Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Threat Modeling STRIDE (Modélisation des menaces)

devsecops

Définition

La modélisation des menaces (threat modeling) est un processus structuré d'identification, d'évaluation et de priorisation des menaces pesant sur un système, réalisé idéalement en phase de conception. STRIDE est la méthodologie la plus répandue, développée par Microsoft, qui catégorise les menaces en six types : Spoofing (usurpation d'identité), Tampering (altération de données), Repudiation (déni d'action), Information Disclosure (divulgation d'information), Denial of Service (déni de service), Elevation of Privilege (élévation de privilèges). Le processus commence par la création d'un Diagramme de Flux de Données (DFD) représentant les composants, les acteurs et les flux de données, puis chaque élément est analysé contre les six catégories STRIDE. Des outils comme Microsoft Threat Modeling Tool, OWASP Threat Dragon ou IriusRisk automatisent partiellement ce processus. Dans un contexte DevSecOps, le threat modeling est intégré aux sprints de développement (threat modeling agile) et les résultats alimentent les user stories de sécurité et les tests de pénétration ciblés. PASTA, LINDDUN et VAST sont des alternatives méthodologiques à STRIDE selon les contextes.

Description

STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege) est la méthodologie de threat modeling Microsoft analysant chaque composant d'un DFD (Data Flow Diagram) pour identifier les menaces potentielles. Dans le contexte DevSecOps, il s'intègre aux sprints de développement agile.

Mise en œuvre

Créer le DFD avec Microsoft Threat Modeling Tool, OWASP Threat Dragon ou IriusRisk. Analyser chaque flux de données et boundary de confiance contre les 6 catégories STRIDE. Convertir les menaces identifiées en user stories de sécurité et en tests d'intrusion ciblés.

Points clés

  • Threat modeling agile : session de 2h par sprint sur les nouvelles fonctionnalités architecturales
  • PASTA : alternative STRIDE orientée risque business (Process for Attack Simulation and Threat Analysis)
  • LINDDUN : threat modeling spécialisé vie privée (Privacy by Design), complémentaire à STRIDE

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis