跳到主要内容

威胁建模

基于产品架构的威胁建模

威胁分析 / 工业网关分析示例 · v1.0.0
沿接口查看攻击条件示例架构 · 选择威胁查看对应数据流
现场网络 / 信任边界外部服务操作员浏览器operator-browser本地控制器local-controller管理 APImanagement-apiDB配置存储configuration-store更新客户端update-client遥测服务telemetry-service更新服务update-serviceF1F2F3F4F5
F4 · HTTPS
数据来源update-service固件包
接收组件update-client检查信任假设
T-01 / F4待复核

网关安装了不可信的更新包

攻击者在安装前替换固件包。仅保护传输通道,无法确认软件包由谁发布。

成立条件
网关接受更新包前,没有验证签名是否可信、软件包是否适用于该产品。
可能后果
攻击者控制的固件可能改变设备行为并暴露凭据。
建议措施
安装前验证签名并确认软件包适用于该产品,保护信任根,并拒绝不允许的版本回退。
受管理的工业网络 · 远程更新与遥测分析示例 · 验证活动待执行

从分析到验证

保留每项安全措施的分析依据

威胁记录需要解释为什么采用这项措施,以及如何检验它。选择下方阶段,可以继续查看刚才那项威胁对应的措施和验证活动。

T-01

网关安装了不可信的更新包

F4T-01关联记录
成立条件
网关接受更新包前,没有验证签名是否可信、软件包是否适用于该产品。
可能后果
攻击者控制的固件可能改变设备行为并暴露凭据。

模型复核

分析结论需要产品团队共同确认

Sytance 辅助整理架构、起草威胁场景并关联分析记录。工程人员仍需确认假设是否成立、所述后果是否符合产品实际情况,以及措施能否在产品中实现。

阅读威胁建模方法
复核触发条件 / 示例

维护 API 改为可远程访问

重新检查哪些主体可以访问 API、各类角色可执行哪些操作。此前以“仅本地网络可访问”为前提的威胁判断,需要重新评估。

来源记录
架构与接口记录
复核范围
身份认证、操作权限与网络暴露范围
依据实际产品实现确认这些变化。

AI 如何辅助分析?

AI 根据你提供的信息起草产品模型并提出攻击场景。团队核对假设、修正模型,再确定保留哪些威胁和措施。

已有产品架构,可以从中开始吗?

可以根据已有设计,在模型中描述组件、接口和数据流,并与设计负责人核对权限、部署假设和安全措施。

公开示例展示了哪些内容?

工业网关示例通过数据流图,说明三项攻击、安全措施和验证方法的关系。无需注册即可查看架构、威胁记录和拟采用的验证方法。

从实际产品的架构、软件清单和已有分析开始,逐项补充安全记录。

创建产品