1 of 21

組織資安威脅建模

Threat Modeling

怎麼評估你的組織風險呢?

V.3_2020.08.27

2 of 21

暖身活動

聽到「資訊安全」會聯想到什麼?

一句話或一個關鍵字

圖片來源: wikimedia common. 檔案名: Pictograms-nps-land-exercise-fitness

3 of 21

暖身活動

「當你在做⋯⋯(以下活動)時,你會怎麼思考呢?」

  • 你在開車時會如何決定在哪邊停車?�
  • 你如何選擇住處使用的鎖頭 / 警報器?�
  • 你如何決定步行或騎車到某處的路線?�

圖片來源: wikimedia common. 檔案名: Pictograms-nps-land-exercise-fitness

4 of 21

電子前線基金會 - SEC 教材

威脅建模實作

5 of 21

威脅建模的 5 核心

我要保護什麼?

我想保護它免於誰的攻擊?

如果失敗了,後果是甚麼?

這發生的機率有多大?

如何應對可能的風險?

資產

攻擊者

威脅

風險

衡量

動機是甚麼?有甚麼能耐?

我有多大的必要主動保護資產?

資料?人?

願意付多少代價防止潛在風險?

這後果是可承受的嗎?

6 of 21

直接取自 EFF 的 SEC 教材

中文表格下載:https://bit.ly/eff_ssd

7 of 21

直接取自 EFF 的 SEC 教材

中文表格下載:https://bit.ly/eff_ssd

8 of 21

你的威脅建模成果如何?

9 of 21

心理建設

  • 術業有專攻,不知道是正常的
  • 講師提供的協助
    • 提供專業知識讓大家能更好地完成工作。
    • 解釋到大家都懂是講師的責任。
  • 講師需要的協助
    • 大家的好奇心
    • 發問和互動。

圖片來源 pixabay

任何不懂?�都問都問~

10 of 21

威脅建模

做的有點卡?

~來點補充說明~

(以下請講師自行斟酌是否要用)

建議可以定期進行內部威脅建模討論,增進防護能力!

11 of 21

辦公室的資安威脅

圖片來源: Workflow Studio

12 of 21

工廠的資安威脅

很強的經典案例:

伊朗發現它們從核廢料提煉核彈原料的離心爐,失敗率很高,才發現系統被美國植入病毒。

�How? (一種可能的說法)美國偷渡 USB 隨身碟到其離心爐廠區,然後某人就用了,系統就中毒了。

圖片來源 RAPIID LAB

13 of 21

家裡的資安威脅 IoT

- Amazon Echo 事件

  • Echo 可能錄音到謀殺案現場,誰可以取得智慧家電用戶隱私資料?

  • Echo 爆出,員工用 Echo 錄到的客戶家裡對話來訓練語音助理。

圖片來源 Google Home

14 of 21

家裡的資安威脅

各類智慧家電都有資安風險,購買使用前請小心。

關於勒索軟體 :�Internet of �Ransomware Things

圖片來源: Joy of Tech

15 of 21

出門在外的資安威脅

  • 無所不在的攝影機:�不只政府、商業分析更多

圖片來源: @GambleLee

16 of 21

Cyber Kill Chain Model

知名的數位攻擊鍊,是一個七步驟模型。

基本上,如果能成功阻斷其中一步,攻擊者是無法取得目標資料。

圖片來源: aprioit 文章Employing the MITRE ATT&CK Matrix to Build and Validate Cybersecurity Mechanisms

搜尋偵察

選定武器

投遞武器

利用漏洞

安裝後門

控制

目標

造成破壞

17 of 21

Diamond Model

18 of 21

Cattle and Pet Model

圖片來源:

SounilYu, 2019 簡報

C.I.A.

confidentiality, integrity and availability

D.I.E.

distributed, immutable and ephemeral

C.I.A.

過去的資安觀念:�機密性、完整性與可用性。

像寵物一樣死守愛護。

D.I.E.

未來十年的資安觀念:分散性、不可竄改、暫時性。

像經濟動物一樣,不適用就銷毀換掉。

19 of 21

Mapping to critical data

圖片來源:Sqrrl, 2018

http://threathunting.org

20 of 21

圖片來源:Sqrrl, 2018

http://threathunting.org

21 of 21

本教材為 CSCS 社群根據台灣公民團體資安需求所編製,希望將專業知識轉譯成易於理解的形式,為資安講師提供一致化的參考教材,也利於民間團體自學應用。�

  • 因應資安環境不斷變動,資安知識也應隨時更新,故本教材將於每章簡報第一頁右下標註最後更新日期,請讀者留意
  • 本著作係採用創用 CC「姓名標示 4.0 國際」授權條款授權,歡迎自由下載使用,唯須標示作者為 CSCS 社群

使用須知

教材協作團隊