← Nieuwste papers
💻 computer science

TRACE: A Threat Modelling Methodology for Distributed, Cloud-First, and Decentralized Organisations

Dit artikel introduceert TRACE, een nieuwe threat modelling-methodologie ontworpen voor gedistribueerde, cloud-first en gedecentraliseerde organisaties die de beperkingen van traditionele frameworks aanpakt door dreigingsactoren, rollen, assets en trust edges te behandelen als first-class objecten over protocollen, systemen en organisatorische lagen heen om risico's zoals geautoriseerde-maar-kwaadwillende actoren en compromittering van het control plane beter te mitigeren.

Oorspronkelijke auteurs: Stefan Beyer

Gepubliceerd 2026-06-23
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Stefan Beyer

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een enorme, risicovolle bank probeert te beveiligen.

Decennialang gebruikten beveiligingsexperts een specifiek draaiboek (zoals STRIDE of Attack Trees) om deze banken te beschermen. Dit draaiboek was gebouwd op drie eenvoudige aannames:

  1. De Muur: Er is een duidelijke omheining (een perimeter) die de veilige binnenkant scheidt van de gevaarlijke buitenkant.
  2. De Eigenaar: Eén enkel bedrijf bezit het gebouw, het geld, de bewakers en de sleutels.
  3. Het Pasje: Als iemand een beveiligingspasje heeft en door de deur loopt, is diegene veilig. We maken ons alleen zorgen over mensen zonder pasje.

Het Probleem:
Het artikel betoogt dat moderne organisaties (vooral die gebruikmaken van de cloud, AI en gedecentraliseerde teams) deze regels volledig hebben doorbroken.

  • Geen Muur: De bank bevindt zich niet meer in één gebouw; het geld en de data zijn verspreid over tientallen verschillende clouddiensten en apps die de bank niet eens zelf bezit.
  • Veel Eigenaren: De "sleutels" van de kluis zijn verdeeld onder oprichters, contractanten, geautomatiseerde robots en commissies in verschillende landen.
  • Pasjes Liegen: Het grootste gevaar is niet een dief die inbreekt; het is de vertrouwde bewaker die besluit te stelen, of twee bewakers die in het geheim afspreken om samen de kluis te openen.

Omdat de oude draai- en werkboeken geen rekening houden met "vertrouwde mensen die slechte dingen doen" of "complexe webben van verschillende bedrijven", missen ze de meest gevaarlijke dreigingen.

De Oplossing: TRACE

De auteur, Stefan Beyer, introduceert een nieuwe methode genaamd TRACE. Zie TRACE niet als een nieuw slot, maar als een nieuwe manier om de kaart van de bank te tekenen.

In plaats van alleen naar "deuren en muren" te kijken, dwingt TRACE je om vijf specifieke zaken in kaart te brengen alsof het echte, fysieke objecten zijn:

  1. De Spelers (Threat Actors): Niet alleen "hackers", maar ook de specifieke leveranciers, contractanten en geautomatiseerde bots die macht hebben.
  2. De Rollen: Wie houdt er daadwerkelijk de sleutels vast? (bijv. de persoon die de cheque tekent, de persoon die de server beheert).
  3. De Schat (Assets): Wat beschermen we eigenlijk? (Geld, data, reputatie).
  4. De Regels (Invariants): Dit is het belangrijkste nieuwe onderdeel. Dit zijn de "Gouden Regels" die nooit mogen breken.
    • Voorbeeld: "Niemand mag meer dan 10% van de fondsen verplaatsen."
    • Voorbeeld: "Twee mensen moeten instemmen voordat een software-update wordt vrijgegeven."
    • Waarom dit belangrijk is: Als je de regel niet benoemt, kun je niet meten of deze wordt overtreden.
  5. De Bruggen (Edges): Dit zijn de specifiekan punten waar vertrouwen van de ene plek naar de andere overgaat (bijv. van de computer van een leverancier naar jouw clou dserver).

Hoe het werkt (De Drie Lagen)

TRACE bekijkt het probleem vanuit drie verschillende hoeken, als een 3D-scanner:

  • De Protocollaag: Hoe werken de regels en de code? (bijv. Hoe werkt het stemproces?)
  • De Systeemlaag: Hoe verbinden de computers en clouddiensten met elkaar? (bijv. Waar stroomt de data?)
  • De Organisatielaag: Hoe gedragen de mensen en teams zich daadwerkelijk? (bijv. Wie keurt de noodreparaties goed? Wat gebeurt er als een sleutelpersoon ziek wordt?)

Het "Mens-AI" Team

Het artikel suggereert ook een nieuwe manier om met Kunstmatige Intelligentie (AI) te werken.

  • De Taak van de AI: Stel je voor dat de AI een supersnelle stagiair is. De AI kan duizenden documenten lezen, alle namen van mensen vinden, alle servers opsommen en een lijst suggereren van "dingen die mis kunnen gaan".
  • De Taak van de Mens: De mens is de Senior Manager. De stagiair (AI) kan een dreiging suggereren die eng klinkt maar in de werkelijkheid onmogelijk is. De mens moet naar de lijst van de AI kijken en zeggen: "Ja, dat is een echt risico," of "Nee, dat is slechts een gok."
  • De Regel: De AI mag nooit de uiteindelijke beslissing nemen. Elke dreiging die de AI vindt, moet gekoppeld zijn aan een echt document (bewijs). Als de AI het niet kan bewijzen, wordt het verworpen.

Waarom dit ertoe doet

Het artikel stelt dat de grootste rampen in de moderne wereld gebeuren omdat:

  • Een vertrouwde persoon wordt misleid om een slecht contract te tekenen.
  • Twee "onafhankelijke" leveranciers in het geheim samenwerken (collusie).
  • Een software-update pipeline wordt gehackt, en het "vertrouwde" systeem levert een virus aan.

Oude methoden missen dit omdat ze ervan uitgaan dat de "slechte gast" altijd buiten de omheining staat. TRACE gaat ervan uit dat de omheining weg is, de sleutels verspreid zijn en het echte gevaar de persoon is die de sleutels vasthoudt. Het dwingt je om de "Gouden Regels" (Invariants) te benoemen en te controleren of deze daadwerkelijk worden nageleefd, zelfs wanneer zaken ingewikkeld worden.

Kortom: TRACE is een nieuwe kaart voor een wereld zonder muren, ontworpen om de dreigingen te vangen die ontstaan wanneer de "goeden" de problemen veroorzaken.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →