Threat modelling — cinq étapes, du périmètre au contrôle vérifié

Un threat model n'est pas un document : c'est une boucle qui se rejoue à chaque évolution

Threat modelling — cinq étapes, du périmètre au contrôle vérifié Un threat model n'est pas un document : c'est une boucle qui se rejoue à chaque évolution 01 / Étape 02 / Question directrice 03 / Livrable 1 · Cadrer · actifs, DICT · Étape · périmètre 1 · Cadrer actifs, DICT périmètre 2 · Cartographier · flux et frontières · Étape · confiance 2 · Cartographier flux et frontières confiance 3 · Énumérer · STRIDE, scénarios · Étape · menaces 3 · Énumérer STRIDE, scénarios menaces 4 · Prioriser · impact × exploitabilité · Étape · risque brut 4 · Prioriser impact × exploitabilité risque brut 5 · Décider et vérifier · propriétaire, preuve · Étape · traitement 5 · Décider et vérifier propriétaire, preuve traitement Où la confiance cède · quel flux traverse quoi · Question directrice · frontières Où la confiance cède quel flux traverse quoi frontières Quel impact, quel coût ? · gravité × effort adverse · Question directrice · arbitrage Quel impact, quel coût ? gravité × effort adverse arbitrage Périmètre écrit · actifs, DICT, exclusions · Livrable · daté Périmètre écrit actifs, DICT, exclusions daté Catalogue de menaces · STRIDE et abus · Livrable · priorisé Catalogue de menaces STRIDE et abus priorisé Contre-mesures · échéance et preuve · Livrable · vérifiées Contre-mesures échéance et preuve vérifiées actifs frontières impact traitement à chaque évolution Legend User UI Agent logic Policy Tool action Context / trace External system

Ce qui distingue un bon threat model

  • • Il part des actifs et des flux réels, pas d'un catalogue de menaces hors contexte
  • • Chaque menace devient un scénario : un attaquant, un chemin, un actif visé
  • • Il se termine par des décisions : contrôle, propriétaire, échéance, preuve attendue

Les pièges

  • • Énumérer sans périmètre : impossible de dire ce qui est hors sujet
  • • Prendre STRIDE pour une preuve, alors que c'est un guide d'énumération
  • • Livrer un document qui dort : sans rejeu, le modèle se périme au premier changement d'architecture

Preuve attendue

  • • Diagramme de flux annoté, versionné avec l'architecture qu'il décrit
  • • Registre des menaces : scénario, actif, impact, traitement, propriétaire
  • • Test daté du contrôle : rapport, ticket ou capture, pas une case cochée