Tehdit Modellemesi Neden Önemlidir
Saldırganlardan önce riskleri bulma.
Tehdit Modellemesi Neden Önemlidir, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Tehdit Modellemesi Nedir
Tehdit modelleme, saldırganlar sizin yerinize bulmadan önce bir sistemde nelerin ters gidebileceğini belirlemeye yönelik yapılandırılmış bir uygulamadır. Bir tasarımı analiz eder, olası tehditleri sıralar ve bunları nasıl azaltacağınıza karar verirsiniz.
Şu dört temel soruyu yanıtlar:
- Ne inşa ediyoruz?
- Neler ters gidebilir?
- Bununla ilgili ne yapacağız?
- İşimizi iyi yaptık mı?
Güvenliği Sola Kaydırma
Tehdit modelleme, güvenliği dağıtımdan sonra ele almak yerine geliştirme yaşam döngüsünün erken aşamalarında ele alma ilkesini, yani sola kaydırmayı, hayata geçirir.
Bir kusuru düzeltmenin maliyeti, kusur ne kadar geç bulunursa o kadar büyük ölçüde artar:
- Tasarım aşaması — bir diyagramı değiştirmek, neredeyse ücretsiz
- Geliştirme — bazı kodları yeniden yazmak
- Üretim ortamı — acil yama, olay ve olası güvenlik ihlali
Tek bir kod satırı yazılmadan önce bir tasarım kusurunu bulmak, mevcut en ucuz düzeltmedir.
Saldırgan Gibi Düşünme
Tehdit modelleme bilinçli bir bakış açısı değişimini zorunlu kılar: sistemin nasıl çalışması gerektiğini düşünmeyi bırakıp nasıl kötüye kullanılabileceğini düşünmeye başlayın.
Savunmacılar doğal olarak özelliklere ve normal, sorunsuz senaryolara odaklanır. Saldırganlar ise şunları arar:
- Doğrulanmayan girdiler
- İhlal edilebilecek güven varsayımları
- Atlanabilecek veya yeniden yürütülebilecek adımlar
- Korunması gereken ancak korunmayan veriler
Modelleme, saldırgan bakış açısıyla düşünmeyi tesadüfi olmaktan çıkarıp sistematik hale getirir.
Varlıklar, Tehditler ve Güvenlik Açıkları
Her tehdit modelinin temelinde üç terim bulunur. Bunları birbirinden ayırın:
- Varlık — korunmaya değer bir şey (müşteri verileri, kimlik bilgileri, kullanılabilirlik)
- Tehdit — olası kötü bir olay veya fail (verileri çalan bir saldırgan)
- Güvenlik açığı — bir tehdidin başarılı olmasını sağlayan zayıflık (eksik bir erişim denetimi)
Risk, bir tehdit değerli bir varlığa karşı güvenlik açığından yararlanabildiğinde ortaya çıkar.
Varlıklarınızı Belirleme
Belirlemediğiniz bir şeyi koruyamazsınız. Her tehdit modeline önemli olan unsurları listeleyerek başlayın.
Yaygın varlık kategorileri:
Data assets: PII, payment data, credentials, API keys, secrets
Functional: authentication, payment processing, admin actions
Reputational: brand trust, regulatory compliance
Infrastructure: databases, servers, network availabilityTehdit Modellemesi Ne Zaman Yapılmalı
Tehdit modelleme, tek seferlik bir etkinlik olarak değil, belirli anlarda yapıldığında en değerlidir:
- Yeni bir sistem veya özellik tasarlanırken
- Önemli bir mimari değişiklik yapılırken
- Yeni bir güven sınırı (yeni bir tümleştirme veya harici uygulama programlama arayüzü) eklenirken
- İlişkili boşlukları bulmak için bir güvenlik olayından sonra
Olgun ekipler bunu yaşayan bir faaliyet olarak görür ve sistem geliştikçe modeli yeniden ele alır.
Odada Kimler Olmalı
Tehdit modelleme bir ekip işidir. Tek kişi tarafından oluşturulan bir model çok fazla bağlamı gözden kaçırır.
Etkili bir oturumda şunlar bulunur:
- Sistemin gerçekte nasıl çalıştığını bilen geliştiriciler
- Tasarımın amacını anlayan mimarlar
- Saldırı biçimlerini bilen güvenlik mühendisleri
- İş etkisini anlayan ürün sahipleri
Farklı bakış açılarının bir araya gelmesi, tek bir rolün göremeyeceği tehditleri ortaya çıkarır.
