TGViewer
Security Wine (бывший - DevSecOps Wine) Security Wine (бывший - DevSecOps Wine) @sec_devops · 7.1K subscribers
Post #613 4.69K
Devici Threat Modeling Tool

Если вы хотя бы немного следите за интернациональным аппсек-комьюнити, то вы наверняка сталкивались с материалами Криса Ромео (Chris Romeo). У Криса за плечами огромное количество докладов на конференциях, включая RSA Conference и OWASP Global AppSec, подкастов, блогов и исследований, значительная часть которых посвящена моделированию угроз.

Недавно Крис основал собственный стартап Devici для автоматизации моделирования угроз. Поскольку Devici поддерживает 3 модели угроз бесплатно и практически без ограничений для команд до 10 человек, а у Криса безупречная репутация, мы с командой не могли пройти мимо и решили попробовать этот сервис.

Идея следующая:

- Создается модель угроз в виде сущности, которая может иметь различные статусы, частоту обновлений, критичность и даже время, потраченное на моделирование.
- Команда совместно составляет архитектуру приложения, где для каждого компонента назначается атрибут в свободной форме, например, Database, API, WAF, User, Admin, MySQL, RDS, CloudTrail и т.д. В этом помогает небольшой AI, который подбирает нужные атрибуты по запросу пользователя.
- На основе выбранных атрибутов инструмент назначает список угроз. Связь осуществляется через преднастроенную библиотеку угроз, привязанных к атрибутам. Также к каждой угрозе прилагается рекомендация по устранению.
- Далее команда анализирует все назначенные угрозы по всем компонентам, в результате чего формируется to-do лист, назначаемый конкретным ответственным.

За исключением местами непродуманного UX и не всегда мгновенных откликов, инструмент выглядит интересным и перспективным. Индивидуальные исследователи могут использовать инструмент для поиска идей для своих моделей угроз, а команды, работающие за рубежом, могут рассмотреть Devici в качестве дополнения к своим процессам. Авторы также экспериментируют с инновациями и представили новый класс инструментов Design-SAST, который позволяет формировать модель угроз на основе анализированного кода. В будущем возможна генерация списка угроз с помощью AI на базе назначенных атрибутов.

#threatmodeling
Security Compass Devici Threat Modeling | Security Compass The Devici platform empowers teams to mitigate threats in everything they build. From new features to legacy code, application threat modeling is about to be easy, efficient, and collaborative.
  • 👍 16
More from @sec_devops
  1. Apr 23, 2026Немного об ИИшнице 🕵‍♂️ Как давно вы не размышляли об ИИ? В экосистемах, продуктах, серви…
  2. Oct 2, 2025Если вы давно не виделись с командой РАД КОП и хотели бы пообщаться с нами лично, то этот…
  3. Oct 2, 2025‼️ Официальное объявление ниже, в приложении. Если кратко - приходите, потусим и позагружа…
  4. Sep 14, 2025В этом видео я показываю свой майндмэп по внешней разведке для физического пентеста. Мы ра…
  5. Sep 11, 2025Искусство ради искусства, или чем полезна безопасность? 🪨 🖋 О проблеме результативной ИБ…
  6. Jun 25, 2025Кадры решают все 🤝 Находясь на одной ESG конференции (так называется популярная в мире и…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →