148 | 第
4
章
·
风险摘要,风险详细信息为 JSON 格式。
·
自动布局的 DFD(用颜色表示资产、数据和通信链路的分类)。
·
数据资产风险图。
最后一个图表特别重要,因为对于每个数据资产,它表示在哪里处理和存储,
颜色表示每个数据资产和技术资产的风险状态。据我们所知,这是目前唯一提
供这种观点的工具。
生成的 PDF 报告的格式非常详细,包含将风险传递给管理层或开发者以减轻风
险所需的所有信息。对已识别的威胁进行了跨步分类,并对每个类别的风险进
行了影响分析。
我们期待看到更多这类工具,并参与其开发,并衷心建议你在它向公众开放后
看看它。
4.4 其他威胁建模工具概述
我们试图尽可能公正地介绍这些工具,但克服信息偏见可能很困难。任何错误、
遗漏或失实陈述均由我们全权负责。
4.4.1 IriusRisk 工具
实施的方法:基于调查问卷的威胁库
主要作用:IriusRisk 的免费 / 社区版(见图 4-6 )提供了与企业版相同的功能,
但对其可以生成的报告类型及其菜单中包含在系统中的元素有限制。免费版也不
包含 API,但它足以显示该工具的能力。图 4-6 显示了 IriusRisk 在简单浏览器 /
服务器系统模型上执行的分析结果示例。它的威胁库似乎至少基于 CAPEC,其中
提到了 CWE、Web 应用程序安全协议(WASC)、 OWASP Top Ten、OWASP 应用
程序安全验证标准(ASVS)和 OWASP 移动应用程序安全验证标准(MASVS)。
及时性:不断更新
获取来源:https://oreil.ly/TzjrQ