אבטחת מידע · מתחילים
מודל איומים בשעה אחת
בשורה אחת: שרטטו מה יש לכם, מי עלול לרצות בו, ואיפה הוא חוצה גבול — ותקבלו רשימת עדיפויות אמיתית במקום תחושת בטן.
ארבע שאלות
מה אנחנו מגנים עליו? נתוני לקוחות, כסף, זמינות, מוניטין. לא הכול שווה אותו דבר.
ממי? סורק אוטומטי, תוקף אקראי, מתחרה, גורם פנימי, שותף שנפרץ. לכל אחד יכולות שונות.
איפה הגבולות? כל מקום שבו נתון עובר בין אזורי אמון: דפדפן לשרת, שרת לבסיס נתונים, מערכת לספק.
מה יקרה אם? תארו שלושה תרחישים גרועים בשורה כל אחד, ודרגו לפי נזק והסתברות.
לצייר לפני לדבר
שרטוט פשוט של הרכיבים והחיצים ביניהם חושף יותר מכל דיון. כל חץ הוא שאלה: מי מאמת את מי, מה מוצפן, מה נרשם.
התוצר
עמוד אחד עם חמישה סיכונים מדורגים, ולכל אחד פעולה אחת מוצעת. זה מספיק כדי להתחיל, וזה כבר יותר ממה שיש לרוב המערכות.
לעומק
חזרו על התרגיל בכל שינוי ארכיטקטוני משמעותי — שילוב ספק חדש, פתיחת ממשק, מעבר לענן. מודל איומים אינו מסמך חד־פעמי אלא הרגל, וכשהוא נעשה בזמן התכנון הוא זול פי עשרות מתיקון אחרי.