。

V-02 · 验证活动
V-02
验证
待执行

使用各类角色发送配置修改请求,检查允许与拒绝的结果及相应审计记录。

通过准则
有权执行的操作成功;无权执行的操作不改变配置,并产生预期的拒绝响应和审计记录。
应保留的证据
角色权限矩阵、成对的请求与响应、操作前后配置及审计记录。
T-03 / F3身份伪冒

遥测数据被发送到冒充的服务

攻击者把网关引向其控制的服务。如果网关接受了错误的服务端身份,加密连接也无法解决这个问题。

关联资产遥测连接
攻击成立的条件

网关没有验证服务端证书链或主机名。

可能后果

运行数据可能泄露,虚假的服务响应也可能影响网关行为。

01

明确风险判断依据

识别遥测数据内容、谁能改变网络路径,以及服务响应是否影响网关。分别评估数据泄露与运行影响。

风险等级:需结合实际产品评估。
02

沿关联记录查看处置与验证

SR-03
安全需求

发送遥测数据前,网关应验证服务端证书链及主机名,并拒绝无法确认服务身份的连接。

SD-03 · 设计决策
SD-03
安全设计

TLS 客户端使用配置的信任库和主机名验证。验证失败时停止发送并记录原因;证书通过受控的服务配置流程更新。

V-03 · 验证活动
V-03
验证
待执行

测试不可信证书、错误主机名及过期证书,确认网关拒绝连接且不泄露遥测数据。

通过准则
在发送遥测数据前拒绝不可信、主机名不匹配和过期的证书;在预期配置下仍可连接有效服务。
应保留的证据
证书链与主机名、信任库配置、连接日志,以及证明被拒绝连接未发送遥测数据的流量记录。

03 / 文档输出

让报告保留完整的分析脉络。

架构说明分析范围,威胁记录解释攻击,关联的需求、设计与验证记录说明团队如何应对。

Sytance 的文档模块根据工作区记录生成内容,支持 HTML 预览,并提供可用的 PDF、DOCX 导出。

从自己的产品开始
SYTANCE / 内容概览TM · 1.0.0

产品威胁模型报告

工业网关 · 公开示例

  1. 01产品范围与分析假设
  2. 02架构、资产与数据流
  3. 03威胁场景与风险评估
  4. 04安全需求、设计与验证
示例追溯关系
待执行验证

此处展示示例内容结构。实际产品报告依据其自身的工作区记录及文档配置生成。

用于自己的产品

从能够确认的产品事实开始。

01

建立产品架构

描述部署方式、组件、数据存储和接口,将威胁关联到具体组件或数据流。

02

评审处置方案

按产品风险方法开展评估,选择安全需求,并记录实现需求所需的设计决策。

03

补齐验证证据

明确测试配置与通过准则;执行后保留结果,再复核文档预览。

从实际产品的架构、软件清单和已有分析开始,逐项补充安全记录。

创建产品