Ihre erste TRA aufbauen
Eine Bedrohungs- und Risikoanalyse (TRA) ist das Dokument, das zeigt, warum Ihr Produkt so sicher ist, wie es ist: was schiefgehen kann, wie schlimm das wäre und was Sie dagegen getan haben. Unter dem CRA ist sie das, was „Security by Design“ überprüfbar macht, statt es nur zu behaupten.
Diese Seite ist eine kurze Orientierung über den Zuschnitt der Arbeit. Sie ist kein Methodenkurs — die begleitete Fassung ist das, wofür unsere Workshops da sind.
Die fünf Schritte
1. Sagen Sie, was das Produkt ist und wo es steht. Zweckbestimmung, vorhersehbare Fehlanwendung, das Netz, in dem es hängt, wer physisch herankommt und welche Daten es hält. Fast jede Uneinigkeit später in einer TRA erweist sich als stillschweigende Uneinigkeit über einen dieser Punkte.
2. Ziehen Sie die Grenzen. Welchen Teilen des Systems vertrauen Sie, und wo hört dieses Vertrauen auf? Schnittstellen, Datenspeicher und Verbindungen, die eine Grenze überschreiten, sind dort, wo Ihre Bedrohungen liegen — alles andere ist Detail.
3. Benennen Sie, was schiefgehen kann, als Weg zu einer Folge. „Schlüssel aus einem gestohlenen Gerät extrahiert, dadurch Kompromittierung der gesamten Installation“ ist eine Bedrohung. „Keine Verschlüsselung im Ruhezustand“ ist eine fehlende Maßnahme — sie lässt sich weder bewerten noch priorisieren noch schließen, und von einer Liste fehlender Maßnahmen auszugehen ist der häufigste Grund, warum eine erste TRA stecken bleibt.
4. Bewerten Sie mit einer Skala, die Sie vorher aufgeschrieben haben. Eintrittswahrscheinlichkeit mal Auswirkung, auf einer kleinen Skala, deren Punkte je durch einen Satz verankert sind. Entscheidend ist nicht Präzision, sondern dass dasselbe Szenario im nächsten Quartal gleich bewertet wird — und dass die Schwelle für „das braucht eine Designmaßnahme“ feststand, bevor jemand die Bewertungen gesehen hat.
5. Entscheiden Sie, und schreiben Sie die Entscheidung auf. Mindern, akzeptieren oder übertragen — jeweils mit Begründung, verantwortlicher Person und Datum. Die akzeptierten Risiken gehören genauso zur TRA wie die geminderten; eine TRA ohne akzeptierte Risiken bedeutet meist, dass die Bewertung gesteuert wurde.
Zwei Dinge, die man beim ersten Mal richtig machen sollte
Früh genug, um noch etwas ändern zu können. Eine TRA, die nach dem Einfrieren der Architektur entsteht, kann bereits getroffene Entscheidungen nur noch bestätigen. Ihr Wert ist dann am größten, wenn sie eine Komponente noch ausschließen oder eine Hardwarefähigkeit noch erzwingen kann — also während des Entwurfs, nicht vor dem Release.
Bewahren Sie jede Version auf. Die erste, dem Entwurf vorausgehende Fassung ist der Nachweis, dass die Bewertung vor dem Design lag. Überschreiben Sie sie, haben Sie zwar weiterhin eine Risikobewertung, aber keinen Beleg mehr für Security by Design.
Wo TRA Studio hineinpasst
Das Werkzeug hält das Systemmodell, das Bedrohungs- und Maßnahmenregister, die Bewertung und die Freigabe — damit die TRA ein lebendes Dokument bleibt und nicht eine Tabelle, die altert. Anforderungen aus den Normen, die Sie importieren, werden auf Ihre eigenen Entwicklungsaktivitäten abgebildet, und alles Nicht-Zugeordnete erscheint als Lücke.
Bereit anzufangen? Prüfen Sie zuerst, ob der CRA für Ihr Produkt gilt — der Anwendungsbereich bestimmt, wie viel davon Sie tatsächlich schulden. Sehen Sie sich danach die Beispiel-Prozessdokumente an, um zu sehen, wie das umgebende Papier aussieht, wenn es ordentlich gemacht ist.
Die fünf Schritte im Werkzeug sehen? Die Tour ist diese Seite mit den Klicks darin: ein Produkt, eine TRA, ein Systemmodell, eine bewertete Bedrohung, eine Maßnahme, ein Bericht — etwa 45 Minuten, Screenshot für Screenshot. Der Text der Tour ist auf Englisch.
Die Beispieldokumente sind bewusst auf Englisch veröffentlicht: Sie sind Vorlagen zum Übernehmen, und eine Übersetzung wäre nicht die Fassung, mit der Sie am Ende arbeiten.
Orientierung auf Basis des CRA-Texts. Ein Ausgangspunkt für Ihre eigene Arbeit, keine Rechtsberatung.
