Güvenlik Öncüleri ve Tehdit Modellemesi
Bir güvenlik öncüleri programı oluşturun ve geliştirme ekipleri için STRIDE tehdit modelleme çalıştaylarını yönetin.
Güvenlik Öncüleri ve Tehdit Modellemesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Güvenlik Sorumlusu Nedir?
Bir Güvenlik Sorumlusu, ürün ekibine dahil edilmiş ve güvenlik irtibat kişisi olarak görev yapan geliştirici veya mühendistir. Tam bir güvenlik uzmanı değildir; ancak ek güvenlik eğitimi almıştır ve ekibi içinde güvenlik uygulamalarını savunur.
Güvenlik Sorumlusu Programı
Bir güvenlik sorumlusu programı, güvenlik bilgisini kuruluş genelinde yaygınlaştırır:
- Ürün ekibi başına 1-2 güvenlik sorumlusu
- Düzenli eğitim ve güvenlik ekibi toplantıları
- Kendi ekibindeki güvenlik incelemelerinden sorumluluk
- Geliştirme ve güvenlik ekipleri arasındaki iletişimi sağlar
- Merkezî güvenlik incelemelerindeki darboğazı azaltır
Tehdit Modelleme Nedir?
Tehdit modelleme, bir sistemi oluşturmadan önce olası tehditlerin yapılandırılmış bir analizidir. Şu sorulara yanıt verir:
- Ne oluşturuyoruz?
- Ne ters gidebilir?
- Bununla ilgili ne yapacağız?
- Yeterince iyi bir iş çıkardık mı?
STRIDE Çerçevesi
STRIDE, en yaygın tehdit modelleme sınıflandırmasıdır:
- Sahtecilik — başka bir kullanıcı veya sistem gibi davranarak kimliğe bürünme
- Tahrifat — verileri veya kodu değiştirme
- Reddetme — bir eylemi gerçekleştirdiğini inkâr etme
- Information disclosure — verileri yetkisiz taraflara ifşa etme
- Denial of service — kullanılabilirliği kesintiye uğratma
- Elevation of privilege — yetkisiz izinler edinme
Veri Akış Diyagramları (DFD)
Tehdit modelleme, aşağıdakileri gösteren bir Veri Akış Diyagramı ile başlar:
- İşlemler — uygulama bileşenleri
- Veri depoları — veritabanları, dosyalar, önbellekler
- Harici varlıklar — kullanıcılar, üçüncü taraf uygulama programlama arayüzleri
- Veri akışları — verilerin bileşenler arasında nasıl hareket ettiği
- Güven sınırları — ayrıcalığın değiştiği noktalar
STRIDE ile Tehditleri Bulma
Her STRIDE kategorisini her öğeye uygulayın:
- Her güven sınırı geçişinde: Kimliğe Bürünme, Kurcalama
- Her veri deposunda: Kurcalama, Bilgi İfşası
- Her işlemde: tüm STRIDE kategorileri geçerlidir
- Her veri akışı için: Kurcalama, Bilgi İfşası
PASTA: Saldırı Simülasyonu Süreci
PASTA, risk odaklı, yedi aşamalı bir tehdit modelleme metodolojisidir:
- İş hedeflerini tanımlama
- Teknik kapsamı tanımlama
- Uygulamayı ayrıştırma
- Tehdit analizi
- Güvenlik açığı ve zayıflık analizi
- Saldırı modelleme
- Risk ve etki analizi
Ne Zaman Tehdit Modellemesi Yapılmalı
Tehdit modeli oluşturun:
- Yeni özellikler veya sistemler tasarlanırken
- Mimari önemli ölçüde değiştiğinde
- Bir güvenlik olayından sonra (modeli güncelleyin)
- Kritik sistemler için yılda bir
Erken tehdit modelleme, maliyetli yeniden geliştirmeyi önler — kod yazılmadan önce mimari değişiklikler daha düşük maliyetlidir.
Tehdit Modellemesi Araçları
Tehdit modelleme araçları:
- OWASP Tehdit Ejderhası — ücretsiz, web tabanlı DFD düzenleyicisi
- Microsoft Tehdit Modelleme Aracı — STRIDE odaklı, Windows tabanlı
- IriusRisk — kurumsal, Jira ile bütünleşir
- draw.io — basit, elle oluşturulan DFD'ler
Tehditleri Geliştiricilere İletme
Güvenlik elçileri, tehdit modellemeyi erişilebilir hâle getirir:
- Tehditleri kullanıcı hikâyeleri olarak ifade edin: "Bir saldırgan olarak ... yapabilirim"
- Aşinalık sağlamak için tehditleri OWASP İlk 10 ile eşleştirin
- Aynı iş listesinde güvenlik gereksinimleri için iş kayıtları oluşturun
- Güvenlik borcunu teknik borcun yanında ölçün
Tehdit Modellemesi Çıktıları
Tehdit modelinden elde edilen çıktılar:
- Belirlenen tüm tehditleri listeleyen tehdit kaydı
- Her tehdit için risk derecelendirmesi (olasılık × etki)
- Her tehdit için risk azaltma önlemleri
- İş listesi için güvenlik gereksinimleri
- Tasarım belgeleriyle birlikte belgelenen ve saklanan DFD
Kısa Kontrol: Tehdit Modellemesi
STRIDE modelinde, iki sistem arasında aktarım hâlindeki verileri saldırganın değiştirmesini hangi kategori açıklar?
Ders Özeti
Güvenlik elçileri, güvenlik bilgisini ürün ekiplerine yerleştirerek darboğaz oluşturmadan güvenliği ölçeklendirir. Tehdit modelleme (STRIDE, PASTA), Veri Akış Diyagramlarını kullanarak kod yazılmadan önce tehditleri belirler. STRIDE kategorileri: Kimliğe Bürünme, Kurcalama, İnkâr, Bilgi İfşası, DoS, Ayrıcalık Yükseltme. Çıktı: risk derecelendirmelerini ve iş listesi güvenlik kayıtlarını içeren tehdit kaydı.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Güvenlik Öncüleri ve Tehdit Modellemesi” dersi ücretsiz mi?
Evet — “Güvenlik Öncüleri ve Tehdit Modellemesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Güvenlik Öncüleri ve Tehdit Modellemesi” dersinde ne öğreneceğim?
Bir güvenlik öncüleri programı oluşturun ve geliştirme ekipleri için STRIDE tehdit modelleme çalıştaylarını yönetin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Güvenlik Öncüleri ve Tehdit Modellemesi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- CI/CD İşlem Hatlarında SAST ve DAST
- Yazılım Bileşimi Analizi (SCA)
- Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri
- Güvenlik Öncüleri ve Tehdit Modellemesi