§§IBT7§§¶@definition¶STRIDE — модель категоризации угроз по шести классам: spoofing, tampering, repudiation, information disclosure, denial of service и elevation of privilege.¶@plain¶Команда последовательно спрашивает, можно ли подменить субъект, изменить данные, отрицать действие, раскрыть сведения, нарушить доступность или повысить привилегии.¶@use¶STRIDE применяют при моделировании угроз к компонентам и потокам данных, связывая каждую релевантную угрозу с доверительной границей, сценарием и мерой защиты.¶@example¶Для сервиса сброса пароля команда рассматривает подмену пользователя, изменение токена, отсутствие доказуемого аудита, раскрытие адресов, массовые запросы и повышение привилегий.¶@compare¶ATT&CK¦¦ATT&CK описывает наблюдаемое поведение реальных противников¶@steps¶Модель системы¦Описывают компоненты, хранилища, потоки и доверительные границы.¤Категории STRIDE¦Для каждого элемента проверяют применимые классы угроз.¤Сценарии¦Формулируют конкретное действие, условия и возможное последствие.¤Меры и проверка¦Назначают защиту, владельца и способ подтверждения её эффективности.¶@resources¶Курсы по DevSecOps¦https://ibcourses.ru/devsecops¦Курс¤Как стать DevSecOps-инженером¦https://ibcourses.ru/kak-stat-devsecops-inzhenerom-roadmap¦Статья¶@related¶¶@faq¶Нужно ли применять все шесть классов к каждому элементу?¦Нет. Категории выбирают по типу элемента и доверительной границе.¤STRIDE оценивает риск?¦Модель помогает выявить угрозы, а вероятность, последствия и приоритет оценивают отдельным шагом.¤Когда использовать STRIDE?¦На раннем проектировании и при существенных изменениях архитектуры, пока исправления дешевле.