
Cumulus. Threat modeling the Clouds.
Cumulus ist der einfache Weg, um Sicherheit in Cloud- und DevOps-Teams zu bringen.
Als Variante des Kartenspiels Elevation of Privilege folgt es der Idee, ein System durch Gamification zu bedrohungsmodellieren. Dieser leichte und niedrigschwellige Ansatz hilft Ihnen, Bedrohungen für Ihr DevOps- oder Cloud-Projekt zu finden und vermittelt den Entwicklern eine sicherheitsorientierte Denkweise.
Die neueste Version finden Sie hier.
Die Idee der Bedrohungsmodellierung durch Serious Games geht auf das Kartenspiel Elevation of Privilege von Adam Shostack zurück. Die Grundidee ist, die Entwickler an einen Tisch zu bringen und sie dazu zu bringen, über die Sicherheit ihres Systems zu diskutieren. Dabei dient ein Kartenspiel als Leitfaden durch einen Katalog von Bedrohungen. Es ist darauf ausgelegt, niedrigschwellig und auf natürliche Weise in agile Entwicklungsprozesse integrierbar zu sein.
Während das ursprüngliche Spiel die Sicherheit allgemein betrachtet und eine weitere Variante, Cornucopia der OWASP Foundation, speziell die (Web-)Anwendungssicherheit adressiert, hatten wir das Gefühl, dass die spezifischen Bedürfnisse von DevOps-Teams, die in Cloud-Umgebungen arbeiten, fehlten. Cumulus versucht, diese Lücke zu schließen und bietet ein maßgeschneidertes Kartendeck mit Bedrohungen für Cloud-Systeme an.
Bedrohungen werden in die folgenden Kategorien (die auch die Farben im Spiel sind) eingeteilt:
Dieses Spiel versucht explizit nicht, Elevation of Privilege oder Cornucopia zu ersetzen. Es sollte vielmehr als Teil eines Trios von Bedrohungsmodellierungs-Kartendecks gesehen werden, die verschiedene Aspekte moderner Softwareentwicklungsprojekte abdecken.
Cumulus ist ein Stichspiel, ähnlich wie Spades.
Ziel ist es, so viele Punkte wie möglich zu sammeln, entweder durch das Gewinnen eines Stichs oder durch das Finden von Bedrohungen. Am Ende des Spiels ist der Gewinner der Spieler mit den meisten Punkten.
Zur Vorbereitung des Spiels wird eine architektonische Übersicht erstellt. Idealerweise geschieht dies in Form eines Datenflussdiagramms, aber letztendlich ist jede Übersicht geeignet, die von den Spielern verstanden wird. Zusätzlich einigen sich die Spieler auf eine Startfarbe, d.h. eine Bedrohungskategorie.
Nach dem Verteilen der Karten unter den Spielern beginnt das Spiel. Der erste Geber ist der Spieler mit der niedrigsten Karte in der Startfarbe. Der Geber spielt eine Karte in der Startfarbe. Jeder andere Spieler muss in dieser Runde die Farbe bedienen. Falls das nicht möglich ist, kann der Spieler eine beliebige Karte auf der Hand spielen. Der Gewinner der Runde erhält den Stich und ist derjenige, der die höchste Karte in der aktuellen Farbe oder die höchste Trumpfkarte gespielt hat.
Trumpf sind Karten der Farbe Zugriff & Geheimnisse.
Der Gewinner erhält dann einen Punkt, beginnt eine neue Runde und wählt die neue Farbe. Jedes Mal, wenn eine neue Karte gespielt wird, werden alle Spieler gebeten, darüber nachzudenken, ob die auf der aktuellen Karte genannte Bedrohung in irgendeiner Form auf ihr System zutrifft. Wird eine Bedrohung gefunden (und das Team ist sich einig, dass dies ein zu behandelndes Thema ist), wird sie notiert und der Finder erhält einen Extrapunkt.
Die ursprüngliche und wunderbare Idee, Bedrohungsmodellierung mit Serious Games durchzuführen, geht auf Adam Shostack zurück, der damals für Microsoft arbeitete. Er erfand das Spiel Elevation of Privilege, das die Blaupause für Cumulus ist.
Ein weiteres großartiges Spiel, das dem Ansatz von Elevation of Privilege zur Bedrohungsmodellierung folgt, ist Cornucopia, entwickelt von der OWASP Foundation.
Beide Kartenspiele sind großartige Werkzeuge, um Entwicklungsteams dabei zu helfen, die Sicherheit des von ihnen entwickelten Systems zu erhöhen.
Wir sahen jedoch den Bedarf für ein Bedrohungsmodellierungs-Kartenspiel, das speziell auf DevOps-/Cloud-Projekte abzielt. Aus dieser Idee entstand Cumulus.
Es gibt eine Online-Version dieses Kartenspiels (sowie von Elevation of Privilege und Cornucopia) für entfernte oder geografisch verteilte Teams. Diese kann einfach selbst gehostet werden.
Sie finden es unter:
https://github.com/tng/elevation-of-privilege
Alternativ kann Cumulus auf copi.owasp.org gespielt werden, siehe die Versionshinweise. Danke an Johan Sydseter.
Beiträge zum Kartendeck sind sehr willkommen. Letztendlich ist dieses Kartendeck als Gemeinschaftsprojekt gedacht.
Änderungen an den Bedrohungsformulierungen sind als Pull Requests an cards.tex willkommen.
Das Kartendeck folgt semantischer Versionierung. Versionsänderungen bedeuten:
Das Kartenspiel (einschließlich der Bedrohungsformulierungen und der veröffentlichten PDF-Dateien) wird unter CC-BY-4.0 vertrieben. Bei der Verteilung dieses Spiels wird die Nennung von TNG Technology Consulting sehr geschätzt.
Alle Hilfsdateien (Shell-Skripte, LaTeX-Code für das Layout) werden unter Apache-2.0 vertrieben.