Skip to content

英国・米国・EU・インドで信頼されています。24/7インシデント対応

脅威モデリング

セキュアバイデザインのシステムのための脅威モデリングサービス

STRIDE、PASTA、セキュア設計レビューを活用した専門的な脅威モデリングサービスにより、セキュリティ上の脅威とアーキテクチャの弱点を早期に特定します。

熟練者による手動テスト
経営層向けレポート
修正ガイダンス
再テスト&証明
ファームウェア解析
ハードウェアテスト
STRIDEおよびPASTA手法を用いた脅威モデリング評価

概要

脅威モデリングは、脅威、攻撃経路、アーキテクチャの弱点が脆弱性になる前に特定するために、設計および開発の段階で実施される構造化されたセキュリティ評価です。システムのアーキテクチャ、データフロー、信頼境界をマッピングし、何が起こり得るか、そしてそれにどう対処するかに答えることで、修正コストが最も低い早期にセキュリティ上の弱点を発見します。当社の脅威モデリングサービスはSTRIDE、PASTA、セキュア設計レビューを活用し、組織がセキュアバイデザインのアプリケーションとシステムを構築できるよう支援します。

方法論&標準

当社の脅威モデリング手法は、STRIDEとPASTAを用い、攻撃ツリー、プライバシー向けのLINDDUN、OWASP Threat Modeling Cheat Sheetによって補完されます。システムのスコープを定義し、データフローと信頼境界をマッピングし、脅威と攻撃経路を特定し、影響を評価し、実行可能な緩和ガイダンスとともにリスクの優先順位を付けます。

含まれる内容

信頼境界を伴うデータフロー図
STRIDE/PASTAにマッピングされた脅威の列挙
ビジネスコンテキストに結びついたリスクのランク付け
データフロー図のレビュー
信頼境界の特定
STRIDEに基づく脅威分析
リスクの優先順位付けと緩和ガイダンス

提供される成果物

優先順位付けされた脅威・リスク登録簿
実行可能なセキュリティ緩和の推奨事項
開発のためのセキュリティ要件
今後のレビューに再利用できる脅威モデル
OWASP準拠経営層向けレポート修正ガイダンス再テストを含む証明書スキャナーのダンプなし

よくある質問

できるだけ早く、コードを書く前の設計段階または大規模な再設計の段階です。アーキテクチャを安価に変更できるのはその時点であり、また、実際のリスクがどこに集中しているかを侵入テスターに示します。

適合性に応じて選びます。STRIDEはコンポーネントごとの列挙に対して高速かつ体系的で、PASTAはより高いリスクのシステムに対してリスクおよびビジネス中心です。両者を組み合わせ、プライバシー向けにLINDDUNを加えることも多くあります。

脅威モデリングは通常、ソフトウェア開発ライフサイクル(SDLC)の設計フェーズで実施され、開発が始まる前にセキュリティリスクを特定し、修正コストを低減し、セキュリティ・バイ・デザインを向上させます。

今すぐセキュリティ専門家にご相談ください

ペネトレーションテスト、監査、24/7監視など、当社のチームは英国・米国・EU・インドで対応可能です。