# مدل تهدید

نسخهٔ چارچوب: 2.0.0-draft.1. وضعیت: پیشنهاد پژوهشی.

## هدف و دامنه

این مدل تهدید توضیح می‌دهد که یک سامانهٔ هوشمند چگونه ممکن است یک خاصیت امنیتیِ مشخص را از راه اثرگذاری خصمانه، یا از راه شکستی مرتبط با امنیت و بدون حضور مهاجم، از دست بدهد. واحد تحلیل آن سامانهٔ مستقر یا پیشنهادی تحت مفروضات صریح است. این واحد می‌تواند شامل مدل‌ها، نرم‌افزار متعارف، خدمات داده، حسگرها، حالت نگه‌داشته‌شده، ابزارها، اپراتورها، افراد متأثر و سازمان‌هایی باشد که با هم تعامل دارند. نقطهٔ پایانیِ یک مدل به‌تنهایی تنها زمانی مرزی کافی است که ادعا نیز به همان اندازه محدود باشد.

این روش بر پایهٔ کارکرد اعمال می‌شود. تولید زبان، پیش‌بینی آماری، استنتاج نمادین، تطبیق برخط، برنامه‌ریزی، ادراک و کنش فیزیکیِ عملگرها می‌توانند در سامانهٔ مورد بررسی سهم داشته باشند. هیچ رابط یا خانوادهٔ مدل خاصی پوشش را تعیین نمی‌کند. ارزیابی یک خدمت متنی ممکن است مشاهدهٔ یک محیط دیجیتال را در بر بگیرد؛ ارزیابی یک ربات باید علاوه بر مشاهده و کنش فیزیکی، کنترل‌های دسترسیِ متعارف را نیز در بر بگیرد.

خروجی، مدل تهدیدی قابل بازبینی است که منافع حفاظت‌شده، اجزای واقعی، اختیار، اثرگذاری‌های ممکن، قراردادهای شکست‌خورده و پیامد را به هم پیوند می‌دهد. این مدل مصنوعی فرضیه‌ساز است، نه شاهدی بر اینکه هر تهدیدی وجود دارد یا پیاده‌سازی‌ای آسیب‌پذیر است. «روش‌شناسی ارزیابی» تعریف می‌کند فرضیه‌ها چگونه آزموده می‌شوند. «پروفایل‌های حوزه‌ای» قیدهای پیشنهادیِ ویژهٔ هر استقرار را فراهم می‌کند؛ «لایه‌های امنیتی» حوزه‌های تحلیلی‌ای را که برای توصیف آن‌ها به کار می‌روند تعریف می‌کند.

## تعیین مرز سامانه

با توصیفی تاریخ‌دار از وظیفهٔ موردنظر و طرف‌هایی که ارزیابی از منافعشان حفاظت می‌کند آغاز کنید. استقرار، پیکربندی، دورهٔ عملیاتی و مراحل چرخهٔ عمرِ مشمول را ثبت کنید. بیان کنید که آیا ارزیابی آماده‌سازی مدل، گردآوری داده، آموزش، به‌روزرسانی، استقرار، بهره‌برداری و بازنشستگی را در بر می‌گیرد یا تنها بخشی از آن‌ها را. ارزیابیِ زمان اجرا ثابت نمی‌کند که منشأ آموزش قابل‌اعتماد است.

گرافی از اجزای واقعی، انسان‌ها، خدمات و منابع مشترک ترسیم کنید. به گره‌ها و روابط شناسه‌های محلیِ پایدار بدهید. خدماتی را که بیرون از سامانه اداره می‌شوند، هرگاه سامانه به خروجی یا دسترس‌پذیری آن‌ها متکی است، در گراف بگنجانید، حتی اگر پیاده‌سازی درونی‌شان در دسترس نباشد. بخش‌های درونیِ آن‌ها را به‌عنوان وابستگی‌های ارزیابی‌نشده علامت بزنید. زیرساخت مشترک باید به‌صورت یک گره مشترک نمایش داده شود، نه به‌صورت چند نسخهٔ مستقلِ ساختگی.

