T-01 / F4待复核
网关安装了不可信的更新包
攻击者在安装前替换固件包。仅保护传输通道,无法确认软件包由谁发布。
- 成立条件
- 网关接受更新包前,没有验证签名是否可信、软件包是否适用于该产品。
- 可能后果
- 攻击者控制的固件可能改变设备行为并暴露凭据。
- 建议措施
- 安装前验证签名并确认软件包适用于该产品,保护信任根,并拒绝不允许的版本回退。
威胁建模
攻击者在安装前替换固件包。仅保护传输通道,无法确认软件包由谁发布。
低权限用户直接向管理 API 发送配置请求。浏览器中隐藏操作按钮,不能限制 API 访问。
攻击者把网关引向其控制的服务。如果网关接受了错误的服务端身份,加密连接也无法解决这个问题。
从分析到验证
威胁记录需要解释为什么采用这项措施,以及如何检验它。选择下方阶段,可以继续查看刚才那项威胁对应的措施和验证活动。
重新检查哪些主体可以访问 API、各类角色可执行哪些操作。此前以“仅本地网络可访问”为前提的威胁判断,需要重新评估。
继续阅读
AI 根据你提供的信息起草产品模型并提出攻击场景。团队核对假设、修正模型,再确定保留哪些威胁和措施。
可以根据已有设计,在模型中描述组件、接口和数据流,并与设计负责人核对权限、部署假设和安全措施。
工业网关示例通过数据流图,说明三项攻击、安全措施和验证方法的关系。无需注册即可查看架构、威胁记录和拟采用的验证方法。
从实际产品的架构、软件清单和已有分析开始,逐项补充安全记录。
创建产品