威胁建模:安全设计中的风险识别和规避

威胁建模:安全设计中的风险识别和规避

查阅电子书
手机扫码
  • 微信扫一扫

    关注微信公众号

因版权原因待上架

编辑推荐

本书将帮助你更好地理解如何将威胁建模应用到实践中,以保护你的系统免受网络攻击威胁。

内容简介

本书的主要重点是如何使用威胁建模来分析系统设计,以便你可以识别系统实施和部署中固有的风险,并规避这种风险。

本书不提供用于安全设计或特定拓扑、系统、算法分析的方法,而是提供识别风险情况所需的工具、解决这些风险情况的具体方法选项,并为你提供更多信息来源,以帮助你扩展威胁建模技能。

章节目录

版权信息

O'Reilly Media, Inc.介绍

业界评论

前言

第0章 引言

0.1 威胁建模

0.1.1 什么是威胁建模

0.1.2 为什么需要威胁建模

0.1.3 障碍

0.1.4 系统开发生命周期中的威胁建模

0.2 基本安全性原则

0.2.1 基本概念和术语

0.2.2 计算严重性或风险

0.2.3 核心属性

0.2.4 基本控制

0.2.5 安全系统的基本设计模式

0.3 小结

第1章 系统建模

1.1 为什么要创建系统模型

1.2 系统模型类型

1.2.1 数据流图

1.2.2 序列图

1.2.3 过程流图

1.2.4 攻击树

1.2.5 鱼骨图

1.3 如何构建系统模型

1.4 好的系统模型是什么样子的

1.5 小结

第2章 威胁建模的通用方法

2.1 基本步骤

2.2 你在系统模型中寻找的是什么

2.2.1 通常的嫌疑犯

2.2.2 你不应该期待的发现

2.3 威胁情报收集

2.4 小结

第3章 威胁建模方法论

3.1 在我们深入之前

3.2 三种主要方法

3.3 方法论

3.3.1 STRIDE方法

3.3.2 STRIDE-per-Element方法

3.3.3 STRIDE-per-Interaction方法

3.3.4 PASTA方法

3.3.5 TARA方法

3.3.6 Trike方法

3.4 专业的方法论

3.4.1 LINDDUN方法

3.4.2 SPARTA方法

3.4.3 INCLUDES-NO-DIRT方法

3.5 我们可以玩游戏吗

3.5.1 游戏:权限提升卡牌

3.5.2 游戏:权限提升和隐私性卡牌

3.5.3 游戏:OWASP聚宝盆卡牌

3.5.4 游戏:安全和隐私威胁发现卡牌

3.5.5 游戏:LINDDUN GO卡牌

3.6 小结

第4章 自动化威胁建模

4.1 为什么要自动化威胁建模

4.2 基于代码的威胁建模

4.3 使用代码进行威胁建模

4.3.1 工作原理

4.3.2 pytm工具

4.3.3 Threagile工具

4.4 其他威胁建模工具概述

4.4.1 IriusRisk工具

4.4.2 SD Elements工具

4.4.3 ThreatModeler工具

4.4.4 OWASP Threat Dragon工具

4.4.5 Microsoft威胁建模工具

4.4.6 CAIRIS工具

4.4.7 Mozilla SeaSponge工具

4.4.8 Tutamen威胁模型自动化工具

4.5 基于ML和AI的威胁建模

4.6 小结

第5章 持续威胁建模

5.1 为什么要进行持续威胁建模

5.2 持续威胁建模方法

5.3 演进:不断进步

5.4 Autodesk持续威胁建模方法

5.4.1 基线

5.4.2 基线分析

5.4.3 做到什么程度

5.4.4 威胁模型的所有故事

5.4.5 实地调查结果

5.5 小结

第6章 领导组织的威胁建模

6.1 如何通过威胁建模获得领导地位

6.2 如何克服产品团队中其他成员的阻力

6.3 如何克服威胁建模中的失败感

6.4 如何从许多类似的方法中选择威胁建模方法

6.5 如何传递“坏消息”

6.6 采取什么行动才能获得公认的发现

6.7 错过了什么

6.8 小结

6.9 进一步阅读

附录 实例

关于作者

关于封面

威胁建模:安全设计中的风险识别和规避是2022年由机械工业出版社出版,作者[美] 伊扎尔·塔兰达赫。

得书感谢您对《威胁建模:安全设计中的风险识别和规避》关注和支持,如本书内容有不良信息或侵权等情形的,请联系本网站。

购买这本书

你可能喜欢
牙科诊所临床和营运中的风险及应对 电子书
主要内容:第一章与医学临床有关的急症,第二章与口腔临床有关的急症和风险,第三章口腔诊所应对临床紧急情况的准备工作,第四章常见临床急症应对基本流程,第五章口腔治疗前抗生素的预防性使用,第六章预防口腔不当治疗的基本原则和方法,第七章医患关系可能带来的风险及应对,第八章诊所员工与营运风险,第九章美国牙科医师伦理规范简介,第十章临床实例及分析,附录一心肺复苏(CPR)标准操作流程(2020版),附录二中国
企业刑事合规指南:制度建设、风险识别和风险防范 电子书
本书共分为四编,第一编对企业刑事合规的概念、价值进行论述,并对我国企业刑事合规的发展历程和涉案企业合规的适用进行了介绍。第二编为静态部分,介绍了企业刑事合规制度建设的基本内容。第三编为动态部分,从企业刑事合规动态运行的角度,梳理了企业经营过程中常见的刑事法律风险。第四编为企业刑事合规文化建设,分析了企业刑事合规文化的概念、地位及培育合规文化的方法。
风险分析在水利工程中的应用 电子书
本书是作者10多弃采在水利工程可靠度及风险分析方面研究工作的总结,特别是汇聚了国家自然科学基金重大项目“洪水特性与减灾方法研究”。国家自然科学基金重点项目“复杂务件下高拱坝的失效破坏机理和安全评估”和水利部重大创新项目“跨流域长距离引调水工程系统风险分祈和安全保障关键技术研究。”的研究崴果。书中论述了风险分析的基本理论和在我国水利工程中的应用情况,包括在工程系统、防洪工程、调水工程和水工建筑物中的
票据业务中的法律风险及案例分析 电子书
本书首次从广泛的票据主体和票据业务上,从每一个具体的票据案件出发,探讨我国票据业务和票据市场上存在的各种法律问题,以期我们的所有票据从业人员能够了解相关的法律、遵守法律,维护我国票据市场的繁荣和稳定。
全过程工程咨询法律风险识别与合规指引 电子书
本书全面梳理全过程工程咨询行业相关政策文件,呈现行业发展动态,重点整合全过程工程咨询业务相关裁判思路,以213个实务案例数据为支撑,准确识别全过程工程咨询单位在业务承接阶段、投资决策阶段、招标采购阶段、勘察设计阶段、工程监理阶段、项目管理阶段以及运营维护阶段的法律风险。