روابط نوع‌دارند: مشاهده، اطلاعات، دستور، تفویض اختیار، کنش، همگام‌سازی حالت، بازخورد یا وابستگی منبع. جهت، محتوا، هویت مربوط، اعتبارسنجی و رفتار شکست را ثبت کنید. یک رابطه ممکن است چند نوع داشته باشد، اما پیام خودبه‌خود اختیاری اعطا نمی‌کند. دو عاملی که واقعیت‌ها را با هم مبادله می‌کنند به قرارداد اطلاعات نیاز دارند؛ ناظری که قابلیتی محدود را واگذار می‌کند، به قرارداد تفویض نیز نیاز دارد.

مرز ارزیابی را از مرز پیامد متمایز کنید. ممکن است ابزاری در آزمون تنها یک جایگزینِ ساختگی (stub) باشد، در حالی که کنش متناظر در محیط عملیاتی بر سازمانی دیگر اثر می‌گذارد. ارزیابی باید این تفاوت را توصیف کند و نمی‌تواند از یک کنش شبیه‌سازی‌شده، آسیبِ مشاهده‌شده در محیط عملیاتی را ادعا کند. وابستگی‌هایی که بیرون از دسترس‌اند می‌توانند به‌عنوان مفروضات صریح باقی بمانند؛ نباید صرفاً چون بازرسی‌شان دشوار است، از مدل تهدید حذف شوند.

## منافع حفاظت‌شده و قراردادها

برچسب خاصیت تنها از راه یک قرارداد آزمون‌پذیر می‌شود. برای هر شیء، کارکرد یا رابطهٔ حفاظت‌شدهٔ مهم، مالک مسئول، عملیات مجاز، گذارهای ممنوع، مفروضات، روش مشاهده و واکنش به عدم‌قطعیت را مشخص کنید. از شناسه‌های پایدار P01 تا P23 در اسناد «خاصیت‌های امنیتی» و «نسخه‌گذاری و شناسه‌ها» استفاده کنید. چند خاصیت می‌توانند پشتیبان یک قرارداد باشند، و یک خاصیت می‌تواند بر چند جزء اعمال شود.

برای نمونه، P16 «یکپارچگی تفویض» می‌تواند پشتیبان قراردادی باشد که بر اساس آن، عملیاتِ تفویض‌شده در محدودهٔ اختیارِ صادرکنندهٔ احرازهویت‌شده، دامنهٔ منابعِ نام‌برده، مجموعهٔ عملیات مجاز و زمان انقضا باقی بماند. قرارداد همچنین باید بگوید که آیا تفویض قابل انتقال است و ابطال چگونه بررسی می‌شود. واژهٔ «مورد اعتماد» بدون این شرایط کافی نیست.

منافع حفاظت‌شدهٔ مربوط شامل محرمانگی سوابق، دسترس‌پذیری خدمات ضروری، یکپارچگی مصنوعات مدل، تقدم دستورها، منشأ شواهد، تداوم حالت نگه‌داشته‌شده، هدف‌های مجاز، برنامه‌ها و کنش‌های محدودشده، مجوزدهیِ آگاهانهٔ انسانی و حدود منابع جمعی‌اند. به جای فرض اینکه همهٔ خاصیت‌ها همیشه با هم بیشینه‌پذیرند، تعارض‌ها را ثبت کنید. کنشِ بازیابی‌ای که دسترس‌پذیری را بازمی‌گرداند ممکن است حالت نگه‌داشته‌شده را تغییر دهد؛ بده‌بستانِ مجاز به قاعده‌ای مجاز نیاز دارد.

