Cyber Security Academy · Ders

Güvenlik Öncüleri ve Tehdit Modellemesi

Bir güvenlik öncüleri programı oluşturun ve geliştirme ekipleri için STRIDE tehdit modelleme çalıştaylarını yönetin.

4. ders / 413 adım

Güvenlik Öncüleri ve Tehdit Modellemesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Güvenlik Sorumlusu Nedir?

Bir Güvenlik Sorumlusu, ürün ekibine dahil edilmiş ve güvenlik irtibat kişisi olarak görev yapan geliştirici veya mühendistir. Tam bir güvenlik uzmanı değildir; ancak ek güvenlik eğitimi almıştır ve ekibi içinde güvenlik uygulamalarını savunur.

Güvenlik Sorumlusu Programı

Bir güvenlik sorumlusu programı, güvenlik bilgisini kuruluş genelinde yaygınlaştırır:

  • Ürün ekibi başına 1-2 güvenlik sorumlusu
  • Düzenli eğitim ve güvenlik ekibi toplantıları
  • Kendi ekibindeki güvenlik incelemelerinden sorumluluk
  • Geliştirme ve güvenlik ekipleri arasındaki iletişimi sağlar
  • Merkezî güvenlik incelemelerindeki darboğazı azaltır

Tehdit Modelleme Nedir?

Tehdit modelleme, bir sistemi oluşturmadan önce olası tehditlerin yapılandırılmış bir analizidir. Şu sorulara yanıt verir:

  • Ne oluşturuyoruz?
  • Ne ters gidebilir?
  • Bununla ilgili ne yapacağız?
  • Yeterince iyi bir iş çıkardık mı?

STRIDE Çerçevesi

STRIDE, en yaygın tehdit modelleme sınıflandırmasıdır:

  • Sahtecilik — başka bir kullanıcı veya sistem gibi davranarak kimliğe bürünme
  • Tahrifat — verileri veya kodu değiştirme
  • Reddetme — bir eylemi gerçekleştirdiğini inkâr etme
  • Information disclosure — verileri yetkisiz taraflara ifşa etme
  • Denial of service — kullanılabilirliği kesintiye uğratma
  • Elevation of privilege — yetkisiz izinler edinme

Veri Akış Diyagramları (DFD)

Tehdit modelleme, aşağıdakileri gösteren bir Veri Akış Diyagramı ile başlar:

  • İşlemler — uygulama bileşenleri
  • Veri depoları — veritabanları, dosyalar, önbellekler
  • Harici varlıklar — kullanıcılar, üçüncü taraf uygulama programlama arayüzleri
  • Veri akışları — verilerin bileşenler arasında nasıl hareket ettiği
  • Güven sınırları — ayrıcalığın değiştiği noktalar

STRIDE ile Tehditleri Bulma

Her STRIDE kategorisini her öğeye uygulayın:

  • Her güven sınırı geçişinde: Kimliğe Bürünme, Kurcalama
  • Her veri deposunda: Kurcalama, Bilgi İfşası
  • Her işlemde: tüm STRIDE kategorileri geçerlidir
  • Her veri akışı için: Kurcalama, Bilgi İfşası

PASTA: Saldırı Simülasyonu Süreci

PASTA, risk odaklı, yedi aşamalı bir tehdit modelleme metodolojisidir:

  1. İş hedeflerini tanımlama
  2. Teknik kapsamı tanımlama
  3. Uygulamayı ayrıştırma
  4. Tehdit analizi
  5. Güvenlik açığı ve zayıflık analizi
  6. Saldırı modelleme
  7. Risk ve etki analizi

Ne Zaman Tehdit Modellemesi Yapılmalı

Tehdit modeli oluşturun:

  • Yeni özellikler veya sistemler tasarlanırken
  • Mimari önemli ölçüde değiştiğinde
  • Bir güvenlik olayından sonra (modeli güncelleyin)
  • Kritik sistemler için yılda bir

Erken tehdit modelleme, maliyetli yeniden geliştirmeyi önler — kod yazılmadan önce mimari değişiklikler daha düşük maliyetlidir.

Tehdit Modellemesi Araçları

Tehdit modelleme araçları:

  • OWASP Tehdit Ejderhası — ücretsiz, web tabanlı DFD düzenleyicisi
  • Microsoft Tehdit Modelleme Aracı — STRIDE odaklı, Windows tabanlı
  • IriusRisk — kurumsal, Jira ile bütünleşir
  • draw.io — basit, elle oluşturulan DFD'ler

Tehditleri Geliştiricilere İletme

Güvenlik elçileri, tehdit modellemeyi erişilebilir hâle getirir:

  • Tehditleri kullanıcı hikâyeleri olarak ifade edin: "Bir saldırgan olarak ... yapabilirim"
  • Aşinalık sağlamak için tehditleri OWASP İlk 10 ile eşleştirin
  • Aynı iş listesinde güvenlik gereksinimleri için iş kayıtları oluşturun
  • Güvenlik borcunu teknik borcun yanında ölçün

Tehdit Modellemesi Çıktıları

Tehdit modelinden elde edilen çıktılar:

  • Belirlenen tüm tehditleri listeleyen tehdit kaydı
  • Her tehdit için risk derecelendirmesi (olasılık × etki)
  • Her tehdit için risk azaltma önlemleri
  • İş listesi için güvenlik gereksinimleri
  • Tasarım belgeleriyle birlikte belgelenen ve saklanan DFD

Kısa Kontrol: Tehdit Modellemesi

STRIDE modelinde, iki sistem arasında aktarım hâlindeki verileri saldırganın değiştirmesini hangi kategori açıklar?

Ders Özeti

Güvenlik elçileri, güvenlik bilgisini ürün ekiplerine yerleştirerek darboğaz oluşturmadan güvenliği ölçeklendirir. Tehdit modelleme (STRIDE, PASTA), Veri Akış Diyagramlarını kullanarak kod yazılmadan önce tehditleri belirler. STRIDE kategorileri: Kimliğe Bürünme, Kurcalama, İnkâr, Bilgi İfşası, DoS, Ayrıcalık Yükseltme. Çıktı: risk derecelendirmelerini ve iş listesi güvenlik kayıtlarını içeren tehdit kaydı.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Güvenlik Öncüleri ve Tehdit Modellemesi” dersi ücretsiz mi?

Evet — “Güvenlik Öncüleri ve Tehdit Modellemesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Güvenlik Öncüleri ve Tehdit Modellemesi” dersinde ne öğreneceğim?

Bir güvenlik öncüleri programı oluşturun ve geliştirme ekipleri için STRIDE tehdit modelleme çalıştaylarını yönetin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Güvenlik Öncüleri ve Tehdit Modellemesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CI/CD İşlem Hatlarında SAST ve DAST
  2. Yazılım Bileşimi Analizi (SCA)
  3. Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri
  4. Güvenlik Öncüleri ve Tehdit Modellemesi
← Cyber Security Academy Sayfasına Dön