Güvenlik, Kimlik ve Güven Bir Politika Uygulama Noktası (Policy Enforcement Point - PEP) gelen kullanıcı isteğini keser, eylemi ve kaynak tanımlayıcısını paketler ve Politika Karar Noktasına (Policy Decision Point - PDP) bir yetkilendirme sorgusu gönderir. PDP, eksik özne veya kaynak özniteliklerini (attributes) çözümlemek için Politika Bilgi Noktalarını (Policy Information Points - PIPs) sorgular, isteği derlenmiş bildirimsel politikalara (Rego veya XACML gibi) karşı değerlendirir ve tek haneli milisaniyeler içinde deterministik bir İZİN VER (PERMIT) veya REDDET (DENY) kararı döndürür.
Attribute-Based Access ControlDynamic Policy EnginePDPPEPAttributes+4 more
Güvenlik, Kimlik ve Güven İstemci (Client) makineler, Kerberos bilet değişimleri (ticket exchanges - AS-REQ/AS-REP ve TGS-REQ/TGS-REP) veya TLS (LDAPS) üzerinden LDAP kullanarak Etki Alanı Denetleyicilerine (Domain Controllers - DC'ler) karşı kimlik doğrulaması (authenticate) yapar. Etki Alanı Denetleyicileri (DC'ler), durum (state) değişikliklerini (kullanıcı parolası güncellemeleri, güvenlik grubu üyelikleri, şema değişiklikleri) RPC/IP çoğaltma topolojisi (replication topology) üzerinden Güncelleme Sıra Numaraları (USN'ler - Update Sequence Numbers) ve Yüksek Filigran Vektörleri (High-Watermark Vectors) kullanarak tüm eş (peer) DC'lerde çoğaltır (replicate).
ADLDAP DirectoryUser StoreLDAPKerberos+5 more
Güvenlik, Kimlik ve Güven Gelen HTTP/gRPC API istekleri çevrede (perimeter) engellenir. Ağ geçidi (gateway) TLS'i sonlandırır, JWT/OAuth2 belirteçlerindeki (tokens) kriptografik imzaları doğrular, Redis'teki dağıtılmış belirteç kovalarına (token buckets) karşı istemci hız sınırlarını (rate limits) kontrol eder, derlenmiş API şema belirtimlerine karşı istek başlıklarını ve gövdelerini doğrular, SQLi/XSS/Komut enjeksiyonlarını engellemek için girdileri temizler ve temizlenmiş istekleri yukarı akış (upstream) arka uç mikro hizmetlerine proxy'ler.
API FirewallAPI DefenderSchema ValidationBOLA / IDORMass Assignment+4 more
Güvenlik, Kimlik ve Güven Platform, temel kurumsal tohumları (alan adları, ASN blokları, markalı anahtar kelimeler, CIDR aralıkları) sürekli olarak alır ve müdahaleci olmayan keşifler (reconnaissance) yürütür: DNS bölge kayıtlarını izler, Sertifika Şeffaflığı (Certificate Transparency) loglarını sorgular, dağıtık port taramaları çalıştırır, web yazılım afişlerinin (banners) parmak izini çıkarır, yamanmamış CVE'leri tespit eder ve yeni açığa çıkan veya savunmasız çevre (perimeter) varlıkları konusunda güvenlik ekiplerini uyarır.
SecurityIntegrationMonitoringTimeoutCrash+1 more
Güvenlik, Kimlik ve Güven Uygulama servisleri (application services); aktör kimliği, hedef kaynak, gerçekleştirilen eylem, zaman damgası, kaynak IP ve mutasyon öncesi/sonrası (before/after mutation) farkları içeren yapılandırılmış JSON denetim olayları yayar. Denetim kaydedici (audit logger) olay şemalarını (event schemas) doğrular, olay yüklerini (event payloads) asimetrik bir anahtarla (asymmetric key) kriptografik olarak imzalar, kayıtları karma zincirleme (hash chaining) veya Merkle ağaçları (Merkle trees) kullanarak bağlar ve bunları asenkron olarak değişmez (immutable) bulut depolamasına (örneğin uyumluluk modundaki AWS S3 Object Lock) yazar.
Audit TrailEvent LoggerWORM StorageNon-repudiationTamper-evident+4 more
Güvenlik, Kimlik ve Güven Bir mühendis sıçrama sunucusuna (bastion host) SSH/RDP üzerinden bağlanır ve çok faktörlü kimlik doğrulama (multi-factor authentication - MFA) veya Kimlik Duyarlı Proxy (Identity-Aware Proxy - IAP) tarafından verilen kısa ömürlü kriptografik sertifikaları (cryptographic certificates) kullanarak kimliğini doğrular. Sıçrama sunucusu (bastion), oturumu doğrular, tüm terminal giriş/çıkış (input/output) tuş vuruşlarını değiştirilemez (immutable) bir denetim günlüğüne (audit log) kaydeder ve özel alt ağlarda (private subnets) bulunan dahili hedef örneklere (instances) güvenli bir TCP tüneli veya ileri proxy (forward proxy) oturumu kurar.