اختیار باید منبعی بیرون از محتوای مورد مناقشه داشته باشد. مشخص کنید چه کسی می‌تواند هر هدف و اجازه را برقرار کند، تغییر دهد، تفویض کند یا ابطال کند. احراز هویت، هویتِ ادعاشده را تحت یک سازوکار برقرار می‌کند؛ به‌خودی‌خود ثابت نمی‌کند که هر کنشِ درخواست‌شده مجاز است. درخواست یک کاربر مشروع می‌تواند از حقوق او فراتر رود. به همین ترتیب، مرتبط بودن با وظیفه، روانیِ متن یا برجستگی در نتایج بازیابی، اختیار دستوری اعطا نمی‌کند.

## کنشگران و منابع اثرگذاری

دسته‌بندی کنشگران به کشف تهدیدها کمک می‌کند، اما جایگزین توصیف توانایی‌ها نیست. بیگانگانِ احرازهویت‌نشده، کاربران احرازهویت‌شده با اختیار محدود، افراد درون‌سازمانی، ناشران داده، تأمین‌کنندگان مدل یا وابستگی‌ها، اپراتورهای ابزار، عامل‌های دیگر و طرف‌هایی را که محیط فیزیکی یا دیجیتال را کنترل می‌کنند در نظر بگیرید. تأمین‌کننده‌ای می‌تواند درستکار اما به‌خطرافتاده باشد. یک سامانهٔ خودمختار می‌تواند ورودی زیان‌بار فراهم کند، بی‌آنکه ارزیابی نیت یا هدف‌های مستقلی برای آن ثابت کرده باشد.

برای هر سناریوی خصمانه، دسترسی، دانش، کنترل، مشاهده، بودجه، زمان‌بندی و محدودیت‌ها را ثبت کنید. «دسترسی» رابط‌های قابل‌دسترس و پیش‌نیازها را مشخص می‌کند. «دانش» مشخص می‌کند که آیا کنشگر پرامپت‌ها، طرح‌واره‌ها، مصنوعات مدل و سیاست‌ها را می‌شناسد یا تنها خروجی‌ها را. «کنترل» دقیقاً مشخص می‌کند کدام بایت‌ها، رکوردها، سیگنال‌ها، زمان‌بندی‌ها، هویت‌ها یا کنش‌ها قابل تغییرند. «مشاهده» بازخوردی را که پس از هر تلاش در دسترس است مشخص می‌کند. «بودجه» شمار تلاش‌ها، توان محاسباتی، مدت، ایجاد حساب و دیگر منابع مربوط را در بر می‌گیرد. «زمان‌بندی» مشخص می‌کند که مداخله نسبت به اعتبارسنجی، تغییر حالت یا تعهدِ قطعیِ کنش، چه زمانی ممکن است.

بیان کنید کنشگر چه کاری را نمی‌تواند انجام دهد. سناریویی که دسترسی نوشتن به سیاست سامانه را فرض می‌کند با سناریویی که تنها انتشار یک سند بازیابی‌پذیر را مجاز می‌داند متفاوت است. اگر ارزیاب تنها برای ساختن یک چیدمان آزمایشی امتیازهای اضافی به دست می‌آورد، توضیح دهد کدام حالتِ حاصل را مهاجم به‌طور واقع‌بینانه می‌تواند پدید آورد و کدام بخش‌ها صرفاً امکاناتِ آزمایشگاهی‌اند. راه‌اندازیِ مدیریتی، رسیدن‌پذیریِ خصمانه را ثابت نمی‌کند.

هدف باید نتیجه‌ای مرتبط با امنیت را نام ببرد، نه صرفاً قالب یک پاسخ را. «پاسخی متفاوت تولید کن» معمولاً کافی نیست. «باعث شو یک رکورد ساختگی برای موجودیتی بیرون از سیاست دسترسی‌اش آزاد شود» یک منفعت حفاظت‌شده و یک رویداد مشاهده‌پذیر را مشخص می‌کند. ادعای موفقیتی را که مدل تولید کرده، با گذارِ واقعیِ حالت یکی ندانید.

