0Pricing
Cyber Security Academy · Ders

STRIDE Çerçevesi

Kimliğe bürünme, değiştirme, inkâr ve daha fazlası.

STRIDE Çerçevesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

STRIDE Nedir

STRIDE, Microsoft'ta geliştirilen bir tehdit kategorilendirme çerçevesidir. Her sistem bileşeni için sistematik olarak “ne ters gidebilir?” sorusunu sorabilmeniz amacıyla size altı tehdit kategorisi sunar.

STRIDE, altı tehdit türünü akılda tutmaya yarayan bir kısaltmadır:

  • S Kimlik taklidi
  • T Veriyle oynama
  • R İnkâr etme
  • I Bilgi ifşası
  • D Hizmet engelleme
  • E Ayrıcalık yükseltme

STRIDE Güvenlik Özelliklerini Yansıtır

Her STRIDE kategorisi, arzu edilen bir güvenlik özelliğinin ihlal edilmesidir. Bu eşleştirme, her tehdidin neye saldırdığını hatırlamanıza yardımcı olur:

Threat                  Violates property
----------------------  --------------------
Spoofing                Authentication
Tampering               Integrity
Repudiation             Non-repudiation
Information disclosure  Confidentiality
Denial of service       Availability
Elevation of privilege  Authorization

Kimlik Taklidi

Kimlik taklidi, olmadığınız bir kişi veya şeymiş gibi davranmaktır. Kimlik doğrulama ilkesini ihlal eder.

Örnekler:

  • Çalınmış kimlik bilgileriyle oturum açma
  • Bir e-postanın “Gönderen” adresini sahte olarak oluşturma
  • Parolaları ele geçirmek için sahte bir oturum açma sayfası kurma
  • Güvenilen bir sunucunun kimliğine bürünme

Tipik önlemler: güçlü kimlik doğrulama, çok faktörlü kimlik doğrulama, karşılıklı TLS ve dijital imzalar.

Veriyle Oynama

Veriyle oynama, verilerin veya kodun yetkisiz biçimde değiştirilmesidir. Bütünlük ilkesini ihlal eder.

Örnekler:

  • Gönderilmeden önce bir web isteğindeki fiyat alanını değiştirme
  • Bir veritabanı kaydını yetki olmadan değiştirme
  • Bir yazılım güncellemesine kötü amaçlı kod ekleme
  • Etkinliği gizlemek için bir günlük dosyasını değiştirme

Önlemler: girdi doğrulama, bütünlük denetimleri (karma değerleri ve ileti bütünlüğü kodları), kod imzalama ve erişim denetimleri.

İnkâr Etme

İnkâr etme, sistem aksini kanıtlayamadığında bir kullanıcının gerçekleştirdiği bir eylemi reddetmesidir. İnkâr edememe ilkesini ihlal eder.

Örnek: Bir kullanıcı hileli bir işlem gerçekleştirir, ardından bunu hiç yapmadığını iddia eder ve bunu kanıtlayacak günlükler bulunmaz.

Önlemler:

  • Kapsamlı ve değiştirilmeye dayanıklı denetim günlüğü tutma
  • Kritik eylemlerde dijital imzalar
  • Güvenli zaman damgaları ve günlüklerin yalnızca bir kez yazılabilen bir depoya aktarılması

Bilgi İfşası

Bilgi ifşası, verilerin görmemesi gereken kişilere açığa çıkarılmasıdır. Gizlilik ilkesini ihlal eder.

Örnekler:

  • Şifrelenmemiş bir veritabanının müşteri kayıtlarını sızdırması
  • Yığın izlerini veya sorguları açığa çıkaran ayrıntılı hata iletileri
  • Yanlış yapılandırılmış bir bulut kovasının herkese açık olması
  • Duyarlı verilerin şifrelenmemiş metin aktarımı üzerinden gönderilmesi

Önlemler: aktarım sırasında ve beklemede şifreleme, en az ayrıcalıklı erişim ve dikkatli hata işleme.

Hizmet Engelleme

Hizmet engelleme (DoS), bir sistemi meşru kullanıcılar için kullanılamaz hâle getirmektir. Kullanılabilirlik ilkesini ihlal eder.

