Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cumulus — Cumulus. Modellazione delle minacce nel cloud. | Kitploit
Strumenti/GitHubGitHub/owasp/cumulus
Sicurezza CloudDevSecOpsApprendimento e FormazioneRisorse CurateLab e Pratica
GitHubowasp/cumulus

cumulus

Cumulus. Modellazione delle minacce nel cloud.

Vedi Repository
2959 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

OWASP Cumulus - Threat modeling the clouds

Cumulus Cards

Cumulus è il modo semplice per portare la sicurezza nei team cloud e devOps.

Come variante del gioco di carte Elevation of Privilege, segue l'idea di modellare le minacce di un sistema attraverso la gamification. Questo approccio leggero e di facile accesso ti aiuta a trovare le minacce per il tuo progetto devOps o cloud e insegna agli sviluppatori una mentalità orientata alla sicurezza.

Trovi l'ultima release qui.

Threat Modeling

L'idea del threat modeling attraverso serious games risale al gioco di carte Elevation of Privilege di Adam Shostack. L'idea di base è riunire gli sviluppatori attorno a un tavolo e farli iniziare a discutere della sicurezza del loro sistema. Per questo, un gioco di carte funge da guida attraverso un catalogo di minacce. È progettato per essere di facile accesso e naturalmente integrabile nei processi di sviluppo agile.

Mentre il gioco originale affronta la sicurezza in generale e un'altra variante, Cornucopia della OWASP Foundation, si concentra sulla sicurezza delle applicazioni (web) in particolare, abbiamo avuto la sensazione che mancassero le esigenze specifiche dei team devOps che lavorano in ambienti cloud. Cumulus cerca di colmare questa lacuna e fornisce un mazzo di carte personalizzato con minacce ai sistemi cloud.

Le minacce sono classificate nelle categorie (che sono anche i semi di questo gioco):

  • Access & Secrets
  • Delivery
  • Recovery
  • Monitoring
  • Resources

Questo gioco non cerca esplicitamente non cerca di sostituire Elevation of Privilege o Cornucopia. Dovrebbe piuttosto essere visto come parte di un trio di mazzi di carte per il threat modeling, che riflettono diversi aspetti dei moderni progetti di sviluppo software.

Regole del gioco

Cumulus è un gioco di carte a prese, simile alla briscola (spades).

L'obiettivo è raccogliere più punti possibile, sia vincendo una presa sia trovando minacce. Alla fine del gioco, il vincitore è il giocatore con più punti.

In preparazione al gioco viene generata una panoramica architetturale. Idealmente, questa ha la forma di un diagramma di flusso dei dati, ma in fondo va bene qualsiasi panoramica compresa dai giocatori. Inoltre, i giocatori concordano un seme iniziale, cioè una categoria di minacce.

Dopo aver distribuito le carte tra i giocatori, il gioco inizia. Il primo mazziere è il giocatore che possiede la carta più bassa nel seme iniziale. Il mazziere gioca una carta nel seme iniziale.Ogni altro giocatore deve rispondere al seme durante quel turno. Se non è possibile, il giocatore può scegliere qualsiasi carta in mano. Il vincitore del turno prende la presa ed è colui che ha giocato la carta di valore più alto nel seme del turno o la carta di briscola più alta.

Le briscole sono le carte del seme Access & Secrets.

Il vincitore riceve quindi un punto, inizia un nuovo turno e sceglie il nuovo seme. Ogni volta che viene giocata una nuova carta, a tutti i giocatori viene chiesto di pensare se quella particolare minaccia, menzionata sulla carta corrente, si applica in qualche forma al loro sistema. Se viene trovata una minaccia (e il team concorda che sia un argomento da approfondire), viene annotata e chi l'ha trovata riceve un punto extra.

Ringraziamenti

L'idea originale e meravigliosa di condurre il threat modeling attraverso serious games risale a Adam Shostack, all'epoca dipendente di Microsoft. Ha inventato il gioco Elevation of Privilege che è il modello di riferimento per Cumulus.

Un altro grande gioco che segue l'approccio di Elevation of Privilege al threat modeling è Cornucopia sviluppato dalla OWASP Foundation.

Entrambi i giochi di carte sono ottimi strumenti per aiutare i team di sviluppo ad aumentare la sicurezza del sistema che stanno costruendo.

Tuttavia, abbiamo sentito la necessità di un gioco di carte per il threat modeling pensato in particolare per i progetti devOps/cloud. Da questa idea è nato Cumulus.

Versione Online

Esiste una versione online di questo gioco di carte (e anche di Elevation of Privilege e Cornucopia) per team remoti o geograficamente distribuiti. Può essere facilmente ospitata autonomamente (self-hosted).

La puoi trovare qui:

https://github.com/tng/elevation-of-privilege

In alternativa, Cumulus può essere giocato su copi.owasp.org, vedi le note di rilascio. Grazie a Johan Sydseter.

Contribuire

I contributi al mazzo di carte sono molto apprezzati. In fondo, questo mazzo di carte è pensato per essere un progetto comunitario.

Le modifiche alle formulazioni delle minacce sono benvenute come pull request su cards.tex.

Versioning

Il mazzo di carte segue il versionamento semantico. I cambi di versione significano:

  • versione patch: modifiche non semantiche: layout, refusi, piccole riformulazioni, ...
  • versione minor: modifiche semantiche: riformulazioni, carte aggiuntive...
  • versione major: modifiche semantiche sostanziali: nuove categorie, ...

Licenza

Il gioco di carte (incluse le formulazioni delle minacce e i file PDF rilasciati) è distribuito sotto CC-BY-4.0. Quando distribuisci questo gioco, è molto apprezzato menzionare TNG Technology Consulting.

Tutti i file utils (script shell, codice LaTeX per l'impaginazione) sono distribuiti sotto Apache-2.0.

Scarica lo strumento