مدل تهدید
در این سند
نسخهٔ چارچوب: 2.0.0-draft.1. وضعیت: پیشنهاد پژوهشی.
هدف و دامنه
این مدل تهدید توضیح میدهد که یک سامانهٔ هوشمند چگونه ممکن است یک خاصیت امنیتیِ مشخص را از راه اثرگذاری خصمانه، یا از راه شکستی مرتبط با امنیت و بدون حضور مهاجم، از دست بدهد. واحد تحلیل آن سامانهٔ مستقر یا پیشنهادی تحت مفروضات صریح است. این واحد میتواند شامل مدلها، نرمافزار متعارف، خدمات داده، حسگرها، حالت نگهداشتهشده، ابزارها، اپراتورها، افراد متأثر و سازمانهایی باشد که با هم تعامل دارند. نقطهٔ پایانیِ یک مدل بهتنهایی تنها زمانی مرزی کافی است که ادعا نیز به همان اندازه محدود باشد.
این روش بر پایهٔ کارکرد اعمال میشود. تولید زبان، پیشبینی آماری، استنتاج نمادین، تطبیق برخط، برنامهریزی، ادراک و کنش فیزیکیِ عملگرها میتوانند در سامانهٔ مورد بررسی سهم داشته باشند. هیچ رابط یا خانوادهٔ مدل خاصی پوشش را تعیین نمیکند. ارزیابی یک خدمت متنی ممکن است مشاهدهٔ یک محیط دیجیتال را در بر بگیرد؛ ارزیابی یک ربات باید علاوه بر مشاهده و کنش فیزیکی، کنترلهای دسترسیِ متعارف را نیز در بر بگیرد.
خروجی، مدل تهدیدی قابل بازبینی است که منافع حفاظتشده، اجزای واقعی، اختیار، اثرگذاریهای ممکن، قراردادهای شکستخورده و پیامد را به هم پیوند میدهد. این مدل مصنوعی فرضیهساز است، نه شاهدی بر اینکه هر تهدیدی وجود دارد یا پیادهسازیای آسیبپذیر است. «روششناسی ارزیابی» تعریف میکند فرضیهها چگونه آزموده میشوند. «پروفایلهای حوزهای» قیدهای پیشنهادیِ ویژهٔ هر استقرار را فراهم میکند؛ «لایههای امنیتی» حوزههای تحلیلیای را که برای توصیف آنها به کار میروند تعریف میکند.
تعیین مرز سامانه
با توصیفی تاریخدار از وظیفهٔ موردنظر و طرفهایی که ارزیابی از منافعشان حفاظت میکند آغاز کنید. استقرار، پیکربندی، دورهٔ عملیاتی و مراحل چرخهٔ عمرِ مشمول را ثبت کنید. بیان کنید که آیا ارزیابی آمادهسازی مدل، گردآوری داده، آموزش، بهروزرسانی، استقرار، بهرهبرداری و بازنشستگی را در بر میگیرد یا تنها بخشی از آنها را. ارزیابیِ زمان اجرا ثابت نمیکند که منشأ آموزش قابلاعتماد است.
گرافی از اجزای واقعی، انسانها، خدمات و منابع مشترک ترسیم کنید. به گرهها و روابط شناسههای محلیِ پایدار بدهید. خدماتی را که بیرون از سامانه اداره میشوند، هرگاه سامانه به خروجی یا دسترسپذیری آنها متکی است، در گراف بگنجانید، حتی اگر پیادهسازی درونیشان در دسترس نباشد. بخشهای درونیِ آنها را بهعنوان وابستگیهای ارزیابینشده علامت بزنید. زیرساخت مشترک باید بهصورت یک گره مشترک نمایش داده شود، نه بهصورت چند نسخهٔ مستقلِ ساختگی.
روابط نوعدارند: مشاهده، اطلاعات، دستور، تفویض اختیار، کنش، همگامسازی حالت، بازخورد یا وابستگی منبع. جهت، محتوا، هویت مربوط، اعتبارسنجی و رفتار شکست را ثبت کنید. یک رابطه ممکن است چند نوع داشته باشد، اما پیام خودبهخود اختیاری اعطا نمیکند. دو عاملی که واقعیتها را با هم مبادله میکنند به قرارداد اطلاعات نیاز دارند؛ ناظری که قابلیتی محدود را واگذار میکند، به قرارداد تفویض نیز نیاز دارد.
