Katalog
method#Sicherheit#Governance#Risikomanagement#Bedrohungsmodellierung

STRIDE

STRIDE ist eine Methode zur Identifizierung und Klassifizierung von Bedrohungen in Systemen.

STRIDE hilft Teams, potenzielle Sicherheitsbedrohungen in Software-Systemen zu erkennen und zu analysieren.
Etabliert
Mittel

Klassifikation

  • Mittel
  • Organisatorisch
  • Architektur
  • Reif

Technischer Kontext

Sicherheitsmanagement-ToolsDokumentationssoftwareRisikomanagement-Systeme

Prinzipien & Ziele

Berücksichtigung aller Bedrohungstypen.Einbeziehung des gesamten Teams.Regelmäßige Überprüfungen durchführen.
Erkundung
Team, Domäne

Use Cases & Szenarien

Kompromisse

  • Missverständnisse in der Bedrohungsanalyse.
  • Unzureichende Dokumentation.
  • Übersehen von Bedrohungen.
  • Regelmäßige Schulungen einführen.
  • Sicherheitsressourcen aktualisieren.
  • Interdisziplinäre Zusammenarbeit fördern.

I/O & Ressourcen

  • Systemarchitektur-Dokumentation
  • Sicherheitsrichtlinien
  • Stakeholder-Anforderungen
  • Vollständiger Bedrohungsbericht
  • Identifikation von Schwachstellen
  • Empfohlene Sicherheitsmaßnahmen

Beschreibung

STRIDE hilft Teams, potenzielle Sicherheitsbedrohungen in Software-Systemen zu erkennen und zu analysieren. Die Methode behandelt verschiedene Bedrohungstypen wie Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service und Elevation of Privilege.

  • Verbessert die Sicherheitslage.
  • Identifiziert proaktiv Sicherheitsrisiken.
  • Unterstützt die Erfüllung von Compliance-Anforderungen.

  • Benötigt Fachwissen über Bedrohungen.
  • Kann zeitaufwendig sein.
  • Funktioniert nicht gut ohne Team-Beteiligung.

  • Anzahl identifizierter Bedrohungen

    Zählt die Bedrohungen, die während der Analyse identifiziert wurden.

  • Durchgeführte Schulungen

    Zählt die Schulungen, die für das Team durchgeführt wurden.

  • Zeit bis zur Identifikation kritischer Bedrohungen

    Misst die Zeit, die benötigt wird, um kritische Bedrohungen zu identifizieren.

Sicherheitsbewertung für ein E-Commerce-System

Durchführung einer STRIDE-Analyse, um die Bedrohungen in einem E-Commerce-System zu identifizieren.

Risikoanalyse einer mobilen Anwendung

Bewertung der Risiken und Erstellung eines Berichts zur Sicherheitsverbesserung.

Training für DevSecOps-Teams

Schulung von DevSecOps-Teams zur Integration von STRIDE in ihre Prozesse.

1

Schritt 1: Team zusammenstellen.

2

Schritt 2: Durchführen der Bedrohungsanalyse.

3

Schritt 3: Bericht erstellen und Maßnahmen definieren.

⚠️ Technische Schulden & Engpässe

  • Veraltete Sicherheitspraktiken.
  • Mangelnde Automatisierung in Prozessen.
  • Nicht getestete Sicherheitslösungen.
Mangelnde Team-BeteiligungUnzureichende RessourcenSchwierigkeiten bei der Schulung
  • Ignorieren von Sicherheitsrichtlinien.
  • Nutzung veralteter Bedrohungsdaten.
  • Nichtbeachtung der Team-Meinungen.
  • Unterschätzen der Komplexität.
  • Vernachlässigung regelmäßiger Updates.
  • Eingrenzen des Fokus zu stark.
Kenntnisse in SicherheitsanalysenFähigkeit zur TeamarbeitVerständnis von Software-Architektur
SicherheitsanforderungenRegulatorische AnforderungenAnwenderbedürfnisse
  • Begrenzte Zeit für Durchführung.
  • Eingeschränkte Budgetmittel.
  • Fehlende Infrastruktur für Schulung.