Yaygın Metodolojiler
Çeşitli yapılandırılmış metodolojiler vardır; gerektiğinde bunları bir arada kullanabilirsiniz:
- STRIDE — tehditleri türlerine göre sınıflandırır; teknik tasarımlar için çok uygundur (bir sonraki derste ele alınacaktır)
- PASTA — risk odaklıdır, tehditleri iş etkisine bağlar
- Saldırı ağaçları — saldırganların hedeflerini ve izleyebilecekleri yolları modeller
- DREAD — riskleri önceliklendirmek için kullanılan bir puanlama modelidir
STRIDE, sistematik ve anlaşılması kolay olduğu için başlangıçta en yaygın öğretilen yöntemdir.
Tehdit Modelinin Çıktıları
Bir tehdit modeli ancak eyleme dönüştürülebilir sonuçlar üretiyorsa yararlıdır. Çıktılar genellikle şunları içerir:
- Sistemi ve güven sınırlarını gösteren bir diyagram
- Kategorilere ayrılmış belirlenen tehditler listesi
- Her tehdit için bir risk derecesi
- Önlemler veya kabul edilen riskle ilgili kararlar
- Sorumlulara atanmış eylem maddeleri
Kimsenin harekete geçmediği bir belgeyle sona eren tehdit modeli başarısız olmuş demektir.
Yaygın Hatalar
Tehdit modelleme çalışmaları çoğu zaman öngörülebilir biçimlerde başarısız olur. Şu tuzaklardan kaçının:
- Her şeyi birden ele almak — tüm sistemi aynı anda modellemeye çalışmak; bunun yerine kapsamı sıkı biçimde belirleyin
- Analiz felci — hiçbir karar alınmadan sürdürülen sonu gelmez tartışmalar
- Bunu bir onay kutusu olarak görmek — denetçiyi memnun etmek için bir belge hazırlamak ve ardından bu belgeye göre hiçbir şey yapmamak
- Takip etmeme — tehditleri belirleyip önlemleri hiçbir zaman izlememek
Kapsamı belirli, süresi sınırlı ve gerçek eylem maddelerine bağlı tutun.
Basit Bir Başlangıç Yöntemi
Daha önce tehdit modellemesi yapmadıysanız, şu basit yöntemle küçük başlayın:
- Sisteminizin ve veri akışlarının basit bir diyagramını çizin
- Verilerin bir güven sınırını geçtiği yerleri işaretleyin
- Her sınır için bir saldırganın ne yapabileceğini sorun
- En önemli tehditleri ve her biri için bir önlemi yazın
- Sorumlular atayın ve daha sonra yeniden gözden geçirin
30 dakikalık bir beyaz tahta oturumu bile aksi halde üretim ortamına ulaşacak sorunları ortaya çıkarabilir.
Hızlı Kontrol
Tehdit modellemenin temel ilkelerini kavrayışınızı sınayın.
Özet
Tehdit modellemenin neden önemli olduğunu öğrendiniz:
- Tehdit modelleme, saldırganlar fark etmeden önce neyin ters gidebileceğini sistematik olarak ortaya koyar
- Güvenliği sola kaydırır ve düzeltmeleri çok daha ucuz hâle getirir
- Varlıkları, tehditleri ve güvenlik açıklarını birbirinden ayırın; risk bu üçünün kesiştiği noktadır
- Tasarım aşamasında ve büyük değişikliklerde, farklı işlevlerden oluşan bir ekiple modelleme yapın
- Her şeyi birden ele almak ve takip etmemek gibi hatalardan kaçının; her zaman eyleme dönüştürülebilir çıktılar üretin
Sonraki derste tehditleri kategorilere ayırmak için STRIDE çerçevesini öğreneceksiniz.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Tehdit Modellemesi Neden Önemlidir” dersi ücretsiz mi?
Evet — “Tehdit Modellemesi Neden Önemlidir” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Tehdit Modellemesi Neden Önemlidir” dersinde ne öğreneceğim?
Saldırganlardan önce riskleri bulma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Tehdit Modellemesi Neden Önemlidir” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Tehdit Modellemesi Neden Önemlidir
- STRIDE Çerçevesi
- Veri Akış Diyagramları ve Güven Sınırları
- Saldırı Ağaçları ve Riski Önceliklendirme