我们是一家小公司,我们没有可以专门用于重量级威胁建模的资源。但是,如果我们能找到一个非常轻量级的威胁建模框架,我认为记录练习中出现的数据流和漏洞是有价值的。
我最仔细地研究了 STRIDE,但是当涉及到数据流图 (DFD) 时,我陷入了困境 - 可能是因为应用程序已经构建并且我似乎包含了可能不属于的细节。
我还找到了Threat Modeling Express,但要让开发人员有时间来协助练习并不容易。
理想情况下,这是一个人可以零碎完成的事情。虽然我理解拥有不同观点的价值,但由于每个人都很忙,此时此刻可能并不现实。
既然构建了应用程序,那么威胁建模还有价值吗?我是否应该定期将 w3af 或 nikto 指向我的应用程序并修复任何漏洞?
简而言之,对于一家小公司来说,在发现威胁方面最划算的是什么?什么样的模型或框架将通过适度的资源投资产生可操作的结果?
TIA