知识卡片
安全性需求的不可见性要求主动威胁建模
内容
安全性需求有个特殊性质:大多数利益相关者不会主动去测试它是否被满足,只有等到安全被真正攻破的那一刻,才会确切知道需求没被满足——在那之前,没有清晰安全需求或正式安全模型的系统,看起来和真正安全的系统毫无区别。这意味着不能坐等安全需求自己浮现,必须主动用威胁建模把它们从抽象逼成具体:识别什么资源有价值、可能遭遇什么攻击、攻击成功会造成什么后果,并结合具体场景和利益相关者讨论,而不是泛泛地问”这样安全吗”。
参考来源
《软件系统架构:使用视点和视角与利益相关者合作》第25章《安全性视角》