مرز ارزیابی را از مرز پیامد متمایز کنید. ممکن است ابزاری در آزمون تنها یک جایگزینِ ساختگی (stub) باشد، در حالی که کنش متناظر در محیط عملیاتی بر سازمانی دیگر اثر میگذارد. ارزیابی باید این تفاوت را توصیف کند و نمیتواند از یک کنش شبیهسازیشده، آسیبِ مشاهدهشده در محیط عملیاتی را ادعا کند. وابستگیهایی که بیرون از دسترساند میتوانند بهعنوان مفروضات صریح باقی بمانند؛ نباید صرفاً چون بازرسیشان دشوار است، از مدل تهدید حذف شوند.
منافع حفاظتشده و قراردادها
برچسب خاصیت تنها از راه یک قرارداد آزمونپذیر میشود. برای هر شیء، کارکرد یا رابطهٔ حفاظتشدهٔ مهم، مالک مسئول، عملیات مجاز، گذارهای ممنوع، مفروضات، روش مشاهده و واکنش به عدمقطعیت را مشخص کنید. از شناسههای پایدار P01 تا P23 در اسناد «خاصیتهای امنیتی» و «نسخهگذاری و شناسهها» استفاده کنید. چند خاصیت میتوانند پشتیبان یک قرارداد باشند، و یک خاصیت میتواند بر چند جزء اعمال شود.
برای نمونه، P16 «یکپارچگی تفویض» میتواند پشتیبان قراردادی باشد که بر اساس آن، عملیاتِ تفویضشده در محدودهٔ اختیارِ صادرکنندهٔ احرازهویتشده، دامنهٔ منابعِ نامبرده، مجموعهٔ عملیات مجاز و زمان انقضا باقی بماند. قرارداد همچنین باید بگوید که آیا تفویض قابل انتقال است و ابطال چگونه بررسی میشود. واژهٔ «مورد اعتماد» بدون این شرایط کافی نیست.
منافع حفاظتشدهٔ مربوط شامل محرمانگی سوابق، دسترسپذیری خدمات ضروری، یکپارچگی مصنوعات مدل، تقدم دستورها، منشأ شواهد، تداوم حالت نگهداشتهشده، هدفهای مجاز، برنامهها و کنشهای محدودشده، مجوزدهیِ آگاهانهٔ انسانی و حدود منابع جمعیاند. به جای فرض اینکه همهٔ خاصیتها همیشه با هم بیشینهپذیرند، تعارضها را ثبت کنید. کنشِ بازیابیای که دسترسپذیری را بازمیگرداند ممکن است حالت نگهداشتهشده را تغییر دهد؛ بدهبستانِ مجاز به قاعدهای مجاز نیاز دارد.
اختیار باید منبعی بیرون از محتوای مورد مناقشه داشته باشد. مشخص کنید چه کسی میتواند هر هدف و اجازه را برقرار کند، تغییر دهد، تفویض کند یا ابطال کند. احراز هویت، هویتِ ادعاشده را تحت یک سازوکار برقرار میکند؛ بهخودیخود ثابت نمیکند که هر کنشِ درخواستشده مجاز است. درخواست یک کاربر مشروع میتواند از حقوق او فراتر رود. به همین ترتیب، مرتبط بودن با وظیفه، روانیِ متن یا برجستگی در نتایج بازیابی، اختیار دستوری اعطا نمیکند.
کنشگران و منابع اثرگذاری
دستهبندی کنشگران به کشف تهدیدها کمک میکند، اما جایگزین توصیف تواناییها نیست. بیگانگانِ احرازهویتنشده، کاربران احرازهویتشده با اختیار محدود، افراد درونسازمانی، ناشران داده، تأمینکنندگان مدل یا وابستگیها، اپراتورهای ابزار، عاملهای دیگر و طرفهایی را که محیط فیزیکی یا دیجیتال را کنترل میکنند در نظر بگیرید. تأمینکنندهای میتواند درستکار اما بهخطرافتاده باشد. یک سامانهٔ خودمختار میتواند ورودی زیانبار فراهم کند، بیآنکه ارزیابی نیت یا هدفهای مستقلی برای آن ثابت کرده باشد.
