Çalışma mantığı
Varlıkları, güven sınırlarını ve saldırgan yeteneklerini çıkarın. Kendi cihazını yöneten kullanıcı, çalınmış oturum kullanan kişi ve tedarik zincirine erişen aktör aynı başlangıç koşullarına sahip değildir.
Uygulamada nasıl değerlendirilir?
Bir cüzdanda yalnızca bakiye değişkenini korumaya odaklanmak yeterli olmaz. İmza yetkisi, alıcı adresi ve sunucunun işlem kaydı ayrı varlıklardır.
Sınırlar ve yaygın hatalar
Araç adlarının listesi tehdit modeli değildir. Frida yazmak, hangi iş sonucunun korunacağını açıklamaz.
Kontrol listesi
- Varlığı adlandırın
- Saldırgan yetkisini yazın
- İstenmeyen sonucu tanımlayın
Karar verirken
Her RASP kuralı için modelde karşılık gelen bir saldırı yolu ve iş etkisi bulunmalıdır.
İlk çalışma oturumunda sorulacaklar
Bir diyagram çizmeden önce korunacak sonucu yazın: yetkisiz para aktarımı, ücretli içeriğe izinsiz erişim veya özel verinin açığa çıkması. Ardından saldırganın hesabı, uygulama dosyası, cihazı ve ağı üzerindeki erişimini belirtin. Böylece teorik bütün tehditler yerine ilgili yollar görünür olur.
Her senaryo için önkoşul, hedeflenen değişiklik, beklenen savunma ve kalan risk bulunmalıdır. Bir kontrol eklemek sadece tek yolu zorlaştırıyorsa alternatif yollar da değerlendirilir. Tehdit modeli, ürün satın alındıktan sonra hazırlanan bir gerekçe belgesi olmamalıdır.
İlgili rehberler: Mobil uygulamada güven sınırları, MITRE ATT&CK Mobile ile tehdit senaryosu kurmak.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.