Sunny Idea

SunnyIdea: 苗涛和邹丽娜 个人Blog

« 国务院办公厅通知明确2008年部分节假日具体安排 Z-Blog反垃圾留言过滤插件 »

STRIDE威胁分类模型

STRIDE是相当知名的威胁分类模型。STRIDE可以针对系统的重大威胁进行分类。威胁正是攻击者希望发生的事,相对而言,也就是我们不希望发生的事。如果我们塑模所有的STRIDE威胁分类,我们就有很高的机会可以涵盖大多数重要的领域。

STRIDE
Spoofing(伪造)、Tampering(窜改)、Repudiation(否认)、Information Disclosure(信息揭露)、Denial of Service(服务阻断)、与Elevation of Privilege(特权提升)的缩写,分别解说如下:

伪造身分:在工作期间假冒另一个使用者的身分

窜改数据:就只是改变数据,窜改数据不见得是信息揭露,窜改数据只有达到数据的污损。

否认:就攻击者的观点,否认就是隐匿踪迹,让某件行为无法被追踪,无法归咎于肇事者。

信息揭露:允许未授权的人取用敏感信息,像是信用卡号码、密码……等。

服务阻断(DOS):让某种资源耗竭,例如网络带宽、处理器运算能力、磁盘空间。DOS攻击相当容易匿名发动,所以有时候会难以判断是否为恶意攻击。

特权提升:不具有特权的使用者或行程,获得特权的存取。

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

日历

最新评论及回复

最近发表

Powered By Z-Blog 1.7 Laputa Build 70216

SunnyIdea 苗涛和邹丽娜 个人空间 苏ICP备07011602号