DevSecOps Büyük Resim: Kısım — 2
İş taahhütleri nedeniyle burada orta hakkında bir makale yazmayalı uzun zaman oldu.
Şimdi döndüm!! ve bu sefer serimizin ikinci bölümü ile: “ DevSecOps The Big Picture ”.
Bir önceki yazımızda DevSecOps dünyasını, aşamalarını ve felsefesini birlikte keşfetmiştik.
https://medium.com/@ayoubnajim/devsecops-the-big-picture-part-1-5ca3278c03f
Bu sefer DevSecOps'taki ilk aşamadan bahsedeceğiz : Plan | Tehdit Modellemesi.
İçerik tablosu :
- Plan aşaması nedir?
- Tehdit Modellemesi nedir?
- Kullanım Örneği: Bir e-ticaret Uygulaması için Tehdit Modellemesi
DevOps yaşam döngüsünde "plan" ilk aşamadır ve bir yazılım geliştirme projesinin ilk planlamasını ve hazırlanmasını içerir. Bu aşama, proje hedeflerinin tanımlanmasına, gereksinimlerin ve kısıtlamaların belirlenmesine ve projenin kapsamının belirlenmesine odaklanmaktadır.
Plan aşamasında ekip, projenin üst düzey bir görünümünü oluşturur ve kilit paydaşları, onların gereksinimlerini, rollerini ve sorumluluklarını belirler. Ekip ayrıca uygulamayı geliştirmek, test etmek, dağıtmak ve izlemek için kullanılacak teknolojileri ve araçları da tanımlar.
Plan aşamasının bir diğer önemli yönü, projenin zaman çizelgesini, kilometre taşlarını ve çıktılarını özetleyen bir yol haritası veya proje planının oluşturulmasıdır. Bu plan, proje kapsamının, zaman çizelgelerinin ve bütçenin net bir şekilde anlaşılmasını sağlar ve ilerlemeyi izlemek ve gerektiğinde ayarlamalar yapmak için bir temel oluşturur.
Tehdit Modellemesi nedir?
Tehdit modelleme, bir sistem veya uygulamadaki potansiyel tehditleri ve güvenlik açıklarını belirlemeye ve öncelik sırasına koymaya yönelik yapılandırılmış bir yaklaşımdır. Potansiyel tehditleri sistematik olarak tanımlamayı ve analiz etmeyi, bu tehditlerin olasılıklarını dikkate almayı ve sistem veya uygulama üzerindeki potansiyel etkilerine göre önceliklendirmeyi içeren proaktif bir süreçtir.
Tehdit modellemenin amacı, güvenlik açıklarını saldırganlar tarafından istismar edilmeden önce tespit etmek ve ele almaktır. Kuruluşlar, potansiyel tehditleri ve güvenlik açıklarını yapılandırılmış ve sistematik bir şekilde analiz ederek karşılaştıkları güvenlik risklerini daha iyi anlayabilir ve uygun risk azaltma stratejileri geliştirebilir.
Tehdit modelleme tipik olarak, varlıkların ve potansiyel tehditlerin belirlenmesi, potansiyel güvenlik açıklarının analiz edilmesi, risklerin olasılık ve etkilerine göre önceliklendirilmesi ve hafifletme stratejilerinin geliştirilmesi ve uygulanması dahil olmak üzere birkaç adımı içerir. Süreç, güvenlik uzmanları, geliştiriciler veya bir sistem veya uygulamanın geliştirilmesi veya bakımına dahil olan diğer paydaşlar tarafından yürütülebilir.
Kullanım Örneği: Bir E-ticaret Uygulaması için Tehdit Modellemesi
Örneklerle birlikte bir e-ticaret uygulaması için ayrıntılı bir tehdit modellemesini burada bulabilirsiniz:
Varlıkları tanımlayın :
İlk adım, e-ticaret uygulamasının varlıklarını belirlemektir. Varlıklar, müşterinin kişisel verilerini, ödeme verilerini, şirket bilgilerini ve BT kaynaklarını içerebilir.
Örnek: Müşterinin kişisel verileri, adı, adresi, e-posta adresini ve kredi kartı bilgilerini içerir.
Tehditleri tanımlayın:
Ardından, e-ticaret uygulamasının güvenliğini tehlikeye atabilecek potansiyel tehditleri belirlemeniz gerekir. E-ticaret uygulamalarına yönelik bazı yaygın tehditler şunları içerir:
- Kötü amaçlı yazılım saldırıları: Kötü amaçlı yazılım saldırıları, e-ticaret uygulamasının web sitesine veya müşterinin cihazına bulaşarak saldırganların verileri çalmasına veya başka saldırılar başlatmasına olanak tanır.
- SQL enjeksiyon saldırıları: SQL enjeksiyon saldırıları, saldırganların e-ticaret uygulamasının veritabanındaki hassas verilere erişmesine veya bunları değiştirmesine izin verebilir.
- Siteler arası komut dosyası çalıştırma (XSS) saldırıları: XSS saldırıları, saldırganların e-ticaret uygulamasının web sitesine kötü amaçlı kod enjekte etmesine olanak tanıyarak veri çalmalarına veya başka saldırılar başlatmalarına olanak tanır.
- Dağıtılmış hizmet reddi (DDoS) saldırıları: DDoS saldırıları, e-ticaret uygulamasının sunucularını aşırı yükleyerek uygulamanın müşteriler tarafından kullanılamamasına neden olabilir.
- Ortadaki adam (MITM) saldırıları: MITM saldırıları, saldırganların müşteri ile e-ticaret uygulaması arasında iletilen verileri ele geçirmesine ve değiştirmesine izin verebilir.
