Skip to main content

> tpl_sec_001

Tehdit Modeli ve Güvenlik Değerlendirme Paketi

STRIDE vektörlerini, DFD güven sınırlarını, nicel DREAD puanlamasını ve OWASP ASVS doğrulamasını kapsayan üretim kalitesinde sıfır güven tehdit modelleme şartnamesi.

TEMPLATE // INSPECT: TPL-SEC-001MODIFIED: 2026-09-17
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİCRITICAL
ARTEFAKT SINIFIDOC
FORMATLARdocx, pdf, md, mermaid, svg
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Sıfır güven STRIDE tehdit modelleme şartnamesi ve finansal ağ geçidi çalışılmış örnek. Seviye 1 DFD güven sınırlarını, tehdit listesini, DREAD puanlamasını, KMS zarf şifrelemesini ve otomatik CI/CD güvenlik kapılarını kapsar.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Kritik güvenlik açıklarını kod dağıtımından önce tasarım aşamasında tespit edip ortadan kaldırarak ihlal riskini çarpıcı biçimde düşürür ve yasal denetimleri karşılar.

Ne Zaman Kullanılmalı?

  • Finansal işlemleri, ödeme araçlarını veya hassas kişisel verileri yöneten sistemlerin lansmanından önce.
  • Yeni genel API ağ geçitleri, kimlik doğrulama ağları veya bulutlar arası entegrasyonlar tasarlanırken.
  • PCI-DSS, SOC 2 Tip II veya ISO 27001 sertifikasyonları için zorunlu dokümantasyon olarak.

Ne Zaman Kullanılmamalı?

  • Kullanıcı girdisi, kimlik doğrulaması veya veritabanı olmayan tamamen statik web siteleri için.

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Kapsam, Sistem Mimarisi ve Risk Altındaki Varlıklarstandard, enterprise, regulated

Sistem sınırları ve yüksek değerli teknik varlıklar.

Yönerge:Risk altındaki kriptografik anahtarları, parolaları ve defter veritabanlarını listeleyin.
2. 2. Veri Akış Şeması (DFD) ve Güven Sınırlarıstandard, enterprise, regulated

Güven bölgeleri ve ağ sınırı geçiş kontrolleri.

Yönerge:Giriş WAF, mTLS ağı ve özel veritabanı alt ağlarını haritalandırın.
4. 4. STRIDE Tehdit Analizi (Kimlik Sahteciliğinden Yetki Yükseltmeye)standard, enterprise, regulated

Altı STRIDE boyutunun tamamında eksiksiz tehdit dökümü.

Yönerge:Somut teknik senaryoları ve mevcut önlemleri belirleyin.
10. 10. DREAD Risk Puanlama ve Önceliklendirme Matrisistandard, enterprise, regulated

Hasar, Tekrarlanabilirlik, İstismarı puanlayan nicel risk formülü.

Yönerge:Kritik ve Yüksek riskleri mühendislik sprintlerine önceliklendirin.
12. 12. Doğrulama ve Güvenlik Testi Protokolüenterprise, regulated

Otomatik SAST, DAST, SCA ve sızma testi döngüsü.

Yönerge:CI/CD çekme isteği derlemeleri için katı engelleme kriterleri tanımlayın.

Doldurma ve Uygulama Yönergeleri

1. AppSec liderleriyle güven sınırlarını ve veri akışını haritalandırın. 2. Varlıkları listeleyin ve her birini STRIDE kategorilerine göre değerlendirin. 3. Tespit edilen tüm tehditler için DREAD puanlarını hesaplayın. 4. Derinlemesine savunma önlemleri (mTLS, KMS, hız sınırlama) tasarlayın. 5. CI/CD otomatik kapılarını yapılandırın ve CISO onayını alın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm harici giriş noktaları TLS 1.3, WAF ve hız sınırlama ile korunuyor mu?
  • Dahili servisler arasında SPIFFE X.509 sertifikalı mTLS zorunlu kılınmış mı?
  • Hassas veritabanı sütunları müşteri yönetimli KMS anahtarlarıyla şifreleniyor mu?
  • Otomatik SAST ve konteyner taramaları Kritik bulgularda yayını durduruyor mu?
İŞLENMİŞ SENARYO ÖRNEĞİ

ApexCore Ödemeler ve API Ağ Geçidi STRIDE Tehdit Modeli

Örnek Organizasyon: ApexCore Ödeme İşleme Motoru

PCI-DSS Seviye 1 uyumu altında kart sahibi verilerini işleyen Seviye 0 ödeme ağ geçidinin sıfır güven tehdit analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • Tüm mesajlaşma ve veritabanı katmanlarında sıfır açık kart verisi ifşası.
  • AWS KMS CMK 90 günlük otomatik anahtar rotasyonu ile zarf şifreleme güvencesi.
  • INC-2026-0408 postmortem incelemesinde tespit edilen DB kilit tükenmesi açığı kapatıldı.

Sıkça Sorulan Sorular

STRIDE ile OWASP ASVS nasıl entegre çalışır?

STRIDE, tasarım aşamasında nelerin ters gidebileceğini keşfetmek için kullanılan bir tehdit tespit çerçevesidir. OWASP ASVS ise bu tehditlerin giderildiğini doğrulamak için kullanılan somut güvenlik kontrolleri listesidir.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-001-Threat-Model-and-Security-Review-Blank-EN.docxdocx
all14.4 KB
TPL-SEC-001-Threat-Model-and-Security-Review-Blank-EN.pdfpdf
all262.5 KB
TPL-SEC-001-Threat-Model-and-Security-Review-Example-EN.docxdocx
all15.0 KB
TPL-SEC-001-Threat-Model-and-Security-Review-Example-EN.pdfpdf
all260.3 KB
TPL-SEC-001-Threat-Model-and-Security-Review-Template-EN.mdmd
all7.6 KB
TPL-SEC-001-Threat-Model-and-Security-Review-Example-EN.mdmd
all8.7 KB
TPL-SEC-001-Tehdit-Modeli-ve-Guvenlik-Degerlendirmesi-Bos-TR.docxdocx
all14.5 KB
TPL-SEC-001-Tehdit-Modeli-ve-Guvenlik-Degerlendirmesi-Bos-TR.pdfpdf
all269.4 KB
TPL-SEC-001-Tehdit-Modeli-ve-Guvenlik-Degerlendirmesi-Ornek-TR.docxdocx
all15.4 KB
TPL-SEC-001-Tehdit-Modeli-ve-Guvenlik-Degerlendirmesi-Ornek-TR.pdfpdf
all269.3 KB
TPL-SEC-001-Tehdit-Modeli-ve-Guvenlik-Degerlendirmesi-Sablonu-TR.mdmd
all7.9 KB
TPL-SEC-001-Tehdit-Modeli-ve-Guvenlik-Degerlendirmesi-Ornegi-TR.mdmd
all9.3 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar