◈ Threat Modeling Frameworks

STRIDE

여섯 가지 위협 유형으로 시스템 위협을 분류하는 Microsoft의 대표적 위협 모델링 기법.

분류 / 관점 / 적용 규모

위협 분류관점: 공격자규모: 컴포넌트

핵심 단계 / 구성요소

  • Spoofing (위장)다른 사용자나 시스템의 신원을 도용하는 위협으로, 인증(Authentication) 속성을 침해한다.
  • Tampering (변조)데이터나 코드를 무단으로 변경하는 위협으로, 무결성(Integrity) 속성을 침해한다.
  • Repudiation (부인)수행한 행위를 부인할 수 있는 위협으로, 부인 방지(Non-repudiation) 속성을 침해한다.
  • Information Disclosure (정보 노출)권한 없는 대상에게 정보가 유출되는 위협으로, 기밀성(Confidentiality) 속성을 침해한다.
  • Denial of Service (서비스 거부)정상적인 서비스 제공을 방해하는 위협으로, 가용성(Availability) 속성을 침해한다.
  • Elevation of Privilege (권한 상승)허가되지 않은 권한을 획득하는 위협으로, 인가(Authorization) 속성을 침해한다.

산출물

데이터 흐름도(DFD)의 각 요소별로 STRIDE 여섯 범주에 매핑된 위협 목록과 대응 방안.

강점

  • 여섯 범주가 명확하고 기억하기 쉬워 팀 전체가 빠르게 학습할 수 있다.
  • 데이터 흐름도와 결합해 구성 요소 단위로 체계적인 위협 도출이 가능하다.
  • Microsoft Threat Modeling Tool 등 도구 지원이 풍부하다.

한계

  • 위협 수가 많아지면 결과가 방대해져 우선순위 판단이 어렵다.
  • 프라이버시나 비즈니스 리스크 관점은 다루지 않는다.
  • 정성적 분류에 그쳐 정량적 위험 평가는 별도 기법이 필요하다.

대표 사용처

Microsoft SDL을 비롯한 소프트웨어 개발 조직의 설계 단계 보안 검토에서 널리 사용된다.

관련 표준