برای هر سناریوی خصمانه، دسترسی، دانش، کنترل، مشاهده، بودجه، زمانبندی و محدودیتها را ثبت کنید. «دسترسی» رابطهای قابلدسترس و پیشنیازها را مشخص میکند. «دانش» مشخص میکند که آیا کنشگر پرامپتها، طرحوارهها، مصنوعات مدل و سیاستها را میشناسد یا تنها خروجیها را. «کنترل» دقیقاً مشخص میکند کدام بایتها، رکوردها، سیگنالها، زمانبندیها، هویتها یا کنشها قابل تغییرند. «مشاهده» بازخوردی را که پس از هر تلاش در دسترس است مشخص میکند. «بودجه» شمار تلاشها، توان محاسباتی، مدت، ایجاد حساب و دیگر منابع مربوط را در بر میگیرد. «زمانبندی» مشخص میکند که مداخله نسبت به اعتبارسنجی، تغییر حالت یا تعهدِ قطعیِ کنش، چه زمانی ممکن است.
بیان کنید کنشگر چه کاری را نمیتواند انجام دهد. سناریویی که دسترسی نوشتن به سیاست سامانه را فرض میکند با سناریویی که تنها انتشار یک سند بازیابیپذیر را مجاز میداند متفاوت است. اگر ارزیاب تنها برای ساختن یک چیدمان آزمایشی امتیازهای اضافی به دست میآورد، توضیح دهد کدام حالتِ حاصل را مهاجم بهطور واقعبینانه میتواند پدید آورد و کدام بخشها صرفاً امکاناتِ آزمایشگاهیاند. راهاندازیِ مدیریتی، رسیدنپذیریِ خصمانه را ثابت نمیکند.
هدف باید نتیجهای مرتبط با امنیت را نام ببرد، نه صرفاً قالب یک پاسخ را. «پاسخی متفاوت تولید کن» معمولاً کافی نیست. «باعث شو یک رکورد ساختگی برای موجودیتی بیرون از سیاست دسترسیاش آزاد شود» یک منفعت حفاظتشده و یک رویداد مشاهدهپذیر را مشخص میکند. ادعای موفقیتی را که مدل تولید کرده، با گذارِ واقعیِ حالت یکی ندانید.
شرایط غیرخصمانه
شکستهایی را که ناشی از قطعیها، مشاهدات کهنه، پیکربندی نادرستِ تصادفی، تغییر توزیع، درخواستهای مشروعِ متعارض یا سیاستهای محلیِ ناسازگارند، بدون جعل یک کنشگر بدخواه ثبت کنید. این شکستها ممکن است همان ضعفهای قراردادی را آشکار کنند که مهاجم میتوانست از آنها بهره ببرد. توصیف علّیِ آنها باید منبع اختلال یا مخاطره و شرایط عملیاتیِ آن را مشخص کند.
مخاطره وضعیتی است که توان ایجاد آسیب دارد؛ رخداد رویدادی مشاهدهشده است؛ آسیبپذیری ضعفی است که نقض یک خاصیت امنیتی را تحت شرایط بیانشده ممکن میکند. نقص کیفی، وقتی هیچ منفعت حفاظتشده یا قرارداد مربوطی برقرار نشده باشد، میتواند بیرون از دامنهٔ امنیت بماند. این دستهها میتوانند در یک مورد با هم همپوشانی داشته باشند، اما جایگزین یکدیگر نیستند. رخدادی تصادفی تکنیک حملهای را نشان نمیدهد، و ورودیای که با نیت خصمانه نوشته شده اما هیچ نقضی پدید نمیآورد، آسیبپذیری را ثابت نمیکند.
این تمایز دامنهٔ گستردهٔ امنیت سامانههای هوشمند را حفظ میکند و در عین حال از فهرستی پرهیز میکند که در آن هر خطا به حمله تبدیل شود. مواردی که ربط امنیتیشان مورد مناقشه است باید همراه با اختلافنظر و شواهدِ قراردادیِ مفقود نگه داشته شوند.
