大家好!我目前正在就讀資訊類科系,平常以接觸程式撰寫居多,對於資安領域的技術沒有太多了解因此希望藉由這30天的機會,以OWASP ZAP作為主要工具,從實際操作和分析,從環境架設、基本掃描到進階弱點發掘,一步步建立資安思維。
我將學習如何利用ZAP自動化及主動/被動掃描常見的資安漏洞,並理解其背後的原理,以及該如何修復,例如SQL Injection、XSS等,讓我從「資安小白」進化成具備基本滲透測試技能的「資安入門者」。
是一種主動的、結構化的安全方法,用於識別、評估系統潛在的威脅,並制定策略來保護有價值的資產,達到預防及降低風險的目標。
是微軟提出的一個威脅分類模型,主要用來幫助安全分析人員有系統地辨識潛在攻擊手法,分為六種類型:
評分準則(每項 1-10 分):
Damage potential (潛在損害): 如果攻擊成功,後果有多嚴重?影響有多大?
Reproducibility (重現性): 攻擊者重現此攻擊有多容易?
Exploitability (可利用性): 發動攻擊的技術門檻和所需工具難易度?
Affected users (受影響用戶): 有多少用戶或系統會受到影響?
Discoverability (可發現性): 發現此弱點有多容易?
風險分數 = 五項相加後分數 / 5(就是取平均)
OWASP Threat Dragon
是一款免費、開源的威脅模型分析工具,提供線上版本和應用程式版本,協助開發人員繪製系統資料流程圖來辨識、紀錄和管理系統的安全威脅。
-> 支援STRIDE、LINDDUN、CIA、DIE等威脅分類方法
-> 符合提到的開發生命週期SDL概念
Microsoft Threat Modeling Tool
是一款免費的工具,以軟體開發使用為主,協助開發人員繪製系統資料流程圖來辨識、管理系統的安全威脅,並提供自動化的安全控制建議和報告。
-> 支援STRIDE威脅分類方法
-> 能夠與Visual Studio等開發環境IDE整合
https://www.purestorage.com/tw/knowledge/stride-threat-model.html
https://www.fortinet.com/tw/resources/cyberglossary/threat-modeling
https://learn.microsoft.com/zh-tw/azure/security/develop/threat-modeling-tool