## شرایط غیرخصمانه

شکست‌هایی را که ناشی از قطعی‌ها، مشاهدات کهنه، پیکربندی نادرستِ تصادفی، تغییر توزیع، درخواست‌های مشروعِ متعارض یا سیاست‌های محلیِ ناسازگارند، بدون جعل یک کنشگر بدخواه ثبت کنید. این شکست‌ها ممکن است همان ضعف‌های قراردادی را آشکار کنند که مهاجم می‌توانست از آن‌ها بهره ببرد. توصیف علّیِ آن‌ها باید منبع اختلال یا مخاطره و شرایط عملیاتیِ آن را مشخص کند.

مخاطره وضعیتی است که توان ایجاد آسیب دارد؛ رخداد رویدادی مشاهده‌شده است؛ آسیب‌پذیری ضعفی است که نقض یک خاصیت امنیتی را تحت شرایط بیان‌شده ممکن می‌کند. نقص کیفی، وقتی هیچ منفعت حفاظت‌شده یا قرارداد مربوطی برقرار نشده باشد، می‌تواند بیرون از دامنهٔ امنیت بماند. این دسته‌ها می‌توانند در یک مورد با هم هم‌پوشانی داشته باشند، اما جایگزین یکدیگر نیستند. رخدادی تصادفی تکنیک حمله‌ای را نشان نمی‌دهد، و ورودی‌ای که با نیت خصمانه نوشته شده اما هیچ نقضی پدید نمی‌آورد، آسیب‌پذیری را ثابت نمی‌کند.

این تمایز دامنهٔ گستردهٔ امنیت سامانه‌های هوشمند را حفظ می‌کند و در عین حال از فهرستی پرهیز می‌کند که در آن هر خطا به حمله تبدیل شود. مواردی که ربط امنیتی‌شان مورد مناقشه است باید همراه با اختلاف‌نظر و شواهدِ قراردادیِ مفقود نگه داشته شوند.

## نگاشت به حوزه‌های تحلیلی

نُه حوزه گروه‌بندی‌های تحلیلیِ موقت‌اند، نه مراحل اجرا یا رتبه‌های پیامد. کارکردهای واقعی را به آن‌ها نگاشت کنید، نه اینکه اجزا را به زور در یک جعبه جای دهید.

| حوزه | پرسش مدل‌سازی تهدید |
| --- | --- |
| L1 مدل‌ها و محاسبه | آیا پارامترهای مدل، قواعد استنتاج یا قرارداد محاسبهٔ مشخص‌شده ممکن است تغییر کنند یا نقض شوند؟ |
| L2 نرم‌افزار و زیرساخت | آیا قراردادهای پیاده‌سازی، دسترسی، جداسازی، زمان اجرا یا زیرساخت ممکن است شکست بخورند؟ |
| L3 داده و دانش | آیا منابع اطلاعاتی، دسترسی، منشأ یا کیفیت شواهد ممکن است مخدوش شوند؟ |
| L4 ادراک و بازنمایی جهان | آیا مشاهدات یا برآوردهای محیط فیزیکی یا دیجیتال ممکن است به شکلی مرتبط با امنیت گمراه‌کننده شوند؟ |
| L5 تفسیر و هدف‌ها | آیا اطلاعات ممکن است اختیار دستوریِ غیرمجاز به دست آورند یا هدفی مجاز را منحرف کنند؟ |
| L6 حافظه و تداوم حالت | آیا حالت عملیاتیِ نگه‌داشته‌شده ممکن است ارتباط مجاز، ماندگاری یا معناشناسیِ به‌روزرسانیِ خود را از دست بدهد؟ |
| L7 برنامه‌ریزی و کنش | آیا برنامه‌ها، تفویض، اعتبارسنجی کنش یا اجرا ممکن است از قیدهای مجاز فراتر روند؟ |
| L8 تعامل انسان و سامانه | آیا شیوهٔ ارائه یا تعامل ممکن است مجوزدهیِ آگاهانه، نظارت یا مداخله را تضعیف کند؟ |
| L9 تعامل جمعی و سامانه‌ای | آیا یک قرارداد جمعیِ مشخص ممکن است از راه جفت‌شدگی میان مشارکت‌کنندگان یا منابع مشترک شکست بخورد؟ |

