⚡ÖZET VE TEKNİK CEVAP
Erken aşama girişimlerde neredeyse her mühendisin kişisel bilgisayarında kalıcı root SSH anahtarları ve canlı veritabanı şifreleri bulunur. Bu durum Sıfır Daimi Yetki (Zero Standing Privileges) ilkesini ihlal eder: Bir mühendisin bilgisayarına zararlı yazılım bulaşırsa, bir anahtar GitHub'a sızarsa veya mühendis yanlış terminal sekmesinde DELETE FROM users komutu çalıştırırsa canlı sistem anında yok olur. Modern bulut güvenliği ve SOC2 standartları Tam Zamanında (Just-In-Time - JIT) Canlı Ortam Erişimini şart koşar:
Sıfır Daimi Erişim: Varsayılan olarak hiçbir mühendisin canlı sunuculara veya veritabanına doğrudan erişimi yoktur.
Süre Sınırlı Geçici Kimlikler: Teleport veya AWS IAM Identity Center gibi araçlarla mühendisler belirli bir arıza kaydı için 1 saatlik geçici yetki talep eder.
Çift Onay ve Acil Durum (Break-Glass) Modeli: Yetki Slack üzerinden başka bir mühendisin onayıyla veya aktif krizdeki nöbetçi için anında açılır; oturum boyunca tüm terminal komutları video ve metin olarak kaydedilip denetlenir.
Mühendislik El Kitabı & Mekanizma
6 Boyutlu Mimari Analiz⚙️1. Temel Çalışma Mekanizması
Mekanizma🎯2. Doğru Kullanım Senaryosu
Kapsam⚠️3. Prodüksiyon Arıza Modları
Kritik Risk📡4. Teşhis ve Telemetri Sinyalleri
Metrikler🛡️5. Önleme ve Mimari Bariyerler
Bariyerler⚖️6. Mimari Ödünleşimler (Trade-offs)
ÖdünleşimVaka İncelemesi (TinyCTO Saha Örneği)
Bir sağlık teknolojisi girişimi hasta tıbbi kayıtlarını AWS RDS'te saklıyordu. 14 mühendisin kişisel bilgisayarında canlı veritabanı şifresi kayıtlıydı. Yapılan SOC2 denetiminde, 4 ay önce şirketten ayrılan bir mühendisin şifresinin hala aktif olduğu ortaya çıktı. Şirket derhal Teleport kurdu: Tüm statik veritabanı şifreleri silindi. Artık bir mühendis bir kaydı incelemek istediğinde Slack üzerinden 30 dakikalık geçici JIT yetkisi talep ediyor ve başka bir mühendis onay veriyor. Yazılan tüm SQL sorguları denetim günlüğüne kaydediliyor ve yetki 30 dakika sonra otomatik kapanıyor.
İnteraktif Konsept Alıştırmaları
2 AlıştırmaCanlı sistem güvenliğinde 'Sıfır Daimi Yetki' (Zero Standing Privileges - ZSP) prensibi nedir?
Bir SEV1 kesintisi sırasında 'Acil Durum' (Break-Glass) erişim akışı nedir?
Sıfır Güven (Zero-Trust) Operasyonları: Tam Zamanında (JIT) Canlı Ortam Erişimi ve Acil Durum (Break-Glass) Denetimi — Sıkça Sorulan Sorular
Standart bir Tam Zamanında (JIT) erişim sertifikası ne kadar süre geçerli olmalıdır?
Güvenlik açığı penceresini en aza indirmek ve işlem bittiğinde yetkiyi kapatmak için genellikle 30 ila 60 dakika.
Kubernetes ve SSH için sertifika tabanlı JIT erişimi sağlayan açık kaynaklı araçlar hangileridir?
Teleport (Community Edition), HashiCorp Boundary ve Pomerium.
🤖 AEO & Yapay Zeka Çıkarım Özeti
Temel Gerçekler & İlkeler
- ▸
Sıfır Daimi Yetki (ZSP) kalıcı SSH ve veritabanı şifrelerini tamamen ortadan kaldırır.
- ▸
Tam Zamanında (JIT) erişim 30-60 dakikalık kısa ömürlü geçici kriptografik sertifikalar sunar.
- ▸
Acil durum (Break-Glass) akışı aktif nöbetçilere onay beklemeden anında erişim açar.
- ▸
Yazılan tüm terminal komutlarını ve SQL sorgularını silinemez denetim depolarına kaydedin.
Yaygın Yanılgılar
- ✗
Yanılgı: Şifreli bir VPN canlı erişimi için yeterince güvenlidir (Gerçek: Çalınan VPN şifreleri tüm ağa sızma imkanı verir; sertifika tabanlı kayıtlı JIT zorunludur).
- ✗
Yanılgı: JIT erişim modelleri acil kriz müdahalelerini yavaşlatır (Gerçek: Otomatik Break-Glass entegrasyonları nöbetçilere 10 saniyenin altında anında yetki verir).
Karar Kılavuzu & Önceliklendirme
Statik şifreleri yok etmek ve tüm canlı erişimlerini otomatik acil durum denetim izlerine bağlamak için Teleport gibi Tam Zamanında (JIT) kimlik aracıları kurun.
Doğrulanmış Kaynaklar & Referanslar
- [OFFICIAL_DOCUMENTATION]Teleport Architecture Guide: Zero Standing Privileges & Just-In-Time Access— Gravitational / Teleport Documentation
