STRIDE-Modell
Was ist STRIDE-Modell?
STRIDE-ModellMicrosoft-Framework zur Bedrohungsklassifikation, das Software-Bedrohungen in Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service und Elevation of Privilege einteilt.
STRIDE ist ein Threat-Modeling-Framework, das Ende der 1990er Jahre bei Microsoft von Loren Kohnfelder und Praerit Garg entwickelt und im Microsoft Security Development Lifecycle (SDL) verankert wurde. Analysten erfassen Bedrohungen, indem sie Systemkomponenten in einem Data Flow Diagram (DFD) modellieren und je Komponente sechs Bedrohungskategorien prüfen: Spoofing von Identitäten, Tampering von Daten, Repudiation, Information Disclosure, Denial of Service und Elevation of Privilege. Jede Kategorie korrespondiert mit einer verletzten Sicherheitseigenschaft (Authentisierung, Integrität, Nichtabstreitbarkeit, Vertraulichkeit, Verfügbarkeit, Autorisierung). STRIDE wird breit in Secure-by-Design-Programmen, in regulatorischen Anforderungen an Threat Modeling (z. B. FDA-Premarket-Cybersicherheit, Automotive UN R155, ISO/SAE 21434) und in AppSec-Prozessen eingesetzt, oft kombiniert mit DREAD oder Angriffsbäumen.
● Beispiele
- 01
Ein Architekt annotiert beim Design-Review jede Trust Boundary eines DFD mit STRIDE-Bedrohungen.
- 02
Ein Hersteller medizintechnischer Geräte dokumentiert STRIDE-basierte Bedrohungen zur Erfüllung der FDA-Premarket-Cybersicherheitsanforderungen.
● Häufige Fragen
Was ist STRIDE-Modell?
Microsoft-Framework zur Bedrohungsklassifikation, das Software-Bedrohungen in Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service und Elevation of Privilege einteilt. Es gehört zur Kategorie Compliance und Frameworks der Cybersicherheit.
Was bedeutet STRIDE-Modell?
Microsoft-Framework zur Bedrohungsklassifikation, das Software-Bedrohungen in Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service und Elevation of Privilege einteilt.
Wie schützt man sich gegen STRIDE-Modell?
Schutzmaßnahmen gegen STRIDE-Modell kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für STRIDE-Modell?
Übliche alternative Bezeichnungen: STRIDE-Bedrohungsmodell.