标准答案
- 先列出资产,例如账户、资金、个人信息、管理权限、密钥和业务可用性,并明确损失会如何发生。
- 画出数据流、外部入口、服务调用、存储和第三方依赖,找出身份变化、网络跨越和权限提升的信任边界。
- 针对伪造、篡改、泄露、拒绝服务和权限提升等风险提出缓解措施,并按影响和可利用性排序。
- 把结论写进接口验收、日志字段、告警、渗透测试和发布检查,而不是停留在一份架构图里。
题目解析
威胁建模不是安全团队独自完成的表格。最了解业务滥用方式的人往往是产品、研发和运营,需要共同确认攻击者会从哪里获利。
模型会随新接口、新权限和新依赖变化。高风险流程应在设计评审和重大变更时重新检查,而不是只做一次。
常见误区
- 只列技术漏洞,不分析真正受保护的业务资产。
- 把所有风险列为同一优先级,导致没有可执行重点。
- 提出控制措施后不落到测试和运行时监控。