
OWASP ऑन्टोलॉजी-संचालित खतरा मॉडलिंग ढांचा
ऑन्टोलॉजी-संचालित खतरा मॉडलिंग (OdTM) ढाँचा कंप्यूटर सिस्टम के स्वचालित खतरा मॉडलिंग में ऑन्टोलॉजिकल दृष्टिकोण के कार्यान्वयन के लिए साधनों का एक समूह है।
यह एक OWASP इन्क्यूबेटर प्रोजेक्ट है।
OdTM ढाँचे द्वारा प्रदान किए गए ऑन्टोलॉजिकल दृष्टिकोण के दो सामान्य लाभ हैं। पहला, यह विभिन्न कंप्यूटर सिस्टम प्रकारों (आर्किटेक्चरल डोमेन) के सुरक्षा-संबंधित ज्ञान (आर्किटेक्चरल घटक और संबद्ध खतरे तथा प्रतिउपाय) को डोमेन-विशिष्ट खतरा मॉडल (ऑन्टोलॉजी) के रूप में औपचारिक बनाने में सक्षम बनाता है। दूसरा, सिस्टम आर्किटेक्ट द्वारा कंप्यूटर सिस्टम को डोमेन-विशिष्ट मॉडल के संदर्भ में, उदाहरण के लिए DFD (डेटा प्रवाह आरेख) के साथ, वर्णित करने के बाद, यह सिस्टम का खतरा मॉडल बनाने (अर्थात प्रासंगिक खतरों और प्रतिउपायों का पता लगाने) के लिए स्वचालित तर्क प्रक्रियाओं के उपयोग की अनुमति देता है।
OdTM ढाँचे का उपयोग शुरू करने के लिए, आप यह मार्गदर्शिका पढ़ सकते हैं।
हमारा दृष्टिकोण एक आधार खतरा मॉडल (ऑन्टोलॉजी) पर आधारित है। आधार मॉडल विभिन्न डोमेन-विशिष्ट खतरा मॉडल बनाने और उन्हें बाहरी स्रोतों, जैसे हमला/भेद्यता/कमजोरी गणनाओं के साथ-साथ पारंपरिक सुरक्षा (खतरा) पैटर्न के कैटलॉग के साथ एकीकृत करने में सक्षम बनाता है।
हमारे पास अकादमिक क्लाउड कंप्यूटिंग खतरा पैटर्न (ACCTP) मॉडल का एक डोमेन-विशिष्ट खतरा मॉडल के रूप में कार्यान्वयन भी है और ATT&CK, CAPEC और CWE का एकीकृत मॉडल भी है।
सभी मॉडल OWL (वेब ऑन्टोलॉजी भाषा) ऑन्टोलॉजी के रूप में कार्यान्वित हैं, जिसमें गणितीय पृष्ठभूमि के रूप में विवरण तर्क (DLs) हैं।
हमने वास्तविक क्लाउड एप्लिकेशन कॉन्फ़िगरेशन से सिमेंटिक डेटा फ्लो आरेखों का एक सेट (OWL, RDF) बनाया है जिसका उपयोग खतरा मॉडलिंग क्षेत्र में विभिन्न शोध के लिए किया जा सकता है।
ढाँचे में खतरा मॉडलिंग प्रक्रिया के स्वचालन के लिए विभिन्न सॉफ्टवेयर उपकरण शामिल हैं (विशेष रूप से, एक वैकल्पिक खतरा नियम इंजन)।
एप्लिकेशन Java, OWL API और HermiT Reasoner पुस्तकालयों के साथ बनाए गए हैं।
यदि आप OdTM का संदर्भ लेना चाहते हैं, तो कृपया यह लेख पढ़ें और इसे उद्धृत करें:
Brazhuk A. Security patterns based approach to automatically select mitigations in ontology-driven threat modelling // Open Semantic Technologies for Intelligent Systems (OSTIS). – 2020. – №. 4. – С. 267-272
ध्यान दें, परियोजना का OWASP रिपॉजिटरी यहाँ है (कृपया अपने योगदान, मुद्दे आदि इसी को भेजें)। और एक दर्पण यहाँ है।