一键导入
threat-modeling
STRIDE手法に基づき、システムに対する脅威を体系的に特定・分類し、リスクを評価する。 データフロー図(DFD)の作成、脅威の特定、リスクスコアの算出、脅威モデリング結果の文書化を行う。 「脅威モデリング」「STRIDE分析」「脅威分析」「リスク評価」「DFD」等のキーワードで使用する。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
STRIDE手法に基づき、システムに対する脅威を体系的に特定・分類し、リスクを評価する。 データフロー図(DFD)の作成、脅威の特定、リスクスコアの算出、脅威モデリング結果の文書化を行う。 「脅威モデリング」「STRIDE分析」「脅威分析」「リスク評価」「DFD」等のキーワードで使用する。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
包括的なセキュリティ監査を実施する。全6つのセキュリティレビュースキルを順序立てて実行し、 最終的に統合された監査報告書を作成する。プロジェクト全体のセキュリティ状態を一括評価したい場合に使用する。 「全体セキュリティ監査」「包括的セキュリティレビュー」「フルセキュリティチェック」「セキュリティ監査を実施」等のキーワードで使用する。
ユーザからの突発的な要望に対応するスクラムチーム作業
プロダクトオーナー鈴木との対話型セッション
バックログリファインメントを実施する。PBIの詳細化、分割、見積もり、受入基準の明確化、優先順位の確認、Ready判定を行う。プロダクトバックログの継続的な改善時に使用する。
スクラム開発における1スプリントを全体実行するオーケストレーター。ユーザ要件整理、バックログリファインメント、スプリントプランニング、5日間のデイリースクラム&開発、スプリントレビュー、スプリントレトロスペクティブを順番に実施する。
ユーザ(上長)向けのレビューを実施する。スプリント単位、あるいは全体の状況について、実際のWeb画面を見せながら説明し、フィードバックをもらう。
| name | threat-modeling |
| description | STRIDE手法に基づき、システムに対する脅威を体系的に特定・分類し、リスクを評価する。 データフロー図(DFD)の作成、脅威の特定、リスクスコアの算出、脅威モデリング結果の文書化を行う。 「脅威モデリング」「STRIDE分析」「脅威分析」「リスク評価」「DFD」等のキーワードで使用する。 |
STRIDE手法に基づき、システムに対する脅威を体系的に特定・分類し、リスクを評価する。
| 脅威カテゴリ | 説明 | 対策の方向性 |
|---|---|---|
| Spoofing(なりすまし) | 正当なユーザ・システムへのなりすまし | 認証の強化(MFA、証明書認証) |
| Tampering(改ざん) | データやコードの不正な変更 | 整合性チェック、デジタル署名 |
| Repudiation(否認) | アクションの否認 | 監査ログ、タイムスタンプ |
| Information Disclosure(情報漏洩) | 権限のない情報へのアクセス | 暗号化、アクセス制御 |
| Denial of Service(サービス拒否) | サービスの可用性を妨害 | レート制限、スケーリング、WAF |
| Elevation of Privilege(権限昇格) | 不正な権限の取得 | 最小権限、入力検証、RBAC |
システムのデータフロー図(DFD)を作成・確認する
各コンポーネントにSTRIDE分析を適用する
リスク評価を実施する
脅威モデリング結果を文書化する
| ツール名 | 用途 | 入手先 |
|---|---|---|
| Microsoft Threat Modeling Tool | DFD作成とSTRIDE分析 | https://aka.ms/threatmodelingtool |
| OWASP Threat Dragon | オープンソースの脅威モデリング | https://owasp.org/www-project-threat-dragon/ |