STRIDE Çerçevesi
Kimliğe bürünme, değiştirme, inkâr ve daha fazlası.
STRIDE Çerçevesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
STRIDE Nedir
STRIDE, Microsoft'ta geliştirilen bir tehdit kategorilendirme çerçevesidir. Her sistem bileşeni için sistematik olarak “ne ters gidebilir?” sorusunu sorabilmeniz amacıyla size altı tehdit kategorisi sunar.
STRIDE, altı tehdit türünü akılda tutmaya yarayan bir kısaltmadır:
- S Kimlik taklidi
- T Veriyle oynama
- R İnkâr etme
- I Bilgi ifşası
- D Hizmet engelleme
- E Ayrıcalık yükseltme
STRIDE Güvenlik Özelliklerini Yansıtır
Her STRIDE kategorisi, arzu edilen bir güvenlik özelliğinin ihlal edilmesidir. Bu eşleştirme, her tehdidin neye saldırdığını hatırlamanıza yardımcı olur:
Threat Violates property
---------------------- --------------------
Spoofing Authentication
Tampering Integrity
Repudiation Non-repudiation
Information disclosure Confidentiality
Denial of service Availability
Elevation of privilege AuthorizationKimlik Taklidi
Kimlik taklidi, olmadığınız bir kişi veya şeymiş gibi davranmaktır. Kimlik doğrulama ilkesini ihlal eder.
Örnekler:
- Çalınmış kimlik bilgileriyle oturum açma
- Bir e-postanın “Gönderen” adresini sahte olarak oluşturma
- Parolaları ele geçirmek için sahte bir oturum açma sayfası kurma
- Güvenilen bir sunucunun kimliğine bürünme
Tipik önlemler: güçlü kimlik doğrulama, çok faktörlü kimlik doğrulama, karşılıklı TLS ve dijital imzalar.
Veriyle Oynama
Veriyle oynama, verilerin veya kodun yetkisiz biçimde değiştirilmesidir. Bütünlük ilkesini ihlal eder.
Örnekler:
- Gönderilmeden önce bir web isteğindeki fiyat alanını değiştirme
- Bir veritabanı kaydını yetki olmadan değiştirme
- Bir yazılım güncellemesine kötü amaçlı kod ekleme
- Etkinliği gizlemek için bir günlük dosyasını değiştirme
Önlemler: girdi doğrulama, bütünlük denetimleri (karma değerleri ve ileti bütünlüğü kodları), kod imzalama ve erişim denetimleri.
İnkâr Etme
İnkâr etme, sistem aksini kanıtlayamadığında bir kullanıcının gerçekleştirdiği bir eylemi reddetmesidir. İnkâr edememe ilkesini ihlal eder.
Örnek: Bir kullanıcı hileli bir işlem gerçekleştirir, ardından bunu hiç yapmadığını iddia eder ve bunu kanıtlayacak günlükler bulunmaz.
Önlemler:
- Kapsamlı ve değiştirilmeye dayanıklı denetim günlüğü tutma
- Kritik eylemlerde dijital imzalar
- Güvenli zaman damgaları ve günlüklerin yalnızca bir kez yazılabilen bir depoya aktarılması
Bilgi İfşası
Bilgi ifşası, verilerin görmemesi gereken kişilere açığa çıkarılmasıdır. Gizlilik ilkesini ihlal eder.
Örnekler:
- Şifrelenmemiş bir veritabanının müşteri kayıtlarını sızdırması
- Yığın izlerini veya sorguları açığa çıkaran ayrıntılı hata iletileri
- Yanlış yapılandırılmış bir bulut kovasının herkese açık olması
- Duyarlı verilerin şifrelenmemiş metin aktarımı üzerinden gönderilmesi
Önlemler: aktarım sırasında ve beklemede şifreleme, en az ayrıcalıklı erişim ve dikkatli hata işleme.
Hizmet Engelleme
Hizmet engelleme (DoS), bir sistemi meşru kullanıcılar için kullanılamaz hâle getirmektir. Kullanılabilirlik ilkesini ihlal eder.
