LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Intermédiaire 11 min de lecture

Modélisation des menaces : Pensez comme un attaquant

La sécurité ne consiste pas à acheter des outils — il s'agit de comprendre ce que vous protégez et qui pourrait vous attaquer. Apprenez à modéliser les menaces avec STRIDE et des frameworks pratiques.

5 novembre 2026

Qu'est-ce que la modélisation des menaces ?

La modélisation des menaces est un processus structuré pour identifier, évaluer et prioriser les menaces potentielles contre un système. Au lieu de réagir aux incidents, vous les anticipez.

Les 4 questions fondamentales

  1. Qu'est-ce que nous construisons ? (cartographie du système)
  2. Qu'est-ce qui peut mal tourner ? (identification des menaces)
  3. Que faisons-nous à ce sujet ? (contre-mesures)
  4. Avons-nous bien fait le travail ? (vérification)

Framework STRIDE

STRIDE est un framework de modélisation des menaces développé par Microsoft :

  • Spoofing — Usurpation d'identité
  • Tampering — Altération de données
  • Repudiation — Déni d'action
  • Information Disclosure — Divulgation d'informations
  • Denial of Service — Déni de service
  • Elevation of Privilege — Élévation de privilèges

Processus pratique

  1. Créez un DFD (Diagramme de Flux de Données) de votre système
  2. Identifiez les limites de confiance — où les données traversent entre zones de confiance différentes
  3. Appliquez STRIDE à chaque composant et flux de données
  4. Priorisez avec DREAD ou CVSS
  5. Mitigez les risques les plus élevés en premier

Outils utiles

  • Microsoft Threat Modeling Tool — gratuit
  • OWASP Threat Dragon — open source
  • Lucidchart/Draw.io — pour les DFDs
#threat modeling#security strategy#risk assessment