Threat modelling in een middag

Een team in een werksessie rond een wand met notities

Threat modelling heeft de reputatie van een zware exercitie met diagrammen en formulieren. Dat hoeft niet. Een middag met de juiste mensen levert vaak meer op dan een rapport van tachtig pagina’s.

De reden dat het zwaar aanvoelt, is meestal dat het te laat gebeurt. Als de architectuur al vastligt, wordt elke bevinding een verbouwing. Doe je het tijdens het ontwerp, dan is een bevinding gewoon een keuze die je anders maakt.

Vier vragen, meer heb je niet nodig

We gebruiken de vier vragen van Shostack, omdat ze in gewone taal te stellen zijn en iedereen aan tafel ze kan beantwoorden.

  • Waar werken we aan? Teken het op een whiteboard. Componenten, datastromen, en waar de grenzen van vertrouwen liggen.
  • Wat kan er misgaan? Loop per datastroom af wie hem kan onderscheppen, wijzigen of nabootsen.
  • Wat gaan we eraan doen? Per risico één van vier: wegnemen, beperken, overdragen, of bewust accepteren.
  • Hebben we het goed gedaan? Plan wanneer je dit opnieuw doet — bijvoorbeeld bij elke nieuwe externe koppeling.

Wie er bij moet zitten

Minimaal iemand die het systeem bouwt, iemand die het beheert, en iemand die weet wat het bedrijf zou kosten als het misgaat. Die derde persoon wordt het vaakst vergeten en levert de meeste waarde: die kan zeggen welke risico’s echt onacceptabel zijn en welke je gewoon kunt dragen.

Leg de uitkomst vast als een lijst met beslissingen, niet als een rapport. Een beslissing die je later kunt terugvinden en heroverwegen, is meer waard dan een document dat niemand meer opent.

Volgende stap

Leg ons je uitdaging voor

Vertel wat je wilt bereiken. Je hoeft nog niet te weten hoe. Een gesprek van een half uur is meestal genoeg om te bepalen of wij de juiste partij zijn — en zo niet, dan zeggen we dat ook.