Örnekler:
- Bir sunucuyu trafikle doldurma (dağıtık hizmet engelleme)
- Tek bir maliyetli sorgunun veritabanı kaynaklarını tüketmesi
- Yüklemelerle disk alanını doldurma
- Sonsuz bir döngüyü veya kaynak sızıntısını tetikleme
Önlemler: hız sınırlama, kotalar, girdi boyutu sınırları, otomatik ölçekleme ve üst katmanda hizmet engelleme koruması.
Ayrıcalık Yükseltme
Ayrıcalık yükseltme, yetkiniz olanın ötesinde beceriler elde etmektir. Yetkilendirme ilkesini ihlal eder.
Örnekler:
- Normal bir kullanıcının yönetici uç noktasına erişmesi
- Bir hatadan yararlanarak kök kullanıcı olarak kod çalıştırma
- Değiştirilmiş bir parametre aracılığıyla kendi rolünü değiştirme
- Bir kapsayıcıdan çıkarak ana makineye erişme
Önlemler: her istekte yetkilendirmeyi zorunlu kılma, en az ayrıcalık ilkesi ve korumalı alan kullanımı.
Öğe Bazında STRIDE Uygulama
STRIDE'ın gücü, sistematik biçimde uygulanmasından gelir. Tasarım diyagramınızdaki her öğe için altı kategorinin tamamını sırayla inceleyin ve bu tehdidin geçerli olup olmadığını sorun.
Element: Login API endpoint
S - Can someone spoof a valid user? -> brute force, stolen creds
T - Can request data be tampered? -> modify role in payload
R - Can a user deny logging in? -> need audit logs
I - Can it leak info? -> error reveals if user exists
D - Can it be flooded? -> no rate limit = DoS
E - Can a user gain admin? -> missing authZ checkÖğe Başına STRIDE ve Etkileşim Başına STRIDE
STRIDE'ı uygulamanın iki yolu vardır:
- Öğe başına STRIDE — her bileşeni (süreç, veri deposu, dış varlık) ilgili tehdit türlerine karşı analiz etme
- Etkileşim başına STRIDE — öğeler arasındaki her veri akışını analiz etme
Her tehdit her öğe için geçerli değildir. Örneğin veri depoları nadiren “kimlik taklidi yapar”, ancak veriyle oynama ve bilgi ifşası için başlıca hedeflerdir. Her öğe için ilgili alt kümeyi kullanın.
Tehditlerden Önlemlere
STRIDE, bir önlem stratejisiyle doğal biçimde eşleşir. Belirlenen her tehdit için dört yanıttan birini seçersiniz:
- Azalt — riski azaltmak için bir güvenlik önlemi ekleyin
- Ortadan kaldır — tehdide neden olan özelliği veya bileşeni kaldırın
- Aktarın — riski başka bir tarafa kaydırın (sigorta, üçüncü taraf)
- Kabul edin — düşük bir riski bilinçli olarak kabullenin
Hiçbir şeyin sessizce göz ardı edilmemesi için her tehdit hakkındaki kararı belgeleyin.
Hızlı Kontrol
STRIDE kategorileri hakkındaki bilginizi sınayın.
Özet
STRIDE çerçevesini öğrendiniz:
- S Kimlik taklidi (kimlik doğrulama), T Veriyle oynama (bütünlük), R İnkâr etme (inkâr edememe)
- I Bilgi ifşası (gizlilik), D Hizmet engelleme (kullanılabilirlik), E Ayrıcalık yükseltme (yetkilendirme)
- Her kategori belirli bir güvenlik özelliğini ihlal eder
- STRIDE'ı sistematik biçimde öğe veya etkileşim bazında uygulayın
- Her tehdit için azaltma, ortadan kaldırma, aktarma veya kabul etme kararlarından birini verin
Sonraki derste STRIDE'ı nerede uygulayacağınızı bilmek için veri akışlarını ve güven sınırlarını eşleştireceksiniz.
Sıkça Sorulan Sorular
“STRIDE Çerçevesi” dersi ücretsiz mi?
Evet — “STRIDE Çerçevesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“STRIDE Çerçevesi” dersinde ne öğreneceğim?
Kimliğe bürünme, değiştirme, inkâr ve daha fazlası. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“STRIDE Çerçevesi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Tehdit Modellemesi Neden Önemlidir
- STRIDE Çerçevesi
- Veri Akış Diyagramları ve Güven Sınırları
- Saldırı Ağaçları ve Riski Önceliklendirme