Örnekler:

  • Bir sunucuyu trafikle doldurma (dağıtık hizmet engelleme)
  • Tek bir maliyetli sorgunun veritabanı kaynaklarını tüketmesi
  • Yüklemelerle disk alanını doldurma
  • Sonsuz bir döngüyü veya kaynak sızıntısını tetikleme

Önlemler: hız sınırlama, kotalar, girdi boyutu sınırları, otomatik ölçekleme ve üst katmanda hizmet engelleme koruması.

Ayrıcalık Yükseltme

Ayrıcalık yükseltme, yetkiniz olanın ötesinde beceriler elde etmektir. Yetkilendirme ilkesini ihlal eder.

Örnekler:

  • Normal bir kullanıcının yönetici uç noktasına erişmesi
  • Bir hatadan yararlanarak kök kullanıcı olarak kod çalıştırma
  • Değiştirilmiş bir parametre aracılığıyla kendi rolünü değiştirme
  • Bir kapsayıcıdan çıkarak ana makineye erişme

Önlemler: her istekte yetkilendirmeyi zorunlu kılma, en az ayrıcalık ilkesi ve korumalı alan kullanımı.

Öğe Bazında STRIDE Uygulama

STRIDE'ın gücü, sistematik biçimde uygulanmasından gelir. Tasarım diyagramınızdaki her öğe için altı kategorinin tamamını sırayla inceleyin ve bu tehdidin geçerli olup olmadığını sorun.

Element: Login API endpoint

S - Can someone spoof a valid user?      -> brute force, stolen creds
T - Can request data be tampered?        -> modify role in payload
R - Can a user deny logging in?          -> need audit logs
I - Can it leak info?                     -> error reveals if user exists
D - Can it be flooded?                    -> no rate limit = DoS
E - Can a user gain admin?                -> missing authZ check

Öğe Başına STRIDE ve Etkileşim Başına STRIDE

STRIDE'ı uygulamanın iki yolu vardır:

  • Öğe başına STRIDE — her bileşeni (süreç, veri deposu, dış varlık) ilgili tehdit türlerine karşı analiz etme
  • Etkileşim başına STRIDE — öğeler arasındaki her veri akışını analiz etme

Her tehdit her öğe için geçerli değildir. Örneğin veri depoları nadiren “kimlik taklidi yapar”, ancak veriyle oynama ve bilgi ifşası için başlıca hedeflerdir. Her öğe için ilgili alt kümeyi kullanın.

Tehditlerden Önlemlere

STRIDE, bir önlem stratejisiyle doğal biçimde eşleşir. Belirlenen her tehdit için dört yanıttan birini seçersiniz:

  • Azalt — riski azaltmak için bir güvenlik önlemi ekleyin
  • Ortadan kaldır — tehdide neden olan özelliği veya bileşeni kaldırın
  • Aktarın — riski başka bir tarafa kaydırın (sigorta, üçüncü taraf)
  • Kabul edin — düşük bir riski bilinçli olarak kabullenin

Hiçbir şeyin sessizce göz ardı edilmemesi için her tehdit hakkındaki kararı belgeleyin.

Hızlı Kontrol

STRIDE kategorileri hakkındaki bilginizi sınayın.

Özet

STRIDE çerçevesini öğrendiniz:

  • S Kimlik taklidi (kimlik doğrulama), T Veriyle oynama (bütünlük), R İnkâr etme (inkâr edememe)
  • I Bilgi ifşası (gizlilik), D Hizmet engelleme (kullanılabilirlik), E Ayrıcalık yükseltme (yetkilendirme)
  • Her kategori belirli bir güvenlik özelliğini ihlal eder
  • STRIDE'ı sistematik biçimde öğe veya etkileşim bazında uygulayın
  • Her tehdit için azaltma, ortadan kaldırma, aktarma veya kabul etme kararlarından birini verin

Sonraki derste STRIDE'ı nerede uygulayacağınızı bilmek için veri akışlarını ve güven sınırlarını eşleştireceksiniz.

Sıkça Sorulan Sorular

“STRIDE Çerçevesi” dersi ücretsiz mi?

Evet — “STRIDE Çerçevesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“STRIDE Çerçevesi” dersinde ne öğreneceğim?

Kimliğe bürünme, değiştirme, inkâr ve daha fazlası. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“STRIDE Çerçevesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Tehdit Modellemesi Neden Önemlidir
  2. STRIDE Çerçevesi
  3. Veri Akış Diyagramları ve Güven Sınırları
  4. Saldırı Ağaçları ve Riski Önceliklendirme
← Cyber Security Academy Sayfasına Dön