§§IBT7§§¶@definition¶PASTA — риск-ориентированная методология моделирования угроз для приложений.¶@plain¶Проще говоря, «PASTA» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «PASTA» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «PASTA» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶DREAD¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/dread¦DREAD — модель оценки риска угроз по критериям ущерба, воспроизводимости, эксплуатируемости, затронутых пользователей и обнаруживаемости.¤Attack Tree¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/attack-tree¦Attack Tree — древовидная модель, показывающая альтернативные пути достижения атакующей цели.¶@steps¶Определить поток данных¦Для «PASTA» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «PASTA» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶DREAD¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/dread¤Attack Tree¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/attack-tree¤Обзор кода безопасности¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/obzor-koda-bezopasnosti¶@faq¶Что такое «PASTA» простыми словами?¦Проще говоря, «PASTA» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «PASTA» применяют на практике?¦В практике ИБ термин «PASTA» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¤Чем «PASTA» отличается от близких понятий?¦«PASTA» описывает следующее: риск-ориентированная методология моделирования угроз для приложений. «DREAD» означает: модель оценки риска угроз по критериям ущерба, воспроизводимости, эксплуатируемости, затронутых пользователей и обнаруживаемости. Понятия могут использоваться вместе, но у них разные объект, назначение или этап работы.