本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
查看来自威胁模型的威胁
威胁模型运行完成后,请查看系统概述和威胁,以了解您的应用程序可能如何受到攻击以及如何应对。系统概述是一份全面的文档,描述了您的应用程序的架构、信任边界、数据流和安全状况。每项威胁都包括声明、严重级别、STRIDE 分类、受影响的资产以及应对建议。
先决条件
在开始之前,请确保您满足以下条件:
-
已完成的威胁模型运行
-
访问 AWS 安全代理 Web 应用程序
步骤 1:访问威胁模型运行
导航到已完成的威胁模型运行。
-
登录 AWS 安全代理 Web 应用程序。
-
在左侧边栏中,选择威胁模型。
-
选择要检查的威胁模型。
-
在运行表中,通过选择其开始时间链接来选择已完成的运行。
步骤 2:查看系统概述
系统概述全面描述了 AWS 安全代理如何理解您的系统。它是一个结构化文档,可以包括:
-
目的 — 系统做什么以及为谁服务。
-
功能-系统提供的关键功能。
-
设计意图 — 设计变更或正在进行威胁建模的功能(当提供范围文档时)。
-
架构-系统的构建方式,包括部署模式和通信协议。
-
组件-系统组件及其用途和关键交互作用表。
-
信任边界 — 安全环境发生变化的地方,包括每个过境点都有哪些保护措施。
-
数据流 — 详细描述数据如何在系统中移动,包括每个步骤的协议、凭据和保护。
-
安全状况-当前的身份验证、加密和访问控制机制。
-
敏感资产 — 需要保护的数据和凭证及其分类和暴露点。
-
关键假 Security-relevant 设 — 代理对系统的假设。
要查看系统概述,请执行以下操作:
-
选择 “概览” 选项卡。
-
查看运行摘要部分,其中显示了作业 ID、开始时间、状态和持续时间。
-
查看严重级别图表,该图表显示了按严重性(严重、高、中、低)分列的威胁以及计数和百分比。
-
查看威胁类别图表,该图表显示了每个 STRIDE 类别中有多少威胁(欺骗、篡改、拒绝、信息泄露、拒绝服务、权限提升)。
-
在 “系统概述” 部分,阅读代理的完整分析。
提示
如果系统概述无法准确反映您的系统,请完善您的输入——添加相关存储库作为来源或上传更完整的范围文档——然后再次运行威胁模型。
步骤 3:查看威胁
导航到 “威胁” 选项卡,查看运行期间发现的所有威胁。
-
选择 “威胁” 选项卡。
-
威胁显示为列表,每张卡片都显示威胁标题、严重性标记、状态和上次更新的时间戳。您可以按严重性、状态或按标题搜索来筛选威胁。
-
从列表中选择一个威胁,在右侧面板中查看其全部详细信息。
威胁严重性
每种威胁都被分配了一个严重级别:
-
严重-需要立即采取行动;利用漏洞可能导致整个系统受损。
-
高-需要立即注意;利用漏洞可能会对安全造成重大影响。
-
中度 — 应在合理的时间范围内解决;会导致整体安全风险。
-
低 — 可以作为定期维护的一部分来解决;将即时风险降至最低。
威胁详情
选择威胁以在右侧面板中查看其详细信息。详细信息分为以下几个部分:
元数据行:
-
严重性-代理分配的风险级别(严重、高、中或低)。
-
STRIDE 类别 — 威胁分类:欺骗、篡改、拒绝、信息泄露、拒绝服务或权限提升。
-
创建于-发现威胁的时间。
-
上次更新时间-上次修改威胁的时间。
描述部分:
-
声明 — 对威胁的自然语言描述:威胁源可以做什么、影响是什么,以及哪些条件使之成为可能。
-
来源-威胁的行为者或来源(例如,“经过身份验证的用户” 或 “外部攻击者”)。
-
操作-威胁源可以执行的操作(例如,“将 SQL 查询注入搜索参数”)。
-
影响-威胁操作的直接后果(例如,“未经授权访问客户记录”)。
参考文献部分:
-
受影响的资产 — 受威胁影响的特定资产(例如,“客户付款记录” 或 “DynamoDB 表”)。
-
先决条件 — 必须符合条件才能利用威胁。
-
受影响的目标-受影响的安全目标:机密性、完整性、可用性、授权、身份验证或 Non-repudiation。
-
证据 — 支持威胁的源代码文件路径,链接回存储库中的特定文件。
-
Anchor — 将威胁与源代码中的特定节点关联起来的代码参考。
推荐部分:
-
建议 — 应对威胁的可行指南。
步骤 4:手动创建威胁
您可以添加代理未识别的威胁,例如,在手动审查期间发现的威胁或来自外部来源的威胁。
-
在已完成运行的 “威胁” 选项卡上,选择 “创建威胁”。
-
填写威胁详情:
-
声明 — 威胁的自然语言描述。
-
严重性-选择 “严重”、“高”、“中” 或 “低”。
-
来源-威胁的实施者或来源。
-
先决条件-威胁可被利用所需的条件。
-
操作-威胁源可以做什么。
-
影响-威胁操作的直接后果。
-
受影响的资产-受影响的特定资产(以逗号分隔)。
-
受影响的安全目标-从机密性、完整性、可用性、授权、身份验证或中进行选择 Non-repudiation。
-
STRIDE 类别 — 选择适用的类别。
-
建议-应对威胁的指南。
-
-
选择创建。
手动创建的威胁与代理生成的威胁一起出现在威胁列表中。
步骤 5:编辑和分类威胁
查看威胁时,您可以编辑威胁的详细信息并更新其状态以跟踪进度。
-
从列表中选择一个威胁。
-
在威胁详细信息面板中选择编辑图标以打开编辑表单。
-
您可以修改以下字段:
-
状态-跟踪威胁生命周期:
-
打开-威胁已确认并需要注意(默认)。
-
已解决-您已解决问题。
-
已@@ 驳回-您审查了威胁并确定其不适用。
-
-
严重性-如果代理的评估与您的背景不符,请调整严重性级别。
-
声明-完善威胁描述。
-
来源、先决条件、操作、影响-根据您的领域知识更新威胁详细信息。
-
受影响的资产-添加或移除受影响的资产(以逗号分隔)。
-
受影响的安全目标-选择受影响的安全目标(机密性、完整性、可用性、授权、身份验证等 Non-repudiation)。
-
-
选择保存以应用您的更改。
第 6 步:下载报告
运行完成后,您可以下载一份总结系统概述和所有已识别威胁的 PDF 报告。
-
在 “已完成的运行” 页面上,选择 “生成报告”。
-
PDF 会下载到您的计算机上。
步骤 7:查看印前检查和日志
如果您需要调查代理如何得出结论或调试部分故障,请执行以下操作:
-
选择 “印前检查” 选项卡,查看威胁分析开始之前运行的预检检查的状态。每项检查都显示其状态(完成、进行中或待处理),进度条显示已完成的检查数量。您可以展开已完成的支票以查看其详细日志输出。
-
选择 “日志” 选项卡可查看代理在运行期间执行的任务的可筛选列表。从列表中选择任意任务,即可在侧面板中查看其详细日志输出。
后续步骤
查看您的威胁模型结果后:
-
首先根据代理的建议解决高严重性威胁
-
在实施修复时更新威胁状态
-
运行新的威胁模型以验证您的更改是否能解决已识别的威胁
-
随着应用程序的发展,调整来源和范围文档(请参阅创建威胁模型)