Saldırı Ağaçları ve Riski Önceliklendirme
Tehditleri sıralama ve azaltma yöntemlerini seçme.
Saldırı Ağaçları ve Riski Önceliklendirme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Saldırı Ağacı Nedir
Bir saldırı ağacı, saldırganın bir hedefe nasıl ulaşabileceğini modelleyen bir diyagramdır. Hedef kökte yer alır; dallar ise hedefe ulaşmak için gereken farklı yolları ve alt adımları gösterir.
STRIDE tehdit türlerini sıralarken saldırı ağaçları, saldırganın izleyebileceği somut yolları inceler. Belirli ve yüksek değerli bir hedef hakkında akıl yürütmek için son derece kullanışlıdır.
Kök Hedefler ve Alt Hedefler
Kök düğüm, saldırganın 'müşterilerin ödeme verilerini çalmak' gibi nihai amacıdır. Alt düğümler, üst düğümü gerçekleştiren alt hedefler veya yöntemlerdir.
Ağacı, sürekli olarak 'Saldırgan bu düğümü nasıl gerçekleştirebilir?' diye sorarak oluşturursunuz. Her yanıt bir alt düğüm olur ve somut, uygulanabilir yaprak eylemlere ulaşana kadar ayrıştırmaya devam edersiniz.
AND ve OR Düğümleri
Saldırı ağaçları, bir düğüm ile alt düğümleri arasında iki mantıksal ilişki kullanır:
- OR düğümleri — üst düğümü gerçekleştirmek için herhangi bir alt düğüm yeterlidir (alternatif yollar)
- AND düğümleri — tüm alt düğümlerin birlikte gerçekleştirilmesi gerekir (gerekli adımlar)
Bu ayrım son derece önemlidir: OR düğümü, saldırganın yalnızca en kolay yolu izlemesinin yeterli olduğu anlamına gelirken AND düğümü, saldırganı her adımı tamamlamaya zorlar.
Örnek Bir Saldırı Ağacı
Ödeme verilerini çalmaya yönelik metin biçiminde bir saldırı ağacı şöyledir:
GOAL: Steal customer payment data
OR
+-- Compromise the database directly
| AND
| +-- Gain network access to DB
| +-- Obtain DB credentials
+-- Steal data in transit
| +-- Intercept unencrypted traffic
+-- Compromise an admin account
OR
+-- Phish an admin
+-- Brute force weak passwordDüğümlere Öznitelik Ekleme
Saldırı ağaçları, öncelik belirlemeye yardımcı olan öznitelikleri yaprak düğümlere eklediğinizde güçlü hâle gelir:
- Saldırganın maliyeti
- Zorluk veya gereken beceri
- Fark edilebilirlik (bir alarmı tetikler mi?)
- Başarı olasılığı
Daha sonra bu değerleri ağaçta yukarı doğru aktarırsınız. OR düğümünde saldırgan en ucuz ya da en kolay alt düğümü seçer ve böylece en zayıf halkanızı ortaya çıkarır.
Risk = Olasılık x Etki
Öncelik belirlemek için bir risk puanına ihtiyacınız vardır. Klasik formül iki etkeni birleştirir:
Risk = Likelihood x Impact
Likelihood: how probable is this attack to succeed?
Impact: how bad is the damage if it does?
Example:
High likelihood (3) x High impact (3) = 9 -> top priority
Low likelihood (1) x High impact (3) = 3 -> monitorDREAD Puanlama Modeli
DREAD, tehditleri beş boyutta puanlamaya yarayan yapılandırılmış bir yöntemdir. Her boyut puanlanır ve ardından bir öncelik puanında birleştirilir:
- D Hasar — etkisi ne kadar ciddi?
- R Tekrarlanabilirlik — ne kadar güvenilir biçimde tekrarlanabilir?
- E İstismar edilebilirlik — gerçekleştirilmesi ne kadar kolay?
- A Etkilenen kullanıcılar — kaç kişi etkileniyor?
- D Keşfedilebilirlik — bulunması ne kadar kolay?
DREAD bir ölçüde öznel olduğundan ekibiniz genelinde tutarlı puanlama tanımları kullanın.
