Защита закладывается до кода

Найти уязвимости архитектуры до того, как написан код

Моделирование угроз по STRIDE: разбираю сценарии атак на вашу систему ещё на этапе проектирования и закладываю защиту в архитектуру сразу, а не чиню дыры после того, как система уже в проде и переделывать дорого.

Обсудить архитектуру Написать в Telegram

Какие вопросы задаю вашей системе

STRIDE — это не абстрактная методология, а конкретный список вопросов к архитектуре.

?

Может ли кто-то выдать себя за другого пользователя или сервис (подмена личности)?

?

Можно ли изменить данные в пути, пока они передаются между частями системы?

?

Может ли пользователь отказаться от своего действия, если нет надёжного журнала событий?

?

Куда утекают данные, которые не должны быть видны посторонним?

?

Что произойдёт, если один из компонентов перегрузить запросами или отключить?

?

Может ли обычный пользователь получить права, которых у него быть не должно?

Кому это нужно, а кому не обязательно

Честно про то, когда эта услуга окупается, а когда можно обойтись без неё.

✓

Нужно: новая система, которая будет работать с деньгами или персональными данными, пока архитектуру ещё можно изменить дёшево.

✓

Нужно: крупная переделка существующей системы, где меняется схема доступа или появляется новая интеграция.

—

Не обязательно: небольшая типовая задача без доступа к чувствительным данным — для неё хватит обычного code review после разработки.

Стоимость

Это консультация и разбор архитектуры, не комплексный пентест с полевыми испытаниями — поэтому доступнее, чем пакеты крупных ИБ-компаний.

Моделирование угроз по STRIDE
от 20 000 ₽
Обсудить проект
Что делаю
Разбираю архитектуру системы по методологии STRIDE и нахожу сценарии атак до того, как систему начали писать или переделывать.
Для кого
Для тех, кто проектирует новую систему с деньгами или персональными данными, или готовит крупную архитектурную доработку.
Где работаю
Краснодар, удалённо по всей России.
Почему мне доверять
Применял STRIDE в реальных проектах с ролевым доступом и обработкой персональных данных, не только изучал методологию теоретически.
Что делать дальше
Опишите, что за система и на каком этапе проектирования — отвечу с оценкой объёма работы.

Вопросы и ответы

Что такое моделирование угроз?

Разбор возможных сценариев атаки на систему ещё на этапе проектирования, до того как написан код. Позволяет заложить защиту сразу в архитектуру, а не чинить дыры после того, как система уже работает.

Чем это отличается от пентеста или аудита кода?

Пентест и аудит кода проверяют то, что уже существует. Моделирование угроз делается раньше — на этапе проектирования новой системы или крупной доработки, пока архитектуру ещё можно изменить дёшево.

Когда это нужно, а когда можно обойтись без этого?

Имеет смысл для новой системы, которая будет работать с деньгами или персональными данными, или для крупной архитектурной доработки существующей. Для небольшой типовой задачи обычно достаточно обычного code review после разработки.

Сколько это стоит?

От 20 000 ₽ в зависимости от сложности системы. Это консультация и разбор архитектуры, не комплексный пентест с полевыми испытаниями.

Проектируете что-то новое?

Опишите систему, отвечу с тем, на что обратить внимание в первую очередь.

✓ Заявка отправлена, отвечу в течение дня.
Нажимая кнопку, вы соглашаетесь на обработку персональных данных.