Intermédiaire 11 min de lecture
Modélisation des menaces : Pensez comme un attaquant
La sécurité ne consiste pas à acheter des outils — il s'agit de comprendre ce que vous protégez et qui pourrait vous attaquer. Apprenez à modéliser les menaces avec STRIDE et des frameworks pratiques.
5 novembre 2026
Table des matières
Qu'est-ce que la modélisation des menaces ?
La modélisation des menaces est un processus structuré pour identifier, évaluer et prioriser les menaces potentielles contre un système. Au lieu de réagir aux incidents, vous les anticipez.
Les 4 questions fondamentales
- Qu'est-ce que nous construisons ? (cartographie du système)
- Qu'est-ce qui peut mal tourner ? (identification des menaces)
- Que faisons-nous à ce sujet ? (contre-mesures)
- Avons-nous bien fait le travail ? (vérification)
Framework STRIDE
STRIDE est un framework de modélisation des menaces développé par Microsoft :
- Spoofing — Usurpation d'identité
- Tampering — Altération de données
- Repudiation — Déni d'action
- Information Disclosure — Divulgation d'informations
- Denial of Service — Déni de service
- Elevation of Privilege — Élévation de privilèges
Processus pratique
- Créez un DFD (Diagramme de Flux de Données) de votre système
- Identifiez les limites de confiance — où les données traversent entre zones de confiance différentes
- Appliquez STRIDE à chaque composant et flux de données
- Priorisez avec DREAD ou CVSS
- Mitigez les risques les plus élevés en premier
Outils utiles
- Microsoft Threat Modeling Tool — gratuit
- OWASP Threat Dragon — open source
- Lucidchart/Draw.io — pour les DFDs
#threat modeling#security strategy#risk assessment