Microsoft Tehdit Modelleme Aracı tehditleri

Tehdit Modelleme Aracı, Microsoft Güvenlik Geliştirme Yaşam Döngüsü'nin (SDL) temel bir öğesidir. Yazılım mimarlarının olası güvenlik sorunlarını çözmeleri nispeten kolay ve uygun maliyetli olduğunda erken tanımlamalarına ve azaltmalarına olanak tanır. Sonuç olarak, toplam geliştirme maliyetini büyük ölçüde azaltır. Ayrıca aracı güvenlikle ilgili olmayan uzmanları göz önünde bulundurarak tasarladık ve tehdit modellerini oluşturma ve analiz etme konusunda net rehberlik sağlayarak tehdit modellemeyi tüm geliştiriciler için kolaylaştırdık.

Hemen başlamak için Tehdit Modelleme Aracı'nı ziyaret edin!

Tehdit Modelleme Aracı, aşağıdakiler gibi bazı soruları yanıtlamanıza yardımcı olur:

  • Bir saldırgan kimlik doğrulama verilerini nasıl değiştirebilir?
  • Bir saldırganın kullanıcı profili verilerini okuyabilmesinin etkisi nedir?
  • Kullanıcı profili veritabanına erişim reddedilirse ne olur?

STRIDE modeli

Microsoft, bu tür belirli soruları daha iyi formüle etmeye yardımcı olmak için farklı tehdit türlerini kategorilere ayıran ve genel güvenlik konuşmalarını basitleştiren STRIDE modelini kullanır.

Kategori Açıklama
Spoofing Kullanıcı adı ve parola gibi başka bir kullanıcının kimlik doğrulama bilgilerine yasadışı olarak erişmeyi ve bunları kullanmayı içerir
Müdahale Verilerin kötü amaçlı olarak değiştirilmesini içerir. Örneğin, veritabanında tutulan kalıcı verilerde yapılan yetkisiz değişiklikler ve İnternet gibi açık bir ağ üzerinden iki bilgisayar arasında akan verilerin değiştirilmesi verilebilir
Reddetme Diğer tarafların aksini kanıtlamak için herhangi bir yolu olmadan bir eylem gerçekleştirmeyi reddeden kullanıcılarla ilişkilidir; örneğin, bir kullanıcı yasaklanmış işlemleri izleme yeteneği olmayan bir sistemde yasadışı bir işlem gerçekleştirir. Reddedilememezlik, bir sistemin inkar tehditlerine karşı koyabilme becerisini ifade eder. Örneğin, bir ürün satın alan bir kullanıcının ürünü teslim aldıktan sonra imzalaması gerekebilir. Satıcı, kullanıcının paketi aldığına dair kanıt olarak imzalı makbuzu kullanabilir
Bilgilerin Açığa Çıkması Bilgilere erişimi olmaması gereken kişilere bilgi verilmesini içerir; örneğin, kullanıcıların erişim izni verilmemiş bir dosyayı okuyabilmeleri veya davetsiz bir kişinin iki bilgisayar arasında aktarımdaki verileri okuyabilmesi
Hizmet Reddi Hizmet reddi (DoS) saldırıları, bir Web sunucusunu geçici olarak kullanılamaz veya kullanılamaz duruma getirerek hizmeti geçerli kullanıcılara reddetmektir. Yalnızca sistem kullanılabilirliğini ve güvenilirliğini geliştirmek için belirli dos tehditlerine karşı korumanız gerekir
AyrıcalıkLarın Yükseltilmesi Ayrıcalıksız bir kullanıcı ayrıcalıklı erişim kazanır ve böylece sistemin tamamını tehlikeye atmak veya yok etmek için yeterli erişime sahiptir. Ayrıcalık tehditlerinin yükseltilmesi, bir saldırganın tüm sistem savunmalarına etkili bir şekilde nüfuz ettiği ve güvenilir sistemin bir parçası olduğu durumları içerir, gerçekten de tehlikeli bir durumdur

Sonraki Adımlar

Azure ile bu tehditleri azaltmanın farklı yollarını öğrenmek için Threat Modelleme Aracı Risk Azaltmaları konusuna geçin.