Risikoanalyse Flashcards
Was ist STRIDE?
Ein Modell für die Sicherheitsmodellierung von Systemen und Prozessen benannt nach den folgenden sechs Bedrohungskategorien
Spoofing (Identitätsverschleierung)
Tampering (Manipulation)
Repudiation (Verleugnung)
Information disclosure (Verletzung der Privatsphäre oder Datenpanne)
Denial of service (Verweigerung des Dienstes)
Elevation of privilege (Rechteausweitung)
Wie ist die Stride Vorgehensweise?
- System oder Prozess modellieren
- Bedrohungen finden
- Bedrohungen zuordnen
- Risiken validieren
Was ist DREAD?
Damage: Wie schwerwiegend wären die Auswirkung einer Attacke?
Reproducibility: Wie einfach könnte die Attacke wiederholt/nachgeahmt werden?
Exploitability: Wie viel Aufwand benötigt die Attacke?
Affected users: Wie viele Benutzer sind von der Attacke betroffen?
Discoverability: Wie einfach ist es, die Bedrohung zu entdecken?
Was sind die Vorarbeiten der Risikoanalyse?
Zu Beginn einer Risikoanalyse benötigen Sie Kenntnis über
1. die Assets und deren Schutzbedarf
2. die Bedrohungen und deren Relevanz
Was ist eine CVE?
Common Vulnerabilities and Exposures
Aufbau: Jahreszahl und vierstellige Nummer
CVE-YYYY-NNNN
Was ist Fuzzing?
automatisierte Technik für Softwaretests, bei der das zu testende Programm an einer
oder mehreren Eingabeschnittstellen immer wieder mit Zufallsdaten beschickt wird