【すとらいどもでる】

STRIDEモデル とは?

最終更新:
💡 六つの視点から、脅威を考える

六つの脅威カテゴリから、システムに起こり得る攻撃を考える手法。データの流れと信頼境界、対策の検討との関係を解説します。

📌 このページのポイント
STRIDE:六つの視点で脅威を考えるS なりすましSpoofing他人などの身元を装うT 改ざんTampering許可なくデータを書き換えるR 否認Repudiationした操作をしていないと主張I 情報漏洩Information Disclosure許可のない相手へ情報が漏れるD サービス拒否Denial of Serviceサービスを使いにくくするE 権限昇格Elevation of Privilege許可されていない権限を得る構成・データの流れ・信頼境界と照らす
六つは脅威の分類で、攻撃の順序ではありません。成立条件と影響を具体化し、対策を検討・検証します。分類だけで安全性や対策の優先順位は決まりません。
ひよこ ひよこ
STRIDEモデルは、何に使うの?
ペンギン先生 ペンギン先生
システムにどんな脅威があるか、六つの視点から考えるために使うよ。設計やデータの流れに照らして、攻撃者なら何ができるかを具体的に検討するんだ。
ひよこ ひよこ
六つを、日本語で教えて。
ペンギン先生 ペンギン先生
なりすまし、改ざん、否認、情報漏洩、サービス拒否、権限昇格だよ。たとえば他人の身元を装うのはなりすまし、許可なくデータを書き換えるのは改ざん。図には各カテゴリの意味を並べたよ。
ひよこ ひよこ
否認は、アクセスを拒否すること?
ペンギン先生 ペンギン先生
違うよ。自分がした操作を、していないと主張することだね。記録や証拠が不十分だと、誰が何をしたのか確認しにくくなる。サービスを使えなくする脅威は、別のサービス拒否に当たるんだ。
ひよこ ひよこ
どうやって、対象と結び付ける?
ペンギン先生 ペンギン先生
構成要素やデータの流れを図にし、信頼の違う領域の境界も確認する。その要素や通信に各カテゴリの脅威が当てはまるか考えるよ。カテゴリ名を埋めるだけでなく、成立条件と影響を具体化するんだ。
ひよこ ひよこ
六つを確認すれば、安全になる?
ペンギン先生 ペンギン先生
見落としを減らす助けにはなるけれど、完全な検出を保証しないよ。攻撃者の立場でも考え、対策を決めて確かめる必要がある。設計が変わったら、その変化を踏まえて見直すんだ。
もっと詳しく知りたい人へ

脅威、弱点、リスクは同じもの?

分けて考えます。STRIDEは、何が起こり得るかという脅威の分類に使います。そこから成立を助ける弱点、起きた場合の影響や可能性を検討します。カテゴリだけでリスクの大きさは決まりません。

対策は、カテゴリごとに一つ決めればよい?

システムの構成と攻撃の成立条件に合わせます。認証、権限、入力の検証、記録等の対策を必要な場所へ組み合わせ、想定した脅威へ有効か確認します。六項目のチェック済み表示が、対策の完了を意味するわけではありません。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「STRIDEモデル」って出てきたら「六つのカテゴリから、システムの脅威を考える手法」と思えばだいたいOK!
📖 おまけ:英語の意味
「STRIDE」 = 六つの脅威カテゴリの頭文字
💬 Spoofing、Tampering、Repudiation、Information Disclosure、Denial of Service、Elevation of Privilegeの頭文字です。Microsoftが脅威モデリングで案内している手法です。

参考資料

← 用語集にもどる