Ein Sicherheits-Analyse-Framework das alle sechs Haupttypen von Bedrohungen prüft: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege.
STRIDE-Threat-Modeling für KI-Systeme: Spoofing (gefälschte Inputs, Adversarial Examples), Tampering (Modell/Daten-Vergiftung), Repudiation (fehlende Audit-Trails), Information Disclosure (Modell-Inversion, Membership-Inference), DoS (Inference-Flooding), Privilege Escalation (Prompt-Injection zu Tool-Use). NIST AI RMF MAP 5.2 empfiehlt STRIDE für KI-Threat-Modeling.
STRIDE-Kategorien
| Buchstabe | Bedrohung | Beschreibung | KI-Beispiel |
|---|---|---|---|
| S | Spoofing | Identitätsvortäuschung | Gefälschte Trainingsdaten, Modell-Poisoning |
| T | Tampering | Datenmanipulation | Manipulation von Modell-Inputs/Outputs |
| R | Repudiation | Abstreitbarkeit | KI-Entscheidung ohne Audit Trail |
| I | Info Disclosure | Datenleck | Modell gibt Trainingsdaten preis |
| D | Denial of Service | Verfügbarkeitsangriff | Adversarielle Inputs blockieren Modell |
| E | Elevation of Privilege | Rechteerweiterung | Agent überschreitet Governance-Grenzen |
STRIDE für KI-Systeme
KI-spezifische Bedrohungen:
Spoofing: Prompt Injection, Data Poisoning, Modell-Spoofing Tampering: Adversarielle Beispiele, Modell-Manipulation, Output-Hijacking Repudiation: Fehlender Audit Trail für KI-Entscheidungen Info Disclosure: Membership Inference Attacks, Modell-Extraktion, PII-Leakage DoS: Computationally expensive inputs, Rate-Flooding EoP: Jailbreaking, Privilege Escalation durch Agent, SSRF via LLM
STRIDE im EU AI Act
Art. 15 (Genauigkeit, Robustheit, Cybersicherheit) für Hochrisiko-KI verlangt Widerstandsfähigkeit gegen Angriffe — STRIDE ist der Standard zur Identifikation relevanter Bedrohungen.
Durchführung
- System modellieren — Komponenten, Datenflüsse, Vertrauensgrenzen
- Bedrohungen identifizieren — pro Komponente STRIDE-Analyse
- Risiken bewerten — DREAD oder CVSS-Score
- Gegenmaßnahmen definieren — pro Bedrohung
- Dokumentieren — im Risk Register
Citação
"STRIDE (Threat Modeling)." Open Cognition Commons Foundation. https://opencognitioncommons.org/pt/glossary/stride. CC-BY 4.0. Metadados legíveis por máquina
{
"@context": "https://schema.org",
"@type": "DefinedTerm",
"name": "STRIDE (Threat Modeling)",
"description": "STRIDE ist ein Akronym für sechs Kategorien von Sicherheitsbedrohungen: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service und Elevation of Privilege. Als Bedrohungsmodellierungs-Framework hilft es, Sicherheitsrisiken systematisch zu identifizieren.\n",
"url": "https://opencognitioncommons.org/pt/glossary/stride",
"license": "https://creativecommons.org/licenses/by/4.0/",
"alternateName": [
"STRIDE",
"Threat Modeling"
]
}