Skip to main content

Sapma Tespit Sistemi (Drift Detection System)

Sistem Analizi

Dağıtım ve Platform

Normal Davranış

Tüm bulut abonelikleri genelinde her 30 dakikada bir programlanmış bir mutabakat döngüsü (reconciliation cycle) çalıştırır, aktif AWS Güvenlik Grubu giriş kurallarını (ingress rules) Terraform durum (state) dosyalarıyla karşılaştırır, web konsolu üzerinden eklenen onaylanmamış bir açık port 22 kuralını işaretler ve platform güvenlik kanalına bir uyarı (alert) gönderir.

Çöküş Davranışı

Bir bulut hizmeti sağlayıcısı (cloud service provider), dünya çapında yönetilen tüm kaynaklara yeni varsayılan meta veri etiketleri (metadata tags) ekleyerek, sapma detektörünün (drift detector) aynı anda 15.000 kaynağı bozuk olarak işaretlemesine neden olur, nöbetçi mühendisleri çağrı cihazı bildirimleriyle bunaltır ve CI/CD dağıtım ardışık düzenlerini (pipelines) engeller.

İş Sonuçları

Bir Sapma Tespit Sistemindeki (Drift Detection System) bir arıza, bulut altyapısında yetkisiz ve manuel değişikliklerin fark edilmeden yapılmasına olanak tanır. Bu, Kod Olarak Altyapı (IaC) tarafından kurulan tek gerçeklik kaynağını (single source of truth) bozar. İşletme sonucu sinsidir: güvenlik grupları (security groups) halka açık bırakılabilir, izlenmeyen kaynaklar (resources) bulut faturalarını sessizce şişirir ve canlı ortam (live environment) artık beklenen durumla eşleşmediğinden sonraki otomatik IaC dağıtımları felaketle sonuçlanacak şekilde başarısız olur.

Görsel Tezahür

"Kod Olarak Altyapı (IaC - Infrastructure as Code) ardışık düzeni (pipeline) günlükleri (logs) fark çakışmaları (diff conflicts) veya durum kilidi (state lock) hataları atar. Güvenlik panoları, beklenmeyen açık bağlantı noktaları veya değiştirilmiş IAM izinleri konusunda uyarı veremez."

Satirical Behavior

"An expensive snitch that constantly emails you because a rogue sysadmin 'temporarily' opened port 22 to the internet and forgot about it three months ago."

Teknik Terminoloji

ScalabilityAutomation

Hata Göstergeleri

TimeoutCrash

Sistem Mimarisi

Click or hover to interact

FAQ

Normalde nasıl davranır?

Tüm bulut abonelikleri genelinde her 30 dakikada bir programlanmış bir mutabakat döngüsü (reconciliation cycle) çalıştırır, aktif AWS Güvenlik Grubu giriş kurallarını (ingress rules) Terraform durum (state) dosyalarıyla karşılaştırır, web konsolu üzerinden eklenen onaylanmamış bir açık port 22 kuralını işaretler ve platform güvenlik kanalına bir uyarı (alert) gönderir.

Nasıl çöker?

Bir bulut hizmeti sağlayıcısı (cloud service provider), dünya çapında yönetilen tüm kaynaklara yeni varsayılan meta veri etiketleri (metadata tags) ekleyerek, sapma detektörünün (drift detector) aynı anda 15.000 kaynağı bozuk olarak işaretlemesine neden olur, nöbetçi mühendisleri çağrı cihazı bildirimleriyle bunaltır ve CI/CD dağıtım ardışık düzenlerini (pipelines) engeller.

İş sonuçları nelerdir?

Bir Sapma Tespit Sistemindeki (Drift Detection System) bir arıza, bulut altyapısında yetkisiz ve manuel değişikliklerin fark edilmeden yapılmasına olanak tanır. Bu, Kod Olarak Altyapı (IaC) tarafından kurulan tek gerçeklik kaynağını (single source of truth) bozar. İşletme sonucu sinsidir: güvenlik grupları (security groups) halka açık bırakılabilir, izlenmeyen kaynaklar (resources) bulut faturalarını sessizce şişirir ve canlı ortam (live environment) artık beklenen durumla eşleşmediğinden sonraki otomatik IaC dağıtımları felaketle sonuçlanacak şekilde başarısız olur.

How can continuous drift detection loops trigger cloud provider API throttling and rate-limit lockouts?

Reconciling thousands of cloud resources requires recursive Describe and Get API calls across cloud management control planes. During high-frequency or unthrottled audit scans, the drift detector exhausts account API token bucket limits, causing legitimate deployment pipelines and autoscaling controllers to fail with HTTP 429 Too Many Requests errors.

What configuration strategy prevents drift detection systems from alerting on benign, runtime-generated resource attributes?

Infrastructure code must explicitly define lifecycle ignore rules (such as lifecycle { ignore_changes = [tags["last_scaled"], ami] }) for dynamic attributes managed by autoscalers, spot instance allocators, or container orchestrators, isolating legitimate operational mutations from actual security drift.

AI özeti

Drift Detection System is a DELIVERY_AND_PLATFORM system in TinyCTO.tv. Runs a scheduled reconciliation cycle every 30 minutes across all cloud subscriptions, compares active AWS Security Group ingress rules against Terraform state files, flags an unapproved port 22 open rule added via the web console, and posts an alert to the platform security channel.