Моделирование угроз по STRIDE: разбираю сценарии атак на вашу систему ещё на этапе проектирования и закладываю защиту в архитектуру сразу, а не чиню дыры после того, как система уже в проде и переделывать дорого.
STRIDE — это не абстрактная методология, а конкретный список вопросов к архитектуре.
Может ли кто-то выдать себя за другого пользователя или сервис (подмена личности)?
Можно ли изменить данные в пути, пока они передаются между частями системы?
Может ли пользователь отказаться от своего действия, если нет надёжного журнала событий?
Куда утекают данные, которые не должны быть видны посторонним?
Что произойдёт, если один из компонентов перегрузить запросами или отключить?
Может ли обычный пользователь получить права, которых у него быть не должно?
Честно про то, когда эта услуга окупается, а когда можно обойтись без неё.
Нужно: новая система, которая будет работать с деньгами или персональными данными, пока архитектуру ещё можно изменить дёшево.
Нужно: крупная переделка существующей системы, где меняется схема доступа или появляется новая интеграция.
Не обязательно: небольшая типовая задача без доступа к чувствительным данным — для неё хватит обычного code review после разработки.
Это консультация и разбор архитектуры, не комплексный пентест с полевыми испытаниями — поэтому доступнее, чем пакеты крупных ИБ-компаний.
Разбор возможных сценариев атаки на систему ещё на этапе проектирования, до того как написан код. Позволяет заложить защиту сразу в архитектуру, а не чинить дыры после того, как система уже работает.
Пентест и аудит кода проверяют то, что уже существует. Моделирование угроз делается раньше — на этапе проектирования новой системы или крупной доработки, пока архитектуру ещё можно изменить дёшево.
Имеет смысл для новой системы, которая будет работать с деньгами или персональными данными, или для крупной архитектурной доработки существующей. Для небольшой типовой задачи обычно достаточно обычного code review после разработки.
От 20 000 ₽ в зависимости от сложности системы. Это консультация и разбор архитектуры, не комплексный пентест с полевыми испытаниями.
Опишите систему, отвечу с тем, на что обратить внимание в первую очередь.