نگاشت به حوزههای تحلیلی
نُه حوزه گروهبندیهای تحلیلیِ موقتاند، نه مراحل اجرا یا رتبههای پیامد. کارکردهای واقعی را به آنها نگاشت کنید، نه اینکه اجزا را به زور در یک جعبه جای دهید.
| حوزه | پرسش مدلسازی تهدید |
|---|---|
| L1 مدلها و محاسبه | آیا پارامترهای مدل، قواعد استنتاج یا قرارداد محاسبهٔ مشخصشده ممکن است تغییر کنند یا نقض شوند؟ |
| L2 نرمافزار و زیرساخت | آیا قراردادهای پیادهسازی، دسترسی، جداسازی، زمان اجرا یا زیرساخت ممکن است شکست بخورند؟ |
| L3 داده و دانش | آیا منابع اطلاعاتی، دسترسی، منشأ یا کیفیت شواهد ممکن است مخدوش شوند؟ |
| L4 ادراک و بازنمایی جهان | آیا مشاهدات یا برآوردهای محیط فیزیکی یا دیجیتال ممکن است به شکلی مرتبط با امنیت گمراهکننده شوند؟ |
| L5 تفسیر و هدفها | آیا اطلاعات ممکن است اختیار دستوریِ غیرمجاز به دست آورند یا هدفی مجاز را منحرف کنند؟ |
| L6 حافظه و تداوم حالت | آیا حالت عملیاتیِ نگهداشتهشده ممکن است ارتباط مجاز، ماندگاری یا معناشناسیِ بهروزرسانیِ خود را از دست بدهد؟ |
| L7 برنامهریزی و کنش | آیا برنامهها، تفویض، اعتبارسنجی کنش یا اجرا ممکن است از قیدهای مجاز فراتر روند؟ |
| L8 تعامل انسان و سامانه | آیا شیوهٔ ارائه یا تعامل ممکن است مجوزدهیِ آگاهانه، نظارت یا مداخله را تضعیف کند؟ |
| L9 تعامل جمعی و سامانهای | آیا یک قرارداد جمعیِ مشخص ممکن است از راه جفتشدگی میان مشارکتکنندگان یا منابع مشترک شکست بخورد؟ |
L1 و L2 محاسبهٔ مدل را از تحقق نرمافزاریِ آن متمایز میکنند: کتابخانهای بهخطرافتاده مسئلهای مربوط به پیادهسازی است، حتی وقتی در خدمت استنتاج باشد. L3 و L6 منابع اطلاعاتی را از تداوم عملیاتیِ نگهداشتهشده متمایز میکنند: یک مخزن داده میتواند هر دو کارکرد را داشته باشد. L5 به تفسیر و هدفها مربوط است، در حالی که L7 به برنامهها و کنشهایی که بر پایهٔ آنها ساخته یا اجرا میشوند. رفتار زیانبار بهتنهایی جایگاه شکست را در L5 تعیین نمیکند.
L9 به قرارداد جمعی و سازوکار جفتشدگیِ شناساییشده نیاز دارد. پیامد بزرگِ ناشی از یک جزء بهخطرافتاده کافی نیست. حدِ یک منبع مشترک یا شرط پایداریِ بازخورد میتواند در سطح یک گروه یا زیرگراف شکست بخورد، حتی وقتی هیچ رابطهٔ منفردی قرارداد محلی خود را نقض نکند. بنابراین گراف به شکستهای دوتایی محدود نیست.
D1 تا D7 را بهعنوان ابعاد سراسری و با همان معانی اصلیشان به کار ببرید. هویت، حاکمیت، منشأ، حریم خصوصی، چرخهٔ عمر، مشاهدهپذیری و بازیابی در همهٔ حوزهها موضوعیت دارند. حوزه یک مسئولیت تحلیلی را مشخص میکند؛ بُعد دیدگاهی افزوده فراهم میکند؛ و خاصیت بیان میکند چه چیزی باید برقرار بماند.
ساختن مسیرهای اثرگذاری و شکست
هر سناریو را بهصورت یک نقطهٔ ورود، یک مداخله یا اختلالِ کنترلشده، گذارهای میانی، قراردادهای شکستخوردهٔ فرضی و پیامدهای ممکن توصیف کنید. علامت بزنید کدام گذارها مشاهدهشده، استنباطشده، مفروض یا آزمودهنشدهاند. یک حمله ممکن است از یک پایگاه داده، گردآورندهٔ زمینه، برنامهریز و ابزار عبور کند، بیآنکه هر یک از این اجزا آسیبپذیری جداگانهای داشته باشد.
