《威胁建模:设计和交付更安全的软件》——3.4 否认威胁

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介:

本节书摘来自华章计算机《威胁建模:设计和交付更安全的软件》一书中的第3章,第3.4节,作者:[美] 亚当·斯塔克 更多章节内容可以访问云栖社区“华章计算机”公众号查看。

3.4 否认威胁

否认威胁是宣称什么也没做或者对已发生的事件不负责任。对一件事,人们有可能诚实地否认,也有可能带有撒谎性地否认。要了解这个复杂世界经常需要更多的知识,那些诚实的否认结果可能真的可以暴露用户体验或服务构架中的问题。与其他安全威胁有些不同,否认威胁事件经常出现在业务层(如在TCP/IP等网络层之上,在HTTP/HTML等应用层之上,购买商品的业务逻辑会得到执行)。
他们否认威胁与你的日志审计系统和流程有关。如果你没有日志,不保留日志,不能分析日志,就很难阻止否认威胁了。还有一种攻击,攻击者会在日志中添加数据让分析日志变得棘手。例如,假设用HTML文件记录日志,攻击者发送或

相关实践学习
日志服务之数据清洗与入湖
本教程介绍如何使用日志服务接入NGINX模拟数据,通过数据加工对数据进行清洗并归档至OSS中进行存储。
相关文章
|
2月前
|
存储 监控 安全
网络防御前线:洞悉漏洞、加密与意识
【5月更文挑战第2天】在数字化时代,网络安全已成为维护信息完整性、确保通信保密性和保障系统可用性的基石。本文将探讨网络安全的关键领域,包括识别和防范安全漏洞的策略、加密技术的应用以及提升个体和企业的安全意识。通过深入分析这些领域,我们旨在为读者提供一套综合的网络防护方法,以应对不断演变的安全威胁。
|
2月前
|
存储 SQL 安全
网络堡垒之匙:洞悉漏洞、强化加密与提升意识
【5月更文挑战第27天】 在数字化浪潮的推进下,网络安全与信息安全已成为守护信息世界的重要防线。文章深入探讨了网络安全中的漏洞问题,分析了当前主流的加密技术,并强调了安全意识在防御体系中的核心地位。通过对常见安全漏洞的剖析与案例研究,本文揭示了漏洞产生的根源及其潜在风险。同时,对对称加密、非对称加密以及哈希函数等关键技术进行解读,指出其在数据保护中的关键作用。此外,文中还讨论了通过教育与培训提高个人和组织的网络安全意识,以构筑更为坚固的信息防线。
|
SQL 安全 PHP
威胁狩猎视角下的蔓灵花组织
微步情报局·限时档案解禁 ——《威胁狩猎视角下的蔓灵花组织》