Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Tehdit Modelleme Aracı, Microsoft Güvenlik Geliştirme Yaşam Döngüsü'nin (SDL) temel bir öğesidir. Yazılım mimarlarının olası güvenlik sorunlarını çözmeleri nispeten kolay ve uygun maliyetli olduğunda erken tanımlamalarına ve azaltmalarına olanak tanır. Sonuç olarak, toplam geliştirme maliyetini büyük ölçüde azaltır. Ayrıca aracı güvenlikle ilgili olmayan uzmanları göz önünde bulundurarak tasarladık ve tehdit modellerini oluşturma ve analiz etme konusunda net rehberlik sağlayarak tehdit modellemeyi tüm geliştiriciler için kolaylaştırdık.
Hemen başlamak için Tehdit Modelleme Aracı'nı ziyaret edin!
Tehdit Modelleme Aracı, aşağıdakiler gibi bazı soruları yanıtlamanıza yardımcı olur:
- Bir saldırgan kimlik doğrulama verilerini nasıl değiştirebilir?
- Bir saldırganın kullanıcı profili verilerini okuyabilmesinin etkisi nedir?
- Kullanıcı profili veritabanına erişim reddedilirse ne olur?
STRIDE modeli
Microsoft, bu tür belirli soruları daha iyi formüle etmeye yardımcı olmak için farklı tehdit türlerini kategorilere ayıran ve genel güvenlik konuşmalarını basitleştiren STRIDE modelini kullanır.
| Kategori | Açıklama |
|---|---|
| Spoofing | Kullanıcı adı ve parola gibi başka bir kullanıcının kimlik doğrulama bilgilerine yasadışı olarak erişmeyi ve bunları kullanmayı içerir |
| Müdahale | Verilerin kötü amaçlı olarak değiştirilmesini içerir. Örneğin, veritabanında tutulan kalıcı verilerde yapılan yetkisiz değişiklikler ve İnternet gibi açık bir ağ üzerinden iki bilgisayar arasında akan verilerin değiştirilmesi verilebilir |
| Reddetme | Diğer tarafların aksini kanıtlamak için herhangi bir yolu olmadan bir eylem gerçekleştirmeyi reddeden kullanıcılarla ilişkilidir; örneğin, bir kullanıcı yasaklanmış işlemleri izleme yeteneği olmayan bir sistemde yasadışı bir işlem gerçekleştirir. Reddedilememezlik, bir sistemin inkar tehditlerine karşı koyabilme becerisini ifade eder. Örneğin, bir ürün satın alan bir kullanıcının ürünü teslim aldıktan sonra imzalaması gerekebilir. Satıcı, kullanıcının paketi aldığına dair kanıt olarak imzalı makbuzu kullanabilir |
| Bilgilerin Açığa Çıkması | Bilgilere erişimi olmaması gereken kişilere bilgi verilmesini içerir; örneğin, kullanıcıların erişim izni verilmemiş bir dosyayı okuyabilmeleri veya davetsiz bir kişinin iki bilgisayar arasında aktarımdaki verileri okuyabilmesi |
| Hizmet Reddi | Hizmet reddi (DoS) saldırıları, bir Web sunucusunu geçici olarak kullanılamaz veya kullanılamaz duruma getirerek hizmeti geçerli kullanıcılara reddetmektir. Yalnızca sistem kullanılabilirliğini ve güvenilirliğini geliştirmek için belirli dos tehditlerine karşı korumanız gerekir |
| AyrıcalıkLarın Yükseltilmesi | Ayrıcalıksız bir kullanıcı ayrıcalıklı erişim kazanır ve böylece sistemin tamamını tehlikeye atmak veya yok etmek için yeterli erişime sahiptir. Ayrıcalık tehditlerinin yükseltilmesi, bir saldırganın tüm sistem savunmalarına etkili bir şekilde nüfuz ettiği ve güvenilir sistemin bir parçası olduğu durumları içerir, gerçekten de tehlikeli bir durumdur |
Sonraki Adımlar
Azure ile bu tehditleri azaltmanın farklı yollarını öğrenmek için Threat Modelleme Aracı Risk Azaltmaları konusuna geçin.