Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cumulus — Cumulus. Моделирование угроз для облаков. | Kitploit
Инструменты/GitHubGitHub/owasp/cumulus
Безопасность облачных средDevSecOpsОбучение и ОбразованиеПодобранные РесурсыЛаборатории и Практика
GitHubowasp/cumulus

cumulus

Cumulus. Моделирование угроз для облаков.

Репозиторий
2959 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

OWASP Cumulus - Моделирование угроз в облаках

Cumulus Cards

Cumulus — это простой способ внедрить безопасность в облачные и DevOps-команды.

Будучи вариантом карточной игры Elevation of Privilege, он следует идее моделирования угроз для системы с помощью геймификации. Этот лёгкий и доступный подход помогает находить угрозы для вашего DevOps- или облачного проекта и формирует у разработчиков мышление, ориентированное на безопасность.

Последний релиз можно найти здесь.

Моделирование угроз

Идея моделирования угроз с помощью серьёзных игр восходит к карточной игре Elevation of Privilege авторства Адама Шостака. Основная идея — собрать разработчиков за одним столом и побудить их обсуждать безопасность своей системы. Для этого карточная игра служит проводником по каталогу угроз. Она спроектирована как низкопороговая и естественно встраиваемая в гибкие процессы разработки.

В то время как оригинальная игра рассматривает безопасность в целом, а другой вариант — Cornucopia от OWASP Foundation — нацелен на безопасность (веб-)приложений, мы почувствовали, что не хватает специфических потребностей DevOps-команд, работающих в облачных средах. Cumulus стремится заполнить этот пробел и предлагает собственную колоду карт с угрозами для облачных систем.

Угрозы классифицируются по категориям (они же являются мастями в этой игре):

  • Доступ и секреты
  • Доставка
  • Восстановление
  • Мониторинг
  • Ресурсы

Эта игра явно не пытается заменить Elevation of Privilege или Cornucopia. Её следует рассматривать как часть тройки колод для моделирования угроз, отражающих различные аспекты современных проектов по разработке программного обеспечения.

Правила игры

Cumulus — это карточная игра на взятие взяток, похожая на spades.

Цель — набрать как можно больше очков, либо беря взятки, либо находя угрозы. В конце игры побеждает игрок, набравший больше всего очков.

При подготовке к игре создаётся обзор архитектуры. В идеале — в виде диаграммы потоков данных, но в конечном счёте подойдёт любой обзор, понятный игрокам. Кроме того, игроки договариваются о начальной масти, т.е. о категории угроз.

После раздачи карт игрокам игра начинается. Первым сдаёт игрок, у которого есть самая младшая карта начальной масти. Сдающий ходит картой начальной масти. Каждый другой игрок должен ходить в масть в течение этого раунда. Если это невозможно, игрок может выбрать любую карту на руках. Победитель раунда забирает взятку; это игрок, сыгравший самую старшую карту масти раунда или самый старший козырь.

Козыри — это карты масти Доступ и секреты.

Затем победитель получает очко, начинает новый раунд и выбирает новую масть. Каждый раз, когда разыгрывается новая карта, всем игрокам предлагается подумать, применима ли угроза, указанная на текущей карте, к их системе в какой-либо форме. Если угроза найдена (и команда согласна, что это тема, которую стоит рассмотреть), она записывается, а нашедший получает дополнительное очко.

Благодарности

Оригинальная и замечательная идея проведения моделирования угроз с помощью серьёзных игр восходит к Адаму Шостаку, работавшему в то время в Microsoft. Он придумал игру Elevation of Privilege, которая стала образцом для Cumulus.

Ещё одна отличная игра, продолжающая подход Elevation of Privilege к моделированию угроз, — это Cornucopia, разработанная OWASP Foundation.

Обе карточные игры — отличные инструменты, помогающие командам разработчиков повышать безопасность создаваемой ими системы.

Однако мы ощутили потребность в карточной игре для моделирования угроз, ориентированной именно на devOps/облачные проекты. Из этой идеи и родился Cumulus.

Онлайн-версия

Существует онлайн-версия этой карточной игры (а также Elevation of Privilege и Cornucopia) для удалённых или территориально распределённых команд. Её легко можно развернуть на собственном сервере.

Вы можете найти её здесь:

https://github.com/tng/elevation-of-privilege

Кроме того, в Cumulus можно играть на copi.owasp.org, см. примечания к релизу. Спасибо Johan Sydseter.

Вклад

Любой вклад в колоду карт очень приветствуется. В конечном счёте эта колода карт задумана как общественный проект.

Изменения формулировок угроз приветствуются в виде pull request'ов к cards.tex.

Версионирование

Колода карт следует семантическому версионированию. Изменения версий означают:

  • патч-версия: не семантические изменения: вёрстка, опечатки, небольшие переформулировки, ...
  • минорная версия: семантические изменения: переформулировки, дополнительные карты...
  • мажорная версия: существенные семантические изменения: новые категории, ...

Лицензирование

Карточная игра (включая формулировки угроз и выпущенные PDF-файлы) распространяется под лицензией CC-BY-4.0. При распространении этой игры очень ценится упоминание TNG Technology Consulting.

Все служебные файлы (скрипты оболочки, LaTeX-код для вёрстки) распространяются под лицензией Apache-2.0.

Скачать инструмент