Cyber Security Academy · Ders

STRIDE ve PASTA ile Tehdit Modellemesi

Sistemleri ayrıştırmak için STRIDE'ı, risk odaklı tehdit modelleme çalıştayı için PASTA'yı uygulayın.

1. ders / 413 adım

STRIDE ve PASTA ile Tehdit Modellemesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Tehdit Modellemesi Nedir

Tehdit modellemesi, geliştirmeden önce veya tasarım incelemesi sırasında bir sisteme yönelik güvenlik tehditlerini belirlemek, önceliklendirmek ve ele almak için kullanılan yapılandırılmış bir süreçtir. Şu soruları yanıtlar: Ne oluşturuyoruz? Ne ters gidebilir? Bunu nasıl düzeltiriz? Sonuç ne kadar iyi?

Ne Zaman Tehdit Modellemesi Yapılmalı

Tehdit modellemesini tasarım aşamasında (en yüksek fayda, düzeltme maliyeti en düşükken), büyük özellik geliştirmeleri sırasında, mimari değişikliklerden sonra ve üretim sistemleri için düzenli aralıklarla yapın. Tehdit modellemesinde bulunan bir tasarım kusurunu düzeltmenin maliyeti, bunu üretimde bulmaya kıyasla 60 kat daha düşüktür.

STRIDE Genel Bakışı

STRIDE, Microsoft tarafından geliştirilen anımsatıcı bir tehdit sınıflandırma çerçevesidir. Her harf bir tehdit kategorisini temsil eder: Kimliğe Bürünme, Veriyle Oynama, İnkâr, Bilgi Açığa Çıkması, Hizmet Engelleme, Yetki Yükseltme. Mimarinizdeki her bileşene STRIDE'ı sistematik biçimde uygulayın.

STRIDE: Kimliğe Bürünme ve Veriyle Oynama

Kimliğe Bürünme: Saldırgan meşru bir kullanıcının, hizmetin veya bileşenin kimliğine bürünebilir mi? Önlemler: güçlü kimlik doğrulama, sertifikalar. Veriyle Oynama: Saldırgan aktarım sırasında veya depolanan verileri değiştirebilir mi? Önlemler: dijital imzalar, HMAC, bütünlük denetimleri, TLS.

STRIDE: İnkâr, Bilgi Açığa Çıkması ve Hizmet Engelleme

İnkâr: Kullanıcı bir eylemi gerçekleştirdiğini inkâr edebilir mi? Önlem: denetim günlüğü tutma, dijital imzalar. Bilgi Açığa Çıkması: Hassas veriler açığa çıkabilir mi? Önlem: şifreleme, erişim denetimi. Hizmet Engelleme: Kullanılabilirlik kesintiye uğratılabilir mi? Önlem: hız sınırlama, yedeklilik, girdi doğrulama.

STRIDE: Yetki Yükseltme

Saldırgan amaçlanandan daha yüksek yetkiler elde edebilir mi? Sisteminizdeki tüm yetki düzeylerini eşleyin. Şunları denetleyin: düşük yetkili bir kullanıcı yönetici işlevlerine erişebilir mi? Bir kullanıcı süreci kendi korumalı alanından çıkabilir mi? Her yetki yükseltme yolu bir erişim denetimi önlemi gerektirir.

Tehdit Modellemesi için Veri Akış Diyagramları

Güven sınırları işaretlenmiş şekilde süreçleri, veri depolarını, dış varlıkları ve veri akışlarını gösteren bir DFD oluşturun. Her öğe ve güven sınırını aşan her geçiş STRIDE tehditleri üretir. DFD'ler, gözden kaçan saldırı yüzeylerini önleyen sistematik yapıyı sağlar.

PASTA Metodolojisi

Saldırı Simülasyonu ve Tehdit Analizi Süreci (PASTA), yedi aşamalı, risk odaklı bir tehdit modelleme metodolojisidir: hedefleri tanımlama, teknik kapsamı tanımlama, uygulamayı ayrıştırma, tehditleri analiz etme, güvenlik açıklarını belirleme, saldırıları listeleme ve karşı önlemlerle risk analizi yürütme.

PASTA ve STRIDE Karşılaştırması

STRIDE bileşen odaklıdır — DFD'den sistematik olarak tehdit üretir. PASTA risk odaklıdır — iş hedeflerinden başlayıp teknik tehditlere iner. STRIDE geliştirme ekiplerinde iyi çalışır; PASTA risk yönetimi ve yönetici iletişimiyle daha iyi örtüşür.

Tehdit Ağaçları ve Saldırı Ağaçları

Saldırı ağaçları, bir kök tehdit hedefini (ör. "kimlik doğrulama belirtecini çal") alternatif saldırı yollarından oluşan alt ağaçlara ayırır. Her yaprak, belirli ve somut bir saldırıdır. Boole mantığı (AND/OR), saldırının başarılı olması için tüm alt koşulların mı yoksa herhangi birinin mi doğru olması gerektiğini gösterir.

Tehdit Modelleme Araçları

OWASP Threat Dragon, DFD tabanlı, ücretsiz ve açık kaynaklı bir tehdit modelleme aracıdır. Microsoft Threat Modeling Tool, STRIDE tabanlı bir motor içerir. IriusRisk ve ThreatModeler, sürekli tehdit modellemesi için Jira ve sürekli tümleştirme/sürekli teslim işlem hatlarıyla bütünleşen ticari seçeneklerdir.

Bilgi Yoklaması

Güçlü denetim günlüğü tutma ve dijital imzalar uygulanarak hangi STRIDE tehdidi azaltılır?

Özet

STRIDE ile tehdit modelleme, veri akış diyagramlarından sistematik olarak tehditler üretirken PASTA, iş hedeflerinden başlayan risk odaklı bir yaklaşım benimser. Her ikisi de kod yazılmadan veya dağıtılmadan önce güvenlik denetimi seçimine yön veren önceliklendirilmiş tehdit listeleri oluşturur.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“STRIDE ve PASTA ile Tehdit Modellemesi” dersi ücretsiz mi?

Evet — “STRIDE ve PASTA ile Tehdit Modellemesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“STRIDE ve PASTA ile Tehdit Modellemesi” dersinde ne öğreneceğim?

Sistemleri ayrıştırmak için STRIDE'ı, risk odaklı tehdit modelleme çalıştayı için PASTA'yı uygulayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“STRIDE ve PASTA ile Tehdit Modellemesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. STRIDE ve PASTA ile Tehdit Modellemesi
  2. Risk Çerçeveleri: NIST CSF ve ISO 27001
  3. Güvenlik Denetimi Seçimi ve Boşluk Analizi
  4. Güvenlik Denetimi ve Uyumluluk İncelemeleri
← Cyber Security Academy Sayfasına Dön