설계 단계에서 자산·데이터 흐름·신뢰 경계를 파악하고 위협과 완화책을 검토하는 데 참고할 자료입니다.
기본 원칙과 분석 범위
-
Threat Modeling Cheat Sheet — OWASP · 영문
시스템 분해부터 위협 식별·완화·검증까지 위협 모델링의 기본 흐름을 정리합니다.
-
Threat Modeling Manifesto · 영문
위협 모델링에서 중요하게 보는 가치와 원칙, 피해야 할 접근을 설명합니다.
-
Attack Surface Analysis Cheat Sheet — OWASP · 영문
외부와 접하는 진입점·종료점과 신뢰 경계를 파악해 공격 표면을 분석하는 방법을 안내합니다.
-
Abuse Case Cheat Sheet (Historical) — OWASP · 영문
악용 시나리오를 요구사항·보안 테스트로 연결하는 방법을 다룬 보존 문서입니다.
STRIDE와 모델 검토
-
Microsoft 위협 모델링 도구 위협 — Microsoft Learn · 한국어
스푸핑·변조·부인·정보 공개·서비스 거부·권한 상승으로 나누는 STRIDE 위협 유형을 설명합니다.
-
위협 모델링 도구 시작 — Microsoft Learn · 한국어
데이터 흐름 다이어그램을 만들고 도구가 제안한 위협을 검토하는 과정을 안내합니다.
-
Microsoft 위협 모델링 도구 해결 방법 — Microsoft Learn · 한국어
인증·권한·데이터 보호 등 보안 통제별 완화책을 구현 예제와 함께 제공합니다.
도구와 코드로 관리하는 모델
-
OWASP Threat Dragon · 영문
위협 모델 다이어그램과 위협 기록을 함께 관리하는 오픈소스 도구를 소개합니다.
-
OWASP pytm · 영문
Python으로 시스템을 정의하고 데이터 흐름도와 위협 분석 자료를 생성하는 도구를 소개합니다.
-
OWASP Threat Modeling Project · 영문
위협 모델링의 접근 방법과 실무 자료를 모은 프로젝트입니다.