Risk Matrisi Oluşturma
Bir risk matrisi, bir bakışta öncelik görünümü sunmak için olasılığı etkiye göre gösterir:
Impact
High | Medium | High | Critical |
Med | Low | Medium | High |
Low | Low | Low | Medium |
+--------+--------+----------+
Low Med High
Likelihood
Address Critical and High cells first.Azaltma Önlemlerini Seçme
Tehditler sıralandıktan sonra her birini nasıl ele alacağınıza karar verin. Dört seçenek, STRIDE azaltma yaklaşımındakiyle aynıdır:
- Azaltma — olasılığı veya etkiyi düşürmek için önlemler ekleyin
- Ortadan kaldırma — riskli özelliği tamamen kaldırın
- Devretme — sigorta veya üçüncü bir taraf aracılığıyla başkasına yükleyin
- Kabul etme — düşük bir riski tolere ettiğinizi resmî olarak belgeleyin
Sınırlı bütçenizi önce en yüksek riskli öğelere ayırın; düşük riskli tehditler için gereksiz mükemmelleştirme yapmayın.
Önlemlerin Maliyet-Fayda Analizi
Bir azaltma önlemi, ancak maliyeti azalttığı riskle gerekçelendirilebiliyorsa anlamlıdır. Koruduğu varlıktan daha pahalı olan bir önlem kötü bir yatırımdır.
Aday her önlem için şunları değerlendirin:
- Önlem riski ne kadar azaltıyor?
- Oluşturulması ve işletilmesi ne kadar maliyetli?
- Ek bir yük veya yeni riskler getiriyor mu?
Birçok saldırı yolunu aynı anda engelleyen önlemleri tercih edin; örneğin MFA, hesap ele geçirmeye yönelik birçok dalı kapatır.
Riski İzleme ve Yeniden Değerlendirme
Önceliklendirme tek seferlik bir çalışma değildir. Belirlenen her tehdidi; puanı, seçilen yanıtı, sorumlusu ve durumuyla birlikte bir risk kayıt defterinde izleyin.
Kayıt defterini şu durumlarda yeniden inceleyin:
- Yeni bir tehdit veya güvenlik açığı ortaya çıktığında
- Sistemin veya varlıklarının değeri değiştiğinde
- Bir azaltma önlemi uygulandığında (kalan riski yeniden puanlayın)
Kabul edilen risklerin bir sona erme tarihi olmalı ve yeniden incelenmelidir; riskler kabul edilip unutulmamalıdır.
Hızlı Kontrol
Saldırı ağaçları ve risk önceliklendirmesiyle ilgili anlayışınızı test edin.
Özet
Tehditleri sıralamayı ve azaltma önlemlerini seçmeyi öğrendiniz:
- Saldırı ağaçları, saldırganın hedefine giden yolları modeller ve AND (tümü gerekli) ile OR (herhangi biri yeterli) düğümlerini kullanır
- En zayıf halkayı bulmak için düğümlere maliyet, zorluk ve fark edilebilirlik özniteliklerini ekleyin
- Risk = Olasılık x Etki, DREAD puanlaması ve risk matrisiyle öncelik belirleyin
- Maliyet ile faydayı karşılaştırarak azaltmayı, ortadan kaldırmayı, devretmeyi veya kabul etmeyi seçin
- Her şeyi bir risk kayıt defterinde izleyin ve sistem geliştikçe yeniden inceleyin
Bu bölümle STRIDE ile Tehdit Modelleme kursu tamamlanır.
Sıkça Sorulan Sorular
“Saldırı Ağaçları ve Riski Önceliklendirme” dersi ücretsiz mi?
Evet — “Saldırı Ağaçları ve Riski Önceliklendirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Saldırı Ağaçları ve Riski Önceliklendirme” dersinde ne öğreneceğim?
Tehditleri sıralama ve azaltma yöntemlerini seçme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Saldırı Ağaçları ve Riski Önceliklendirme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Tehdit Modellemesi Neden Önemlidir
- STRIDE Çerçevesi
- Veri Akış Diyagramları ve Güven Sınırları
- Saldırı Ağaçları ve Riski Önceliklendirme