
Cumulus. نمذجة التهديدات للسحابات.
Cumulus هي الطريقة السهلة لإدخال الأمان إلى فرق السحابة وdevOps.
باعتبارها نسخة مختلفة من لعبة الورق Elevation of Privilege، فإنها تتبع فكرة نمذجة تهديدات نظام ما عبر التلعيب. يساعدك هذا النهج الخفيف ومنخفض العوائق في العثور على التهديدات التي تستهدف مشروع devOps أو السحابة الخاص بك، ويعلّم المطورين عقلية موجهة نحو الأمان.
يمكنك العثور على أحدث إصدار هنا.
تعود فكرة نمذجة التهديدات عبر الألعاب الجادة إلى لعبة الورق Elevation of Privilege من تأليف Adam Shostack. الفكرة الأساسية هي جمع المطورين حول طاولة ودفعهم لبدء مناقشة أمان نظامهم. ولهذا، تعمل لعبة الورق كدليل عبر كتالوج من التهديدات. إنها مصممة لتكون منخفضة العوائق وقابلة للدمج بشكل طبيعي ضمن عمليات التطوير الرشيقة.
في حين أن اللعبة الأصلية تتناول الأمان بشكل عام، وهناك نسخة أخرى، Cornucopia من مؤسسة OWASP، تستهدف أمان تطبيقات (الويب) بشكل خاص، شعرنا أن الاحتياجات المحددة لفرق devOps العاملة في بيئات سحابية كانت مفقودة. تسعى Cumulus إلى ملء هذه الفجوة وتوفر مجموعة بطاقات مخصصة تتضمن تهديدات للأنظمة السحابية.
تُصنَّف التهديدات إلى الفئات التالية (وهي أيضاً أنواع أوراق اللعب (suits) في هذه اللعبة):
هذه اللعبة صراحةً لا تحاول أن تحل محل Elevation of Privilege أو Cornucopia. بل ينبغي النظر إليها بالأحرى كجزء من ثلاثية مجموعات بطاقات نمذجة التهديدات، تعكس جوانب مختلفة من مشاريع تطوير البرمجيات الحديثة.
Cumulus هي لعبة أوراق تعتمد على أخذ الخدع (trick-taking)، تشبه لعبة Spades.
الهدف هو جمع أكبر عدد ممكن من النقاط، إما عبر أخذ خدعة أو عبر اكتشاف تهديدات. في نهاية اللعبة، يكون الفائز هو اللاعب الحاصل على أكبر عدد من النقاط.
تحضيراً للعبة، يتم إنشاء نظرة عامة معمارية. من الأفضل أن تكون هذه النظرة في شكل مخطط تدفق بيانات، لكن في النهاية أي نظرة عامة يفهمها اللاعبون تكون مقبولة. بالإضافة إلى ذلك، يتفق اللاعبون على نوع بداية (starting suit)، أي فئة تهديدات.
بعد توزيع الأوراق على اللاعبين، تبدأ اللعبة. أول موزع هو اللاعب الذي يمتلك أدنى بطاقة في النوع المحدد. يلعب الموزع بطاقة من النوع المحدد. يجب على كل لاعب آخر أن يتبع هذا النوع خلال الجولة. إذا لم يكن ذلك ممكناً، يمكن للاعب اختيار أي بطاقة بحوزته. الفائز بالجولة هو من يأخذ الخدعة، وهو من لعب البطاقة الأعلى قيمة في نوع الجولة أو أعلى بطاقة رابحة (trump).
الأوراق الرابحة (Trumps) هي بطاقات من نوع الوصول والأسرار.
يحصل الفائز بعدها على نقطة، ويبدأ جولة جديدة ويختار النوع الجديد. في كل مرة تُلعب فيها بطاقة جديدة، يُطلب من جميع اللاعبين التفكير فيما إذا كان ذلك التهديد المعين، المذكور على البطاقة الحالية، ينطبق على نظامهم بشكل ما. إذا تم العثور على تهديد (ووافق الفريق على أن هذا موضوع يستحق النظر)، يُدوَّن ويحصل مكتشفه على نقطة إضافية.
تعود الفكرة الأصلية والرائعة لإجراء نمذجة التهديدات عبر الألعاب الجادة إلى Adam Shostack، الذي كان يعمل في Microsoft آنذاك. لقد اخترع لعبة Elevation of Privilege، والتي تمثل المخطط الأساسي لـ Cumulus.
لعبة رائعة أخرى تتبع نهج Elevation of Privilege في نمذجة التهديدات هي Cornucopia، التي طورتها مؤسسة OWASP.
كلتا اللعبتين أداتان رائعتان لمساعدة فرق التطوير على زيادة أمان النظام الذي يقومون ببنائه.
ومع ذلك، شعرنا بالحاجة إلى لعبة ورق لنمذجة التهديدات تستهدف مشاريع devOps/السحابة بشكل خاص. من هذه الفكرة، وُلدت Cumulus.
توجد نسخة إلكترونية من هذه اللعبة (وأيضاً من Elevation of Privilege وCornucopia) للفرق البعيدة أو الموزعة جغرافياً. يمكن استضافتها ذاتياً بسهولة.
يمكنك العثور عليها على:
بدلاً من ذلك، يمكن لعب Cumulus على copi.owasp.org، انظر ملاحظات الإصدار. الشكر لـ Johan Sydseter.
نقدّر كثيراً المساهمات في مجموعة البطاقات. في النهاية، صُممت مجموعة البطاقات هذه لتكون مشروعاً مجتمعياً.
التغييرات على صيغ التهديدات مرحّب بها كطلبات سحب (pull requests) إلى cards.tex.
تتبع مجموعة البطاقات التحكم الدلالي بالإصدارات. وتعني تغييرات الإصدار:
تُوزَّع لعبة الورق (بما في ذلك صيغ التهديدات وملفات PDF المنشورة) بموجب CC-BY-4.0. عند توزيع هذه اللعبة، يُقدَّر كثيراً ذكر TNG Technology Consulting.
تُوزَّع جميع ملفات الأدوات (البرامج النصية للصدفة، وكود LaTeX للتنسيق) بموجب Apache-2.0.