L1 و L2 محاسبهٔ مدل را از تحقق نرم‌افزاریِ آن متمایز می‌کنند: کتابخانه‌ای به‌خطرافتاده مسئله‌ای مربوط به پیاده‌سازی است، حتی وقتی در خدمت استنتاج باشد. L3 و L6 منابع اطلاعاتی را از تداوم عملیاتیِ نگه‌داشته‌شده متمایز می‌کنند: یک مخزن داده می‌تواند هر دو کارکرد را داشته باشد. L5 به تفسیر و هدف‌ها مربوط است، در حالی که L7 به برنامه‌ها و کنش‌هایی که بر پایهٔ آن‌ها ساخته یا اجرا می‌شوند. رفتار زیان‌بار به‌تنهایی جایگاه شکست را در L5 تعیین نمی‌کند.

L9 به قرارداد جمعی و سازوکار جفت‌شدگیِ شناسایی‌شده نیاز دارد. پیامد بزرگِ ناشی از یک جزء به‌خطرافتاده کافی نیست. حدِ یک منبع مشترک یا شرط پایداریِ بازخورد می‌تواند در سطح یک گروه یا زیرگراف شکست بخورد، حتی وقتی هیچ رابطهٔ منفردی قرارداد محلی خود را نقض نکند. بنابراین گراف به شکست‌های دوتایی محدود نیست.

D1 تا D7 را به‌عنوان ابعاد سراسری و با همان معانی اصلی‌شان به کار ببرید. هویت، حاکمیت، منشأ، حریم خصوصی، چرخهٔ عمر، مشاهده‌پذیری و بازیابی در همهٔ حوزه‌ها موضوعیت دارند. حوزه یک مسئولیت تحلیلی را مشخص می‌کند؛ بُعد دیدگاهی افزوده فراهم می‌کند؛ و خاصیت بیان می‌کند چه چیزی باید برقرار بماند.

## ساختن مسیرهای اثرگذاری و شکست

هر سناریو را به‌صورت یک نقطهٔ ورود، یک مداخله یا اختلالِ کنترل‌شده، گذارهای میانی، قراردادهای شکست‌خوردهٔ فرضی و پیامدهای ممکن توصیف کنید. علامت بزنید کدام گذارها مشاهده‌شده، استنباط‌شده، مفروض یا آزموده‌نشده‌اند. یک حمله ممکن است از یک پایگاه داده، گردآورندهٔ زمینه، برنامه‌ریز و ابزار عبور کند، بی‌آنکه هر یک از این اجزا آسیب‌پذیری جداگانه‌ای داشته باشد.

چند شکست علّی، شکستی ترکیبی یا طبقه‌بندیِ حل‌نشده را مجاز بدانید. هرگاه شواهد از یک حوزهٔ اصلی پشتیبانی کنند، می‌توان آن را ثبت کرد، اما این کار الزامی نیست. جایی را که اثرگذاری وارد می‌شود از جایی که اختیار به‌نادرستی تخصیص می‌یابد متمایز کنید. همچنین شکست‌های مهاری را که مستقلاً اثبات شده‌اند، از کنترل‌هایی که هرگز قرار نبوده از آن رویداد جلوگیری کنند متمایز کنید.

ساختار زمانی را بگنجانید: پیش‌نیازها، ترتیب، نگه‌داری حالت، انقضا، تلاش‌های مجدد، محرک‌های تأخیری و فرصت‌های مداخله. سناریویی که به حافظه مربوط است به زمینه‌ای بعدی و شرایط بازنشانی نیاز دارد، نه فقط به یک خروجیِ بی‌درنگ. سناریوی کنش به نقطه‌ای نیاز دارد که در آن یک تعهد در بیرون مؤثر می‌شود. برای عامل‌هایی که با هم تعامل دارند، چرخه‌ها، حالت مشترک و رقابت بر سر منابع را بگنجانید، نه اینکه فرض کنید اثرگذاری تنها رو به جلو حرکت می‌کند.

