Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cumulus — Cumulus. Threat modeling the Clouds. | Kitploit
Tools/GitHubGitHub/owasp/cumulus
Cloud SecurityDevSecOpsLearning & EducationCurated ResourcesLabs & Practice
GitHubowasp/cumulus

cumulus

Cumulus. Threat modeling the Clouds.

Repository anzeigen
295vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

OWASP Cumulus - Bedrohungsmodellierung für die Cloud

Cumulus-Karten

Cumulus ist der einfache Weg, um Sicherheit in Cloud- und DevOps-Teams zu bringen.

Als Variante des Kartenspiels Elevation of Privilege folgt es der Idee, ein System durch Gamification zu bedrohungsmodellieren. Dieser leichte und niedrigschwellige Ansatz hilft Ihnen, Bedrohungen für Ihr DevOps- oder Cloud-Projekt zu finden und vermittelt den Entwicklern eine sicherheitsorientierte Denkweise.

Die neueste Version finden Sie hier.

Bedrohungsmodellierung

Die Idee der Bedrohungsmodellierung durch Serious Games geht auf das Kartenspiel Elevation of Privilege von Adam Shostack zurück. Die Grundidee ist, die Entwickler an einen Tisch zu bringen und sie dazu zu bringen, über die Sicherheit ihres Systems zu diskutieren. Dabei dient ein Kartenspiel als Leitfaden durch einen Katalog von Bedrohungen. Es ist darauf ausgelegt, niedrigschwellig und auf natürliche Weise in agile Entwicklungsprozesse integrierbar zu sein.

Während das ursprüngliche Spiel die Sicherheit allgemein betrachtet und eine weitere Variante, Cornucopia der OWASP Foundation, speziell die (Web-)Anwendungssicherheit adressiert, hatten wir das Gefühl, dass die spezifischen Bedürfnisse von DevOps-Teams, die in Cloud-Umgebungen arbeiten, fehlten. Cumulus versucht, diese Lücke zu schließen und bietet ein maßgeschneidertes Kartendeck mit Bedrohungen für Cloud-Systeme an.

Bedrohungen werden in die folgenden Kategorien (die auch die Farben im Spiel sind) eingeteilt:

  • Zugriff & Geheimnisse
  • Auslieferung
  • Wiederherstellung
  • Überwachung
  • Ressourcen

Dieses Spiel versucht explizit nicht, Elevation of Privilege oder Cornucopia zu ersetzen. Es sollte vielmehr als Teil eines Trios von Bedrohungsmodellierungs-Kartendecks gesehen werden, die verschiedene Aspekte moderner Softwareentwicklungsprojekte abdecken.

Spielregeln

Cumulus ist ein Stichspiel, ähnlich wie Spades.

Ziel ist es, so viele Punkte wie möglich zu sammeln, entweder durch das Gewinnen eines Stichs oder durch das Finden von Bedrohungen. Am Ende des Spiels ist der Gewinner der Spieler mit den meisten Punkten.

Zur Vorbereitung des Spiels wird eine architektonische Übersicht erstellt. Idealerweise geschieht dies in Form eines Datenflussdiagramms, aber letztendlich ist jede Übersicht geeignet, die von den Spielern verstanden wird. Zusätzlich einigen sich die Spieler auf eine Startfarbe, d.h. eine Bedrohungskategorie.

Nach dem Verteilen der Karten unter den Spielern beginnt das Spiel. Der erste Geber ist der Spieler mit der niedrigsten Karte in der Startfarbe. Der Geber spielt eine Karte in der Startfarbe. Jeder andere Spieler muss in dieser Runde die Farbe bedienen. Falls das nicht möglich ist, kann der Spieler eine beliebige Karte auf der Hand spielen. Der Gewinner der Runde erhält den Stich und ist derjenige, der die höchste Karte in der aktuellen Farbe oder die höchste Trumpfkarte gespielt hat.

Trumpf sind Karten der Farbe Zugriff & Geheimnisse.

Der Gewinner erhält dann einen Punkt, beginnt eine neue Runde und wählt die neue Farbe. Jedes Mal, wenn eine neue Karte gespielt wird, werden alle Spieler gebeten, darüber nachzudenken, ob die auf der aktuellen Karte genannte Bedrohung in irgendeiner Form auf ihr System zutrifft. Wird eine Bedrohung gefunden (und das Team ist sich einig, dass dies ein zu behandelndes Thema ist), wird sie notiert und der Finder erhält einen Extrapunkt.

Danksagungen

Die ursprüngliche und wunderbare Idee, Bedrohungsmodellierung mit Serious Games durchzuführen, geht auf Adam Shostack zurück, der damals für Microsoft arbeitete. Er erfand das Spiel Elevation of Privilege, das die Blaupause für Cumulus ist.

Ein weiteres großartiges Spiel, das dem Ansatz von Elevation of Privilege zur Bedrohungsmodellierung folgt, ist Cornucopia, entwickelt von der OWASP Foundation.

Beide Kartenspiele sind großartige Werkzeuge, um Entwicklungsteams dabei zu helfen, die Sicherheit des von ihnen entwickelten Systems zu erhöhen.

Wir sahen jedoch den Bedarf für ein Bedrohungsmodellierungs-Kartenspiel, das speziell auf DevOps-/Cloud-Projekte abzielt. Aus dieser Idee entstand Cumulus.

Online-Version

Es gibt eine Online-Version dieses Kartenspiels (sowie von Elevation of Privilege und Cornucopia) für entfernte oder geografisch verteilte Teams. Diese kann einfach selbst gehostet werden.

Sie finden es unter:

https://github.com/tng/elevation-of-privilege

Alternativ kann Cumulus auf copi.owasp.org gespielt werden, siehe die Versionshinweise. Danke an Johan Sydseter.

Mitwirken

Beiträge zum Kartendeck sind sehr willkommen. Letztendlich ist dieses Kartendeck als Gemeinschaftsprojekt gedacht.

Änderungen an den Bedrohungsformulierungen sind als Pull Requests an cards.tex willkommen.

Versionierung

Das Kartendeck folgt semantischer Versionierung. Versionsänderungen bedeuten:

  • Patch-Version: Nicht-semantische Änderungen: Layout, Tippfehler, kleinere Umformulierungen, ...
  • Minor-Version: Semantische Änderungen: Umformulierungen, zusätzliche Karten...
  • Major-Version: Wesentliche semantische Änderungen: neue Kategorien, ...

Lizenzierung

Das Kartenspiel (einschließlich der Bedrohungsformulierungen und der veröffentlichten PDF-Dateien) wird unter CC-BY-4.0 vertrieben. Bei der Verteilung dieses Spiels wird die Nennung von TNG Technology Consulting sehr geschätzt.

Alle Hilfsdateien (Shell-Skripte, LaTeX-Code für das Layout) werden unter Apache-2.0 vertrieben.

Tool herunterladen