サイバーセキュリティのDREADとは?脅威モデリング手法を徹底解説
DREADとは何か?
DREADは、Microsoftが開発したリスク評価ツールをベースとした脅威評価システムです。かつてOpenStackをはじめとする多くの企業で採用されていましたが、現在では開発者自身が使用をやめたとされています。DREADでは、セキュリティ上の脅威をリスクに応じて評価するために、5つのカテゴリが用いられます。
DREADの頭字語の意味
DREADは、脅威モデリングにおいて以下の5つの要素の頭文字を取ったものです。
- Damage Potential(損害の可能性):脅威が引き起こしうる損害の大きさ
- Reproducibility(再現性):攻撃をどれだけ簡単に再現できるか
- Exploitability(悪用可能性):脆弱性を悪用するために必要な労力
- Affected Users(影響を受けるユーザー):攻撃の影響を受けるユーザーの数
- Discoverability(発見可能性):脆弱性が発見されやすいかどうか
DREADとSTRIDEの関係
STRIDEとDREADは、アプリケーションのセキュリティを分析するための脅威モデリング手法です。これらの手法を用いることで、アプリケーションに関連するセキュリティリスクを特定、分類、評価、比較し、優先順位を付けることが、構造化された方法で可能になります。
DREADにおける「損害の可能性」とは
損害の可能性(Damage Potential)で測定される脅威は、主に2つの観点から分類されます。1つは保護対象となるデータの種類、もう1つは脅威アクターがそのデータにアクセスできるレベルです。例えば、攻撃者が脅威の存在を認識していて実行も可能であっても、確実に悪用できない場合、その脅威の評価値は極めて低くなります。
DREAD手法の計算方法
DREAD手法では、各脅威がもたらすリスクのレベルに基づいて、脅威の深刻度を評価、比較し、優先順位を付けます。DREADリスクは、以下の合計値として算出されます。
DREADリスク = 損害の可能性 + 再現性 + 悪用可能性 + 影響を受けるユーザー数 + 発見可能性
STRIDE手法とは
STRIDEは、以下の6つの脅威カテゴリの頭文字を取ったものです。
- Spoofing(なりすまし):正規のユーザーやシステムになりすます攻撃
- Tampering(改ざん):データやコードの不正な変更
- Repudiation(否認):操作の実行を否認されるリスク
- Information Disclosure(情報漏洩):機密情報の不正な露出
- Denial of Service(サービス拒否):サービスを利用不能にする攻撃
- Elevation of Privilege(権限昇格):不正に権限を高める攻撃
主な脅威モデリング手法
脅威モデリングには、主に以下の手法が存在し、それぞれIT資産への脅威を評価するための独自のアプローチを持っています。
- STRIDE
- PASTA
- CVSS
- アタックツリー(Attack Trees)
- セキュリティカード(Security Cards)
- ハザードマトリックス(Hazard Matrix)
一般的な「dread」という言葉の意味
セキュリティ用語としてのDREADとは別に、英語の「dread」という単語は「ひどく恐れる」「恐れてしかたがない」という意味を持ちます。例えば、「水が怖くて泳げない」「真実を話すのが怖い」「嘲笑されるのが怖くて人前に出られない」のような使い方がされます。
まとめ
DREADとSTRIDEは、アプリケーションのセキュリティリスクを体系的に評価するための脅威モデリング手法です。DREADは脅威の深刻度を5つの基準で数値化して優先順位を付ける手法であり、STRIDEは6種類の脅威カテゴリに基づいて脅威を分類する手法です。これらを適切に組み合わせることで、より効果的で計画的なセキュリティ対策の実現が可能になります。
-
ネットワークセキュリティにおける破壊的な脅威とは?主要なサイバー攻撃の種類を徹底解説
サイバーセキュリティにおける「破壊(ディスラプション)」とは?サイバーセキュリティのポリシーや対策計画において、「破壊(ディスラプション)」や「サイバー攻撃」とは、ハッキング、デジタル機器への損害、インターネットサービスの停止といったインシデントがもたらす、意図的あるいは意図しない結果を指します。企業にとっては、業務の停止やデータ損失につながる深刻なリスクであり、事前の備えが不可欠です。ネットワークセキュリティの脅威とは何かネットワークセキュリティ上の脅威とは、その名の通り、貴社のデータやネットワークに対する脅威のことです。ネットワークへの侵入を試みるあらゆる行為は、データへの不正アクセスの脅
-
OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説
ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを