Proven frameworks and practical techniques to secure modern systems
Derek Fisher

#Threat
#MITRE_ATT&CK
#SDLC
#IoT
#STRIDE
#PASTA
#DevSecOps
🛡️ تقویت مهارتهای مدلسازی تهدید با تکنیکهای پیشرفته و عملی
بهت کمک میکنه تحلیل ریسک دقیقتری داشته باشی، اقدامات امنیتی رو بهینه کنی و توی چشمانداز پیچیده امنیت سایبری، همیشه یک قدم جلوتر از تهدیدهای نوظهور باشی.
✨ ویژگیهای کلیدی
• شناسایی و کاهش تهدیدهای امنیتی در نرمافزار، رایانش ابری، موبایل، اینترنت اشیا و زنجیره تامین با استفاده از STRIDE، PASTA و MITRE ATT&CK
• یادگیری از مطالعههای موردی دنیای واقعی که کاربرد عملی مدلسازی تهدید رو در صنایع مختلف نشون میده
• ساخت برنامههای مدلسازی تهدید با تیم مناسب، ابزار درست، یکپارچهسازی با SDLC و بهبود مستمر
📘 توضیح کتاب
مدلسازی تهدید به یکی از ارکان اصلی امنیت سایبری مدرن تبدیل شده، اما هنوز هم در خیلی از سازمانها نادیده گرفته میشه و همین موضوع شکافهای امنیتی ایجاد میکنه که مهاجمها ازش سوءاستفاده میکنن. با پیچیدهتر شدن سیستمها، گسترش استفاده از ابر، ظهور تهدیدهای مبتنی بر هوش مصنوعی و سختگیرانهتر شدن الزامات انطباق، تیمهای امنیتی به یک رویکرد ساختاریافته نیاز دارن تا قبل از اینکه مهاجم وارد عمل بشه، ریسکها رو شناسایی و متوقف کنن.
این کتاب دقیقا همین نیاز رو پوشش میده و بینشهای عملی برای بهکارگیری بهترین رویههای صنعتی و فناوریهای نوظهور در ایمنسازی سیستمها ارائه میکنه. مفاهیم پایه مدلسازی تهدید رو مرحلهبهمرحله باز میکنه و بعد سراغ چارچوبها و ابزارهای کلیدی مثل STRIDE، MITRE ATT&CK، PyTM و Attack Paths میره تا بتونی مدل مناسب رو انتخاب کنی و یک نقشه راه متناسب با کسبوکارت بسازی.
یاد میگیری چطور از ابزارهای پیشرو مدلسازی تهدید استفاده کنی، تهدیدهای بالقوه رو شناسایی و اولویتبندی کنی و این فعالیتها رو در چرخه عمر توسعه نرمافزار ادغام کنی تا ریسکها زودتر دیده بشن. علاوه بر این، کتاب بررسی میکنه که هوش مصنوعی چطور میتونه تحلیلها رو تقویت کنه و تصمیمگیریهای امنیتی رو سریعتر و هوشمندانهتر انجام بده.
در پایان کتاب، همه چیزهایی که برای ساخت سیستمهایی مقاوم در برابر تهدیدهای در حال تحول نیاز داری در اختیارت هست تا سازمانت توی یک محیط دیجیتال دائما در حال تغییر، امن باقی بمونه.
🎯 آنچه یاد خواهید گرفت
• ایجاد مصنوعات پایه مدلسازی تهدید مثل نمودارهای جریان داده (DFD) و دیاگرامهای معماری امنیت برای تجسم تهدیدهای سیستم
• درک رابطه بین آسیبپذیریها (نقاط ضعفی که قابل سوءاستفاده هستن) و تهدیدها (منابع بالقوه آسیب)
• تحلیل مطالعههای موردی واقعی برای دیدن نحوه استفاده از مدلسازی تهدید در حوادث صنعتی
• ارزیابی و مقایسه ابزارهای محبوب مدلسازی تهدید، چه متنباز و چه تجاری
• بررسی مباحث پیشرفته، از جمله مدلسازی تهدید برای محیطهای ابری و یکپارچهسازی با DevSecOps
👥 این کتاب مناسب چه کسانی است
این کتاب برای متخصصان امنیت سایبری، مشاوران امنیت، تسترهای نفوذ و مدیران انطباق طراحی شده که میخوان مدلسازی تهدید رو وارد روشهای ارزیابی و تعامل با مشتریانشون کنن.
همچنین برای معماران نرمافزار، مهندسان DevOps، مدیران ریسک و رهبران سازمانی که مسئول شناسایی، ارزیابی و کاهش ریسکهای امنیتی در محیطهای فناورانه هستن، گزینه مناسبیه.
چه تازه با مدلسازی تهدید آشنا شده باشی و چه بخوای دانش فعلیت رو عمیقتر کنی، این کتاب هم مبانی لازم رو پوشش میده و هم سراغ تکنیکهای پیشرفته میره.