چند شکست علّی، شکستی ترکیبی یا طبقهبندیِ حلنشده را مجاز بدانید. هرگاه شواهد از یک حوزهٔ اصلی پشتیبانی کنند، میتوان آن را ثبت کرد، اما این کار الزامی نیست. جایی را که اثرگذاری وارد میشود از جایی که اختیار بهنادرستی تخصیص مییابد متمایز کنید. همچنین شکستهای مهاری را که مستقلاً اثبات شدهاند، از کنترلهایی که هرگز قرار نبوده از آن رویداد جلوگیری کنند متمایز کنید.
ساختار زمانی را بگنجانید: پیشنیازها، ترتیب، نگهداری حالت، انقضا، تلاشهای مجدد، محرکهای تأخیری و فرصتهای مداخله. سناریویی که به حافظه مربوط است به زمینهای بعدی و شرایط بازنشانی نیاز دارد، نه فقط به یک خروجیِ بیدرنگ. سناریوی کنش به نقطهای نیاز دارد که در آن یک تعهد در بیرون مؤثر میشود. برای عاملهایی که با هم تعامل دارند، چرخهها، حالت مشترک و رقابت بر سر منابع را بگنجانید، نه اینکه فرض کنید اثرگذاری تنها رو به جلو حرکت میکند.
سناریوی نمونه
سناریوی زیر توضیحی و اجرانشده است. دستیار دانشی سندی را از منبعی بازیابی میکند که یک ناشر بیرونی میتواند آن را ویرایش کند. ناشر نمیتواند دستورهای سامانه، اعتبارنامهها یا سیاست ابزارها را تغییر دهد. وظیفهٔ مجاز دستیار خلاصه کردن رهنمودهای داخلی است؛ دستیار ابزاری صرفاً آزمایشی برای پیشنهاد بهروزرسانی اسناد دارد.
مداخلهٔ فرضی، محتوای سندی است که بهصورت دستوری برای تغییر یک ترجیحِ مجوزِ نگهداشتهشده عرضه میشود. ورود از راه یک رابطهٔ اطلاعاتی در L3 رخ میدهد. شکستی احتمالی در L5 محتوای سند را به اختیار دستوری ارتقا میدهد. شکستی احتمالی در L6 آن ترجیح را بدون بهروزرسانیِ مجاز ماندگار میکند. شکستی بعدی در L7 به شواهد جداگانهای نیاز دارد که قرارداد کنشی نقض شده است. هیچیک خودبهخود از رویداد پیشین نتیجه نمیشود.
قراردادهای مربوط میتوانند P04 «یکپارچگی دستور»، P07 «یکپارچگی حافظه» و P09 «یکپارچگی هدف» را در بر بگیرند. این سناریو تضعیف میشود اگر ترجیح هرگز ثبت قطعی نشود، اگر کاربری مجاز صریحاً آن بهروزرسانی را درخواست کرده باشد، یا اگر همان نتیجه با محتوای بیخطرِ همسان نیز به همان اندازه رخ دهد. آزمونهای اولیه باید از ترجیحات ساختگی، حالتِ جداشده و ابزارِ جایگزینِ ساختگی استفاده کنند. بهخطرافتادن محیط عملیاتی، شیوع و پیامد در ادامهٔ مسیر همچنان اثباتنشده باقی میمانند.
بازبینی و نگهداری
مفروضات را با مالکان سامانه و متخصصان مربوط بازبینی کنید. پیش از انتخاب آزمونها، اختلافنظر دربارهٔ اختیار، منافع حفاظتشده و محدودیتهای عملیاتی را ثبت کنید. سناریوها را با توصیفهایی موجه از میزان در معرض بودن و پیامد اولویتبندی کنید؛ برچسبهای ترتیبی را برای ساختن نمرهای جهانشمول در هم ضرب نکنید. عدمقطعیتی که پیامدهای سنگینی دارد، ممکن است مهارِ زودهنگام را توجیه کند، حتی در حالی که بررسی علّی هنوز ناتمام است.
گراف، قراردادها، سوابق سناریوها، موارد مستثنا و وابستگیهای حلنشده را نسخهگذاری کنید. پس از تغییر در هدفها، مدلها، ابزارها، حافظه، اجازهها، منابع داده، گردشکارهای انسانی یا ترکیب جمعی، مدل تهدید را بازبینی کنید. نتایج ارزیابی، از جمله یافتههای منفی و سازوکارهای بازنمایینشده، باید به این مصنوعات بازخورانده شوند. مدل تهدیدِ تکمیلشده دامنهٔ پژوهش را مشخص میکند، نه اثباتی بر امنیت یا کامل بودن در آینده.