"Did we do a good job?" TMC DACH virtual meetup recap

:de: :austria: :switzerland:? => Nächster Eintrag. :us: :gb:? => Ahead:

On June 3 2026, eleven threat modeling enthusiasts from TMC DACH gathered in an informal setting to explore the fourth question of the four-question framework: “Did we do a good (enough) job?”

The format was a campfire session — not a talk where one person presents all the answers, but a collaborative exploration of different perspectives on a shared topic.
The Four Questions of Threat Modeling
The four questions from Shostack’s Four Question Framework are:

  1. What are we working on?
  2. What can go wrong?
  3. What are we going to do about it?
  4. Did we do a good (enough) job?

Lilith (@Laxarella), who facilitated the evening, had noticed that the fourth question often gets dropped entirely — so much so that the group jokingly referred to it as the “three-question framework.”
So what does it actually mean to have done a good job in threat modeling?


Approach: Is good job job simply the absence of bad job?
Lilith referenced the work of Hendrik, who in his project The Threat Modeling of Threat Modeling applied threat modeling methods to the threat modeling process itself. Further contributions on this can be found under the term Meta Threat Modeling.
A positive approach to the question asks: What does a good job look like? → How do we get there?
A negative approach identifies potential future problems (threats) with the process itself → and then works to prevent, avoid, detect, and remediate them. Or we first assess the risk: How likely is this to affect us? How bad would it be? Just as we are used to doing in threat modeling.
The two approaches are often dual sides of the same coin: the goal of having identified all significant threats is equivalent to not having missed any significant threat.


Group Work
The subsequent group exercise invited participants to contribute various aspects of good or bad threat modeling work to a shared Excalidraw canvas.
The template was intentionally open to both approaches — positive and negative.

Participants contributed a rich and colorful mix of perspectives on what makes threat modeling good or bad.
The mid-sized group turned out to be a real advantage: there was enough time to review and discuss every entry after the collection phase.
It became apparent that for some participants, “a good job” can look quite simple — while for others, the bar is considerably higher. Participants also shared their experiences from threat modeling sessions they had already run. Some were already satisfied if threat modeling was simply well-received by the people involved. Others wanted to go deeper, and only considered it good work once all identified threats had been properly discussed.


Key Takeaways
It was fascinating to see just how differently the fourth question can be — and is — interpreted. There was, however, one point that no one disagreed with: the minimum shared baseline was that the people involved come away with a positive attitude toward threat modeling. If useful insights were also gained within a reasonable timeframe, all the better!
The negative approach turned out to be more productive when it came to generating actionable solutions: positive contributions often created a warm, pleasant feeling (“oh, that’s nice”), but rarely led to the follow-up question: How do we actually get there? The negative framing was much better at driving that discussion. A different facilitation style might have drawn out different results here.

1 Like

:us: :gb:? => [Previous post.] :de: :austria: :switzerland:? => Folgt:

Am 03.06.2026 trafen sich 11 Bedrohungsmodellierungsbegeisterte von TMC DACH in gemütlicher Runde, um die vierte Frage des vier-Fragen-Rahmens zu ergründen: “Haben wir (hinreichend) gute Arbeit geleistet?”

Das Format der Zusammenkunft war ein Lagerfeuer: Dabei geht es nicht darum, dass eine präsentierende Person die Weisheit mit Löffeln gefressen hat. Stattdessen ergründen wir gemeinsam unterschiedliche Perspektiven auf ein Thema.

Vier Fragen zur Bedrohungsmodellierung

Die vier Fragen aus Shostack’s vier Fragen Rahmen zur Bedrohungsmodellierung lauten wie folgt:

  1. Woran arbeiten wir? ↔ What are we working on?
  2. Was kann schief gehen? ↔ What can go wrong?
  3. Was tun wir deswegen? ↔ What are we going to do about it?
  4. Haben wir (hinreichend) gute Arbeit geleistet? ↔ Did we do a good (enough) job?

Lilith (@Laxarella), die durch den Abend geführt hat, hatte den Eindruck, dass die vierte Frage oft unter den Tisch fällt. So war auch scherzhaft vom Drei-Fragen-Rahmen die Rede.

Was heißt es also, im Threat Modeling “gute Arbeit” geleistet zu haben??

Zugang: Ist gute Arbeit = keine schlechte Arbeit?

Lilith verwies auf die Arbeit von Hendrik, der in seinem Projekt the Threat Modeling of Threat Modeling Methoden der Bedrohungsmodellierung auf Threat Modeling selbst angewendet hat. Unter dem Schlagwort Meta Threat Modeling finden sich weitere Beiträge dazu.

Ein positiver Zugang zum Thema gute Arbeit ist somit: Wie sieht gute Arbeit aus? → Wie erreichen wir das?

Ein negativer Zugang benennt mögliche zukünftige Probleme (Gefahren) mit dem Prozess. → Dann verhindern, vermeiden, erkennen und beheben wir. Oder wir beurteilen zunächst das Risiko - Wie wahrscheinlich trifft das auf uns zu? Wie schlimm wäre es? So, wie wir das eben von Bedrohungsmodellierung gewohnt sind.

Oft lassen sich beide Zugänge dual ineinander übersetzen: Das Ziel, alle wesentlichen Gefahren ermittelt zu haben, ist beispielsweise gleichbedeutend damit, keine wesentliche Gefahr übersehen zu haben.

Gruppenarbeit

Die darauf folgende Gruppenarbeit sammelte von den Teilnehmenden verschieden Aspekte guter oder schlechter Arbeit in einem gemeinsamen Excalidraw Projekt.

Die Vorlage war bewusst offen für beide Zugänge - positiv wie negativ.

Die Teilnehmenden steuerten einen bunten Blumenstrauß vielfältiger Facetten bei, was gute oder schlechte Bedrohungsmodellierung ausmachte.

Hier kam uns die mittlere Gruppengröße zu Gute: Die Zeit reichte, um alle Eintragungen nach dem Sammeln zu sichten und zu diskutieren!

Dabei kam zum Vorschein, dass für manche der Teilnehmenden “gute Arbeit” viel einfacher aussehen kann, als für andere. Die Teilnehmenden schilderten auch ihre Erfahrungen über bereits durchgeführte Bedrohungsmodellierungen. Manche waren schon froh, wenn das Thema Bedrohungsmodellierung bei den Beteiligten zunächst nur gut ankam. Andere wollten natürlich tiefer in die Materie einsteigen und sehen gute Arbeit erst dann, wenn alle gefundenen Bedrohungen besprochen wurden.

Essenz und gelernte Lektionen

Es war spannend zu sehen, wie unterschiedlich die vierte Frage betrachtet werden kann und wird. Es gab jedoch keinen Punkt, zu dem keiner der Teilnehmenden zugestimmt hätte. Somit war der kleinste gemeinsame Nenner von allen, dass die Betroffenen positiv gegenüber einer Bedrohungsmodellierung gestimmt sind. Wenn sich darüber hinaus noch hilfreiche Erkenntnisse in einem akzeptablen Zeitrahmen ergeben haben, umso besser!

Der negative Zugang erwies sich als ergiebiger was die Lösungsmöglichkeiten anging: Während positive Nennungen oft “nur” ein wohliges Gefühl erzeugten (“ach, das ist aber schön”), wurde dann doch nicht verfolgt: Wie kommen wir dort eigentlich hin? Dies gelang bei den negativ-Themen besser. Womöglich hätte eine andere Moderation hier noch andere Ergebnisse erzielen können.

1 Like