📑 فهرست مطالب
بخش 1: مدلسازی تهدید در سیستمهای امروزی
1- روششناسیهای مدلسازی تهدید
2- درک و ارزیابی تهدیدها در فرآیند مدلسازی تهدید
3- اولویتبندی ریسکهای شناساییشده در مدلسازی تهدید
بخش 2: بهکارگیری مدلسازی تهدید
4- مدلسازی تهدید برای نرمافزار
5- مدلسازی تهدید در ابر و زیرساخت
6- مدلسازی تهدید زنجیره تامین
7- مدلسازی تهدید موبایل و اینترنت اشیا
بخش 3: مباحث پیشرفته و رویههای صنعتی
8- هوش مصنوعی و مدلسازی تهدید برای مدلهای زبانی بزرگ
9- ایجاد و توسعه یک رویکرد سازمانی برای مدلسازی تهدید
10- مسیرهای آینده در مدلسازی تهدید
11- فعالسازی مزایای اختصاصی شما
👤 درباره نویسنده
درک فیشر نزدیک به ۳۰ سال سابقه در امنیت سایبری و مهندسی داره و در حوزههای متنوعی مثل مالی، سلامت، نظامی و صنایع تجاری فعالیت کرده. پیشینه گسترده او شامل نقشهایی در مهندسی سختافزار، نرمافزار و امنیت سایبریه که باعث شده به یکی از چهرههای تاثیرگذار در ایمنسازی سیستمها و زیرساختهای پیچیده تبدیل بشه.
درک نویسنده چندین کتاب شناختهشده از جمله The Application Security Program Handbook و مجموعه Alicia Connected هست؛ پروژهای متفاوت که با داستانپردازی، مفاهیم امنیت سایبری رو به کودکان آموزش میده. او همچنین از طریق Substack و کانال یوتیوب خودش، دانش تخصصی رو به اشتراک میذاره و به شکل فعال با جامعه امنیت سایبری در ارتباطه.
علاوه بر نویسندگی، درک بهعنوان مشاور برنامه Cyber Defense and Information Assurance در دانشگاه Temple فعالیت میکنه و بهصورت استاد مدعو، امنیت نرمافزار رو در مقاطع کارشناسی و کارشناسی ارشد تدریس میکنه.
او سخنران و عضو پنلهای تخصصی متعددیه و به موضوعاتی مثل امنیت محصول، مدیریت آسیبپذیری، مدلسازی تهدید، DevSecOps و مسیر شغلی در امنیت سایبری میپردازه. تمرکز اصلی درک روی توانمندسازی نسل بعدی متخصصان امنیت سایبریه و با آموزش پایهای و منتورینگ، به رشد و پویایی این جامعه کمک میکنه.
Build threat modeling skills with practical advanced techniques to enhance risk analysis, optimize security measures, and stay ahead of emerging threats in the complex cybersecurity landscape
Threat modeling has become a cornerstone of modern cybersecurity, yet it is often overlooked, leaving security gaps that attackers can exploit. With the rise in system complexity, cloud adoption, AI-driven threats, and stricter compliance requirements, security teams need a structured approach to proactively spot and stop risks before attackers do. This book delivers exactly that, offering actionable insights for applying industry best practices and emerging technologies to secure systems. It breaks down the fundamentals of threat modeling and walks you through key frameworks and tools such as STRIDE, MITRE ATT&CK, PyTM, and Attack Paths, helping you choose the right model and create a roadmap tailored to your business. You'll learn how to use leading threat modeling tools, identify and prioritize potential threats, and integrate these practices into the software development life cycle to detect risks early. The book also examines how AI can enhance analysis and streamline security decision-making for faster, stronger defenses.
By the end, you'll have everything you need to build systems that anticipate and withstand evolving threats, keeping your organization secure in an ever-changing digital landscape.
*Email sign-up and proof of purchase required
This book is for cybersecurity professionals, security consultants, penetration testers, and compliance managers seeking to integrate threat modeling into their assessment methodologies and client engagements. It’s also ideal for software architects, DevOps engineers, risk managers, and organizational leaders responsible for identifying, assessing, and mitigating security risks in their technological environments. Whether you’re new to threat modeling or looking to enhance your existing expertise, this book helps you with foundational knowledge as well as advanced techniques.
Table of Contents
Part 1: Threat Modeling Today's Systems
Chapter 1: Threat Modeling Methodologies
Chapter 2: Understanding and Evaluating Threats during Threat Modeling
Chapter 3: Prioritizing Risks Found in Threat Modeling
Part 2: Applying Threat Modeling
Chapter 4: Threat Modeling of Software
Chapter 5: Threat Modeling Cloud and Infrastructure
Chapter 6: Threat Modeling the Supply Chain
Chapter 7: Mobile and lo T Threat Modeling
Part 3: Advanced Topics and Industry Practices
Chapter 8: Al and Threat Modeling of LLMs
Chapter 9: Building a Threat Modeling Practice
Chapter 10: Future Directions in Threat Modeling
Chapter 11: Unlock Your Exclusive Benefits
Derek Fisher has nearly 30 years of experience in cybersecurity and engineering, having worked across a wide range of sectors including finance, healthcare, military, and commercial industries. His extensive background encompasses roles in hardware, software, and cybersecurity engineering, positioning him as a leader in securing complex systems and infrastructures. Derek is the author of several notable books, such as The Application Security Program Handbook and the Alicia Connected series—a unique initiative aimed at educating children about cybersecurity through engaging stories. His contributions extend to his Substack and YouTube channel, where he shares expert insights and fosters community engagement in the ever-evolving field of cybersecurity. Beyond his written work, Derek serves as an advisor to Temple University's Cyber Defense and Information Assurance (Cyber DIA) program and teaches software security as an adjunct professor. His courses, offered to both graduate and undergraduate students, reflect his commitment to developing the next generation of cybersecurity professionals. As a sought-after speaker and panelist, Derek regularly discusses topics like product security, vulnerability management, threat modeling, DevSecOps, and cybersecurity career growth. Passionate about empowering future cybersecurity leaders, Derek actively engages in initiatives that promote grassroots education and mentorship. He collaborates with peers and industry stakeholders to create opportunities for aspiring professionals, ensuring that the cybersecurity community continues to thrive and innovate.