- Hesap ele geçirme: Hesap ele geçirme, saldırganların bir müşterinin hesabına erişmesine, kişisel ve ödeme verilerini çalmasına izin verebilir.
- Sosyal mühendislik saldırıları: Sosyal mühendislik saldırıları, müşterileri veya çalışanları, oturum açma kimlik bilgileri veya ödeme verileri gibi hassas bilgileri ifşa etmeleri için kandırabilir.
Güvenlik açıklarını analiz edin:
Potansiyel tehditleri belirledikten sonraki adım, saldırganların bu saldırıları başlatmak için yararlanabilecekleri güvenlik açıklarını analiz etmektir. Bir e-ticaret uygulamasındaki bazı yaygın güvenlik açıkları şunları içerir:
- Zayıf parolalar: Zayıf parolalar, saldırganların oturum açma kimlik bilgilerini tahmin etmesini ve hassas verilere erişmesini kolaylaştırabilir.
- Güvenli Olmayan API'ler: Güvenli olmayan API'ler, saldırganların e-ticaret uygulamasının veritabanındaki verilere erişmesine veya bunları değiştirmesine izin verebilir.
- Şifrelenmemiş veri iletimi: Şifrelenmemiş veri iletimi, saldırganların müşteri ile e-ticaret uygulaması arasında iletilen verileri yakalamasına ve okumasına olanak sağlayabilir.
- Giriş doğrulama eksikliği: Giriş doğrulama eksikliği, saldırganların e-ticaret uygulamasının web sitesine veya veritabanına kötü amaçlı kod eklemesine izin verebilir.
- Eski yazılım ve çerçeveler: Eski yazılım ve çerçeveler, saldırganların yararlanabileceği bilinen güvenlik açıkları içerebilir.
- Erişim kontrollerinin olmaması: Erişim kontrollerinin olmaması, yetkisiz kullanıcıların hassas verilere erişmesine izin verebilir.
- Yetersiz günlük kaydı ve izleme: Yetersiz günlük kaydı ve izleme, saldırıların algılanmasını ve bunlara yanıt verilmesini zorlaştırabilir.
Tehditlere öncelik verin:
Güvenlik açıklarını belirledikten sonraki adım, e-ticaret uygulaması üzerinde yaratabilecekleri etkinin ciddiyetine göre tehditlere öncelik vermektir. Örneğin, tüm veritabanını tehlikeye atan bir SQL enjeksiyon saldırısı, yalnızca geçici bir kesintiye neden olan bir DDoS saldırısından daha önemli bir etkiye sahip olabilir.
Örnek: Kredi kartı bilgilerini çalan bir SQL enjeksiyon saldırısı, mali kayıplara yol açabileceği ve e-ticaret uygulamasının itibarına zarar verebileceği için yüksek önceliğe sahip olacaktır.
Tehditleri azaltın:
Son olarak, tehditlere öncelik verdikten sonra, e-ticaret uygulama geliştirme ekibinin bu tehditleri azaltmak için adımlar atması gerekir. Bazı yaygın hafifletme stratejileri şunları içerir:
- Güçlü erişim denetimleri uygulama: Erişim denetimleri, e-ticaret uygulamasındaki hassas verilere ve özelliklere kimlerin erişebileceğini sınırlayabilir. Bu, rol tabanlı erişim kontrollerinin uygulanmasını, güçlü parolaların kullanılmasını ve çok faktörlü kimlik doğrulamanın kullanılmasını içerebilir.
- Şifrelemeyi uygulama: Şifreleme, hassas verilerin aktarım sırasında ve beklemedeyken korunmasına yardımcı olabilir. Örneğin, SSL/TLS şifrelemesinin uygulanması, müşteri ile e-ticaret uygulaması arasında güvenli veri aktarımına yardımcı olabilir ve e-ticaret uygulamasının veritabanında depolanan hassas verilerin şifrelenmesi, yetkisiz erişimin önlenmesine yardımcı olabilir.
- Düzenli olarak güncellenen yazılım ve çerçeveler: Düzenli güncellemeler, bilinen güvenlik açıklarını giderebilir ve saldırı riskini azaltabilir. Bu, e-ticaret uygulamasının yazılımının, web sunucusunun, işletim sisteminin ve uygulama tarafından kullanılan tüm üçüncü taraf kitaplıklarının veya çerçevelerinin güncellenmesini içerir.
- Düzenli güvenlik denetimleri ve güvenlik açığı değerlendirmeleri gerçekleştirme: Düzenli güvenlik denetimleri ve güvenlik açığı değerlendirmeleri, ele alınması gereken potansiyel güvenlik açıklarını veya tehditleri belirlemeye yardımcı olabilir. Bu, sızma testi, kod incelemeleri ve güvenlik açığı taraması yapmayı içerir.
- Günlük kaydı ve izlemeyi uygulama: Günlük kaydı ve izlemeyi uygulamak, potansiyel saldırıların algılanmasına ve bunlara yanıt verilmesine yardımcı olabilir. Bu, izinsiz giriş tespit ve önleme sistemlerinin uygulanmasını, olağan dışı etkinlikler için uyarıların ayarlanmasını ve olası güvenlik olayları için günlüklerin düzenli olarak gözden geçirilmesini içerir.
- Çalışanlar ve müşteriler için güvenlik eğitimi sağlama: Çalışanları ve müşterileri en iyi güvenlik uygulamaları konusunda eğitmek, sosyal mühendislik saldırıları riskini azaltmaya ve genel güvenlik bilincini geliştirmeye yardımcı olabilir.
Sonrakiye kadar !!

![Bağlantılı Liste Nedir? [Bölüm 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































