
Cumulus. Modellazione delle minacce nel cloud.
Cumulus è il modo semplice per portare la sicurezza nei team cloud e devOps.
Come variante del gioco di carte Elevation of Privilege, segue l'idea di modellare le minacce di un sistema attraverso la gamification. Questo approccio leggero e di facile accesso ti aiuta a trovare le minacce per il tuo progetto devOps o cloud e insegna agli sviluppatori una mentalità orientata alla sicurezza.
Trovi l'ultima release qui.
L'idea del threat modeling attraverso serious games risale al gioco di carte Elevation of Privilege di Adam Shostack. L'idea di base è riunire gli sviluppatori attorno a un tavolo e farli iniziare a discutere della sicurezza del loro sistema. Per questo, un gioco di carte funge da guida attraverso un catalogo di minacce. È progettato per essere di facile accesso e naturalmente integrabile nei processi di sviluppo agile.
Mentre il gioco originale affronta la sicurezza in generale e un'altra variante, Cornucopia della OWASP Foundation, si concentra sulla sicurezza delle applicazioni (web) in particolare, abbiamo avuto la sensazione che mancassero le esigenze specifiche dei team devOps che lavorano in ambienti cloud. Cumulus cerca di colmare questa lacuna e fornisce un mazzo di carte personalizzato con minacce ai sistemi cloud.
Le minacce sono classificate nelle categorie (che sono anche i semi di questo gioco):
Questo gioco non cerca esplicitamente non cerca di sostituire Elevation of Privilege o Cornucopia. Dovrebbe piuttosto essere visto come parte di un trio di mazzi di carte per il threat modeling, che riflettono diversi aspetti dei moderni progetti di sviluppo software.
Cumulus è un gioco di carte a prese, simile alla briscola (spades).
L'obiettivo è raccogliere più punti possibile, sia vincendo una presa sia trovando minacce. Alla fine del gioco, il vincitore è il giocatore con più punti.
In preparazione al gioco viene generata una panoramica architetturale. Idealmente, questa ha la forma di un diagramma di flusso dei dati, ma in fondo va bene qualsiasi panoramica compresa dai giocatori. Inoltre, i giocatori concordano un seme iniziale, cioè una categoria di minacce.
Dopo aver distribuito le carte tra i giocatori, il gioco inizia. Il primo mazziere è il giocatore che possiede la carta più bassa nel seme iniziale. Il mazziere gioca una carta nel seme iniziale.Ogni altro giocatore deve rispondere al seme durante quel turno. Se non è possibile, il giocatore può scegliere qualsiasi carta in mano. Il vincitore del turno prende la presa ed è colui che ha giocato la carta di valore più alto nel seme del turno o la carta di briscola più alta.
Le briscole sono le carte del seme Access & Secrets.
Il vincitore riceve quindi un punto, inizia un nuovo turno e sceglie il nuovo seme. Ogni volta che viene giocata una nuova carta, a tutti i giocatori viene chiesto di pensare se quella particolare minaccia, menzionata sulla carta corrente, si applica in qualche forma al loro sistema. Se viene trovata una minaccia (e il team concorda che sia un argomento da approfondire), viene annotata e chi l'ha trovata riceve un punto extra.
L'idea originale e meravigliosa di condurre il threat modeling attraverso serious games risale a Adam Shostack, all'epoca dipendente di Microsoft. Ha inventato il gioco Elevation of Privilege che è il modello di riferimento per Cumulus.
Un altro grande gioco che segue l'approccio di Elevation of Privilege al threat modeling è Cornucopia sviluppato dalla OWASP Foundation.
Entrambi i giochi di carte sono ottimi strumenti per aiutare i team di sviluppo ad aumentare la sicurezza del sistema che stanno costruendo.
Tuttavia, abbiamo sentito la necessità di un gioco di carte per il threat modeling pensato in particolare per i progetti devOps/cloud. Da questa idea è nato Cumulus.
Esiste una versione online di questo gioco di carte (e anche di Elevation of Privilege e Cornucopia) per team remoti o geograficamente distribuiti. Può essere facilmente ospitata autonomamente (self-hosted).
La puoi trovare qui:
https://github.com/tng/elevation-of-privilege
In alternativa, Cumulus può essere giocato su copi.owasp.org, vedi le note di rilascio. Grazie a Johan Sydseter.
I contributi al mazzo di carte sono molto apprezzati. In fondo, questo mazzo di carte è pensato per essere un progetto comunitario.
Le modifiche alle formulazioni delle minacce sono benvenute come pull request su cards.tex.
Il mazzo di carte segue il versionamento semantico. I cambi di versione significano:
Il gioco di carte (incluse le formulazioni delle minacce e i file PDF rilasciati) è distribuito sotto CC-BY-4.0. Quando distribuisci questo gioco, è molto apprezzato menzionare TNG Technology Consulting.
Tutti i file utils (script shell, codice LaTeX per l'impaginazione) sono distribuiti sotto Apache-2.0.