1. PASTA(Process for Attack Simulation and Threat Analysis)的七阶段流程中从业务目标到风险的完整步骤?
请解释 PASTA 威胁建模的七阶段流程,从业务目标到风险的完整步骤?
- PASTA 七阶段的内容与顺序
- 业务视角与风险驱动的建模思想
- PASTA 与 STRIDE 的差异
PASTA 是"攻击模拟与威胁分析的流程",共七个阶段:1) 定义业务目标(Define objectives);2) 定义技术范围(Define technical scope);3) 分解应用(Decompose application);4) 威胁分析(Threat analysis);5) 漏洞与弱点分析(Vulnerability & weakness analysis);6) 攻击模拟(Attack modeling & simulation);7) 风险分析与影响(Risk & impact analysis)。整个过程从业务目标出发,逐步细化到技术范围、应用分解、威胁枚举、漏洞分析、攻击模拟(如攻击树)与风险量化,最终输出风险等级与缓解策略,是"业务对齐、风险驱动"的建模方法。
与 STRIDE 从"技术元素"出发不同,PASTA 从"业务目标"出发,把威胁建模与业务风险、投入产出挂钩,更适合需要向管理层汇报风险、做安全投资的场景。