SecurityIntegrationMonitoringTimeoutCrash+1 more
Güvenlik, Kimlik ve Güven Web uygulamalarına ve mobil uygulamalara gömülü İstemci SDK'ları (Client SDKs), mikro etkileşim telemetrisini (tuş vuruşları arasındaki uçuş süresi, fare ivmelenme eğrileri, dokunma yüzey alanı, ivmeölçer/jiroskop sinyalleri) 60Hz'de pasif olarak toplar. Telemetri şifrelenir (encrypted) ve bir risk motoruna aktarılır; burada makine öğrenimi (machine learning) anormallik tespiti (anomaly detection) modelleri, gerçek zamanlı etkileşim vektörünü kullanıcının geçmiş davranışsal taban çizgisi ve popülasyon düzeyindeki bot modelleri ile karşılaştırarak sürekli bir risk puanı (risk score) çıkarır.
SecurityIntegrationMonitoringTimeoutCrash+1 more
Güvenlik, Kimlik ve Güven İstemci istek başlıklarını (request headers), TLS parmak izlerini (TLS fingerprints - JA3/JA4), IP itibar veritabanlarını (IP reputation databases) ve tarayıcı davranışsal sinyallerini (fare hareketi entropisi, canvas oluşturma tuhaflıkları ve DOM etkileşimleri gibi) analiz eder. Doğrulanmış arama motoru örümceklerine sessizce izin verir, insan isteklerini sorunsuzca geçirir ve meşru ziyaretçilere yük olmadan iş ispatı zorlukları (proof-of-work challenges), CAPTCHA'lar veya hız sınırlayıcı (rate-limiting) filtreler kullanarak kötü niyetli botları zorlar veya engeller.
Bot MitigationAnti-BotCredential StuffingBrowser FingerprintingHeadless Browser+4 more
Güvenlik, Kimlik ve Güven Web sayfalarındaki kullanıcı etkileşimlerini (fare yörüngeleri, dokunma olayları ve tuş vuruşu zamanlaması gibi) ve istemci ortamı (client environment) sinyallerini izleyerek görünmez bir risk puanı (risk score) oluşturur. Şüpheli bir risk puanı hesaplandığında, erişim izni vermeden önce insanlığı doğrulamak için etkileşimli bir zorluk (belirli görsel nesneleri seçmek, bir ses bulmacasını çözmek veya bir kriptografik iş kanıtını - proof-of-work - tamamlamak gibi) sunar.
Challenge-ResponseHuman VerificationTuring TestInvisible ChallengeRisk Score+3 more
Güvenlik, Kimlik ve Güven İleri-proxy (forward-proxy), ters-proxy (reverse-proxy) veya API tabanlı entegrasyonlar aracılığıyla buluta giden ağ trafiğini (network traffic) araya girerek keser. Giden yükleri (payloads) hassas veriler (PII, kredi kartı numaraları veya tescilli kod gibi) açısından inceler, yetkisiz gölge BT (shadow IT) hizmetlerini engeller, Tek Oturum Açma (SSO) ve Çok Faktörlü Kimlik Doğrulamayı (MFA) zorunlu kılar ve yasal uyumluluk denetimi (compliance auditing) için kullanıcı etkinliğini kaydeder.
SecurityIntegrationMonitoringTimeoutCrash+1 more
Güvenlik, Kimlik ve Güven Sertifika İmzalama İsteklerini (CSR'ler) alır, otomatik zorluklar (ACME gibi) veya manuel doğrulama yoluyla etki alanı sahipliğini veya kurum kimliğini doğrular, özel anahtarını kullanarak genel anahtarı imzalar ve istemcilerin TLS el sıkışmaları (handshakes) sırasında sertifika geçerliliğini doğrulayabilmesi için Sertifika İptal Listelerini (CRL'ler) ve Çevrimiçi Sertifika Durum Protokolü (OCSP) yanıtlarını yayınlar.
CAPKIInternal CAX.509CSR+7 more
Güvenlik, Kimlik ve Güven Sertifika Yetkililerinden (Certificate Authorities - CAs) ön sertifikaları (precertificates) alır, bunları değişmez bir Merkle ağacı (Merkle tree) yapısına ekler ve anında dahil etmenin kriptografik kanıtı olarak bir İmzalı Sertifika Zaman Damgası (Signed Certificate Timestamp - SCT) verir. Bağımsız denetçiler ve alan adı izleyicileri, kendi alan adları (domains) için verilen yetkisiz veya sahte sertifikaları (rogue certificates) neredeyse gerçek zamanlı olarak tespit etmek için bu günlükleri (logs) sürekli sorgular.
SecurityIntegrationMonitoringTimeoutCrash+1 more