# DREAD风险评分模型

> 由微软开发的威胁评估模型，用于量化安全风险：五个维度：- D (Damage)：损害程度 - 攻击成功后造成的损失有多大- R (Reproducibility)：可重现性 - 攻击有多容易重复- E (Exploitability)：可利用性 - 发起攻击需要多少技能/资源- A (Affected users)：受影响用户 - 有多少用户会受到影响- D (Discoverability)：可发现性 - 漏洞有多容易被发现评分方法：每个维度评分1-10分，总分越高风险越大

- ID: m06596
- 分类: technical
- 领域: 网络安全

## 定义

由微软开发的威胁评估模型，用于量化安全风险：五个维度：- D (Damage)：损害程度 - 攻击成功后造成的损失有多大- R (Reproducibility)：可重现性 - 攻击有多容易重复- E (Exploitability)：可利用性 - 发起攻击需要多少技能/资源- A (Affected users)：受影响用户 - 有多少用户会受到影响- D (Discoverability)：可发现性 - 漏洞有多容易被发现评分方法：每个维度评分1-10分，总分越高风险越大

## 机制

由微软开发的威胁评估模型，用五个维度量化安全风险：损害(Damage)、可重现性(Reproducibility)、可利用性(Exploitability)、受影响用户(Affected users)、可发现性(Discoverability)。每个维度 1-10 分，总分越高风险越大。机制是把模糊的"危不危险"转化为可比较的分数。

## 练习

1. 对每个威胁按 D/R/E/A/D 五维评分（1-10）； 2. 汇总得风险总分； 3. 按分数排序优先级； 4. 优先处置高分威胁，分配修复资源。

## 脚手架用法

由微软开发的威胁评估模型，用于量化安全风险：五个维度：- D (Damage)：损害程度 - 攻击成功后造成的损失有多大- R (Reproducibility)：可重现性 - 攻击有多容易重复- E (Exploitability)：可利用性 - 发起攻击需要多少技能/资源- A (Affected users)：受影响用户 - 有多少用户会受到影响- D (Discoverability)：可发现性 - 漏洞有多容易被发现评分方法：每个维度评分1-10分，总分越高风险越大

[阅读网页](https://thinkingmodels.site/entries/detail/m06596)
