wat is threat-modelling

Threat modeling heeft zijn achtergrond in de militaire strategie waar het gebruikt werd om verdedigings scenario's uit te werken. Rekeninghoudend met de aanvalscapaciteiten van de vijand en de eigen capaciteit tot verdediging werden realistische dreigingscenario’s uitgewerkt. Vervolgens kon op de meeste acute dreiging actie ondernomen worden. 

Threat modeling is later door Microsoft omarmd als strategie om ook digitale risico’s in kaart te brengen. Inmiddels is het een essentieel onderdeel van gedegen risicomanagement.

hoe gaat threat modeling in zijn werk?

Threat modeling hoeft niet ingewikkeld te zijn. In de basis vereist het vier elementen:

  1. een aantal kennishouders binnen het te modelleren systeem of domein of systeem.

  2. een “host” die de workshop begeleidt en de prikkelende vragen stelt. 

  3. een schematische weergave van de te bespreken omgeving.

  4. optioneel maar sterk aan te raden: Iemand die de gevonden risico’s noteert.

Bij voorkeur doet men dit in persoon, maar er zijn ook steeds meer tools beschikbaar om dit online te doen. Beide kan, als er maar voldoende mogelijkheid is om op de ideeën van een ander in te spelen. De kracht van een threat modeling sessie is dat men door de kennis en kunde te bundelen tot de creatiefste scenario’s komt. 

Dit kan men doen door gebruik te maken van een framework, maar vaak is een prikkelende vraag als: “Waar maken jullie je binnen dit landschap het meest zorgen om?” al genoeg om het gesprek te starten.

Andere ideeën voor vragen zijn:

  • is er voor een aanvaller winst te behalen uit misbruik op dit systeem?

  • zo ja, hoe of waar? En doen we genoeg om dit af te vangen?

  • worden er regelmatig backups gedaan?

  • wat gebeurt er bij uitval van een component?

  • hoe gaan we om met incorrecte input of teveel input?

Hierbij helpt het als er een schematische weergave van het systeem beschikbaar is. Zie het voorbeeld hieronder. 

Op deze manier is voor iedereen duidelijk welk deel van het systeem besproken wordt en waar de risico’s zich bevinden.

Houdt hierbij de wijze woorden van George Box in het achterhoofd.

“all models are wrong, some are useful.” - George Box

Het doel is niet om een exacte replica van de realiteit te tekenen. Het schema ondersteunt enkel tijdens de gesprekken om een beter gezamenlijk beeld van de situatie en de risico’s te creëren. 

Klinkt dit alles toch te ingewikkeld? Neem dan contact met ons op en dan verzorgen wij de workshop voor jou!

framework(s)

Wanneer men enige ervaring heeft met threat modelling kan men meer structuur aanbrengen in deze sessies door gebruik te maken van een framework, zoals STRIDE of PASTA. Ook hierbij geldt dat het belangrijker is om te beginnen met het gesprek over risico’s, dan om het framework letter-voor-letter te volgen. 

Aan te raden is om te beginnen met STRIDE of STRIPED. Beide omschrijven hetzelfde concept, bij STRIPED is de P van privacy toegevoegd. STRIPED geeft suggesties voor mogelijke risicofactoren binnen een digitale omgeving. Elke letter staat voor een andere risicocategorie:

  • spoofing: Het je voordoen als een andere gebruiker of entiteit om ongeautoriseerde toegang tot een systeem te verkrijgen.
  • tampering: Het moedwillig en ongeautoriseerd aanpassen, manipuleren of vernietigen van opgeslagen of verzonden gegevens.
  • repudiation: Het succesvol kunnen ontkennen van een kwaadaardige actie of transactie omdat het systeem hier onvoldoende bewijs (zoals logs) van vastlegt.
  • information disclosure: Het blootleggen van vertrouwelijke of gevoelige informatie aan gebruikers of systemen die hier geen toegang toe mogen hebben.
  • privacy: Het onvoldoende beveiligen en respecteren van persoonsgegevens, wat leidt tot een schending van de vertrouwelijkheid en rechten van een individu.
  • elevation of privilege: Het uitbuiten van een kwetsbaarheid om hogere toegangsrechten, zoals beheerdersrechten, te verkrijgen dan oorspronkelijk is toegewezen.
  • denial of service: Het overbelasten of verstoren van een systeem, applicatie of netwerk waardoor dit onbereikbaar wordt voor legitieme gebruikers.

Men kan zich laten inspireren door de “hints” die deze woorden geven, waardoor men vaak al op nieuwe ideeën komt. Of sta bij elk van de woorden stil en bedenk: Onderken ik risico’s in deze categorie?

Probeer vervolgens in ieder geval een basale inschatting te maken van de kans dat dit risico tot uiting komt, en de impact hiervan bijvoorbeeld op een schaal van 0 tot 5. 

risico’s vastleggen

Vervolgens is het zaak de gevonden risico’s te beschrijven. Beschrijf minimaal:

Naam

Beschrijving

Gevolg

Omgeving

Kans

Impact

Eigenaar

R-FR-01

Geen anti-DDoS maatregelen op front-end

DDoS aanvallen zorgen voor downtime

Front-end

4

2

Jan Jansma

 

Als er centraal risicoregistratie-tool, ISMS, of andere vorm van risico-overzicht gebruikt wordt, sla de risico’s dan (ook) daar in op!

Uiteraard heb je aan het enkel identificeren van deze risico’s niet voldoende. Ze zullen moeten worden opgevolgd met actieplannen en opgenomen worden in de organisaties Plan Do Check Act cyclus. Hierover later meer!

threat modelling - ook voor jouw organisatie?

Kortom, threat modeling is een toegankelijke en onmisbare methode om samen met jouw team digitale risico's in kaart te brengen. Of je nu laagdrempelig begint of direct een framework zoals STRIPED inzet, het belangrijkste is dat je tijdig kwetsbaarheden herkent. Door deze inzichten goed vast te leggen en actief op te volgen, verhoog je de digitale weerbaarheid van jouw organisatie aanzienlijk. 

Wil je hier direct mee aan de slag, dan helpen de experts van Randstad Digital je graag op weg met een effectieve workshop.