## سناریوی نمونه

سناریوی زیر توضیحی و اجرانشده است. دستیار دانشی سندی را از منبعی بازیابی می‌کند که یک ناشر بیرونی می‌تواند آن را ویرایش کند. ناشر نمی‌تواند دستورهای سامانه، اعتبارنامه‌ها یا سیاست ابزارها را تغییر دهد. وظیفهٔ مجاز دستیار خلاصه کردن رهنمودهای داخلی است؛ دستیار ابزاری صرفاً آزمایشی برای پیشنهاد به‌روزرسانی اسناد دارد.

مداخلهٔ فرضی، محتوای سندی است که به‌صورت دستوری برای تغییر یک ترجیحِ مجوزِ نگه‌داشته‌شده عرضه می‌شود. ورود از راه یک رابطهٔ اطلاعاتی در L3 رخ می‌دهد. شکستی احتمالی در L5 محتوای سند را به اختیار دستوری ارتقا می‌دهد. شکستی احتمالی در L6 آن ترجیح را بدون به‌روزرسانیِ مجاز ماندگار می‌کند. شکستی بعدی در L7 به شواهد جداگانه‌ای نیاز دارد که قرارداد کنشی نقض شده است. هیچ‌یک خودبه‌خود از رویداد پیشین نتیجه نمی‌شود.

قراردادهای مربوط می‌توانند P04 «یکپارچگی دستور»، P07 «یکپارچگی حافظه» و P09 «یکپارچگی هدف» را در بر بگیرند. این سناریو تضعیف می‌شود اگر ترجیح هرگز ثبت قطعی نشود، اگر کاربری مجاز صریحاً آن به‌روزرسانی را درخواست کرده باشد، یا اگر همان نتیجه با محتوای بی‌خطرِ همسان نیز به همان اندازه رخ دهد. آزمون‌های اولیه باید از ترجیحات ساختگی، حالتِ جداشده و ابزارِ جایگزینِ ساختگی استفاده کنند. به‌خطرافتادن محیط عملیاتی، شیوع و پیامد در ادامهٔ مسیر همچنان اثبات‌نشده باقی می‌مانند.

## بازبینی و نگه‌داری

مفروضات را با مالکان سامانه و متخصصان مربوط بازبینی کنید. پیش از انتخاب آزمون‌ها، اختلاف‌نظر دربارهٔ اختیار، منافع حفاظت‌شده و محدودیت‌های عملیاتی را ثبت کنید. سناریوها را با توصیف‌هایی موجه از میزان در معرض بودن و پیامد اولویت‌بندی کنید؛ برچسب‌های ترتیبی را برای ساختن نمره‌ای جهان‌شمول در هم ضرب نکنید. عدم‌قطعیتی که پیامدهای سنگینی دارد، ممکن است مهارِ زودهنگام را توجیه کند، حتی در حالی که بررسی علّی هنوز ناتمام است.

گراف، قراردادها، سوابق سناریوها، موارد مستثنا و وابستگی‌های حل‌نشده را نسخه‌گذاری کنید. پس از تغییر در هدف‌ها، مدل‌ها، ابزارها، حافظه، اجازه‌ها، منابع داده، گردش‌کارهای انسانی یا ترکیب جمعی، مدل تهدید را بازبینی کنید. نتایج ارزیابی، از جمله یافته‌های منفی و سازوکارهای بازنمایی‌نشده، باید به این مصنوعات بازخورانده شوند. مدل تهدیدِ تکمیل‌شده دامنهٔ پژوهش را مشخص می‌کند، نه اثباتی بر امنیت یا کامل بودن در آینده.
