标准答案

  1. 先列出资产,例如账户、资金、个人信息、管理权限、密钥和业务可用性,并明确损失会如何发生。
  2. 画出数据流、外部入口、服务调用、存储和第三方依赖,找出身份变化、网络跨越和权限提升的信任边界。
  3. 针对伪造、篡改、泄露、拒绝服务和权限提升等风险提出缓解措施,并按影响和可利用性排序。
  4. 把结论写进接口验收、日志字段、告警、渗透测试和发布检查,而不是停留在一份架构图里。

题目解析

威胁建模不是安全团队独自完成的表格。最了解业务滥用方式的人往往是产品、研发和运营,需要共同确认攻击者会从哪里获利。

模型会随新接口、新权限和新依赖变化。高风险流程应在设计评审和重大变更时重新检查,而不是只做一次。

常见误区

  • 只列技术漏洞,不分析真正受保护的业务资产。
  • 把所有风险列为同一优先级,导致没有可执行重点。
  • 提出控制措施后不落到测试和运行时监控。

作者信息