Étudiante en Master Sécurité des Systèmes d’Information, je partage sur ce blog mon parcours en cybersécurité à travers mes projets, travaux pratiques et retours d’expérience. J’y aborde le DevSecOps, la sécurité cloud, le SOC, la sécurité applicative, les réseaux, la gestion des risques et les bonnes pratiques pour renforcer la protection des systèmes d’information.
Dans une démarche de Security by Design, la première étape avant d’identifier les menaces est de comprendre le système étudié.
Le Data Flow Diagram (DFD) est un outil essentiel du Threat Modeling. Il permet de représenter :
Dans cet exercice, nous allons modéliser une fonctionnalité de recharge de crédit en ligne via Mobile Money proposée par une administration publique nigérienne.
L’objectif est d’identifier l’architecture du système avant de poursuivre avec l’analyse des menaces.
Une administration permet aux citoyens de recharger un crédit de service en ligne.
Le citoyen utilise un navigateur web pour effectuer une demande de recharge. Le paiement est réalisé via un service Mobile Money externe grâce à un agrégateur de paiement.
Le système comprend les composants suivants :
Une Trust Boundary représente une zone où le niveau de confiance change.
Dans ce système, nous identifions plusieurs frontières :
Le citoyen est un acteur externe. Les données envoyées depuis son navigateur doivent être considérées comme non fiables.
Risques possibles :
L’agrégateur de paiement appartient à un tiers.
Cette frontière nécessite une attention particulière car :
La base des transactions contient des informations importantes.
Il faut garantir :
flowchart LR
Citizen[Citoyen]
Browser[Navigateur Web]
Portal[Portail Web Administration]
PaymentService[Service de paiement interne]
Aggregator[Agrégateur de paiement externe]
MobileMoney[Opérateur Mobile Money]
Database[(Base des transactions)]
subgraph TB1["Trust Boundary - Utilisateur externe"]
Citizen
Browser
end
subgraph TB2["Trust Boundary - Système Administration"]
Portal
PaymentService
Database
end
subgraph TB3["Trust Boundary - Service externe"]
Aggregator
MobileMoney
end
Citizen --> Browser
Browser -->|Demande de recharge| Portal
Portal -->|Création paiement| PaymentService
PaymentService -->|Requête paiement| Aggregator
Aggregator -->|Transaction Mobile Money| MobileMoney
MobileMoney -->|Statut paiement| Aggregator
Aggregator -->|Confirmation paiement| PaymentService
PaymentService -->|Enregistrement transaction| Database
Database -->|Historique transaction| PaymentService
/image%2F7223967%2F20260806%2Fob_f28179_capture-d-ecran-2026-08-06-152021.png)
Grâce à ce DFD, nous pouvons déjà identifier plusieurs zones sensibles :
La création d’un DFD est une étape fondamentale du Threat Modeling.
Avant de chercher les vulnérabilités, il faut comprendre :
Dans les prochains exercices, cette modélisation servira de base pour identifier les menaces avec la méthode STRIDE et définir les mesures de mitigation adaptées.
#Cybersecurity #ThreatModeling #DevSecOps #SecurityByDesign #STRIDE