> MİMARİ KANONU // SÜRÜM 1.0
Siber Güvenlik & Sıfır Güven Kanonu
Sıfır Güven Mimarisi İncili: NIST SP 800-207, CISA ZTMM 2.0, eBPF ve SPIFFE Standartları
Duruş & Sizer Sihirbazı
CISA ZTMM 2.0 skorunuzu ölçün; 3 aşamalı sıkılaştırma planı alın.
Mimari Kataloğu
SPIFFE/SPIRE, Cilium eBPF ve SLSA L3 ile 54 olgunluk seviyesi.
Mühendislik Kılavuzları
Kısa ömürlü sertifikalar, eBPF çekirdek kuralları ve FIDO2 rehberi.
Karşılaştırma Matrisi
Cilium, SPIRE, Vault, Tetragon ve Cosign teknik kıyaslaması.
18
54 Konfigürasyon Seviyesi24
MITRE & CVE / CWE10
İki Dilli Mühendislik22
eBPF, SPIFFE, FIDO2, PQCCISA ZTMM 2.0 5 Temel Sütun ve Çapraz Yetenekler
Sıfır Güven bir ürün değil; kimlik, cihazlar, ağlar, iş yükleri ve veri katmanlarının tamamında varsayılan güveni kaldıran bütünleşik bir mimaridir.
Kimlik ve İş Yükü Doğrulama
Oltalama dirençli FIDO2/WebAuthn, kısa ömürlü OIDC federasyonu ve karşılıklı TLS SPIFFE/SPIRE kanıtlaması ile insan ve makine kimliklerinin sürekli kriptografik doğrulaması.
Parolasız, geçici mTLS sertifikaları (TTL < 1 saat), sıfır statik kalıcı kimlik bilgisi, donanım tabanlı güvenlik anahtarları.
Cihazlar ve Uç Nokta Kanıtlaması
Donanım köklü cihaz sağlığı doğrulaması (TPM 2.0, Secure Boot, Secure Enclave), otomatik uyumluluk telemetrisi ve uyumsuz cihazların dinamik izolasyonu.
Sürekli gerçek zamanlı durum doğrulaması, hassas veri katmanlarına sıfır yönetimsiz BYOD erişimi, otomatik mikro-izolasyon.
Ağ Mikro-Segmentasyonu ve eBPF
Çekirdek seviyesinde eBPF trafik denetimi, yazılım tanımlı çevreler (SDP), şifreli uçtan uca WireGuard katmanları ve sıfır örtük güven ile düz ağ sınırlarının yok edilmesi.
Varsayılan olarak kapalı (default-deny) çıkış/giriş, eBPF destekli Katman 7 kimlik yönlendirmesi, sıfır açık iç alt ağ, mikro-segmente iş yükü sınırları.
Uygulamalar, İş Yükleri ve Tedarik Zinciri
Değiştirilemez konteyner dağıtımı, SLSA Seviye 3 kriptografik kaynak kanıtı, Tetragon ile çalışma zamanı sistem çağrısı denetimi ve API yetkilendirme geçitleri.
Cosign/Sigstore doğrulamalı imajlar, in-toto kanıtları, sıfır root yetkisi, salt-okunur kök dosya sistemleri, eBPF çekirdek zorlaması.
Veri Koruma ve Kriptografik Egemenlik
Kendi Anahtarını Getir (BYOK) zarf şifreleme, alan düzeyinde kriptografik belirteçler, otomatik sınıflandırma ve Kuantum Sonrası Kriptografi (PQC) hazırlığı.
Donanım Güvenlik Modülü (HSM) köklü zarf anahtarları, AMD SEV-SNP/Intel SGX ile gizli bilişim, kuantum dirençli Kyber hibrit TLS.
Çapraz Yetenekler
- Görünürlük ve Analitik: Beş sütunun tamamında birleşik dağıtık izleme, çekirdek düzeyinde eBPF telemetrisi ve sürekli davranışsal anomali tespiti.
- Otomasyon ve Orkestrasyon: Otomatik politika zorlama, dinamik anahtar/parola rotasyonu, ele geçirilmiş düğümlerin otomatik karantinası ve geçici çalışma zamanı döngüsü.
- Yönetişim ve Kod Olarak Politika: Sürekli uyumluluk denetimi, Open Policy Agent (OPA) bekçileri ve NIST SP 800-207 ile SOC 2 Type II yasal gereksinimlerine tam uyum.
24 Kritik Tehdit Tipolojisi ve Sınama Senaryosu
CVE ve CWE zafiyetleri, MITRE ATT&CK teknik kodları, eBPF Tetragon/Falco algılama kuralları ve CLI çözüm yönergeleri.
Kalıcı Statik Bulut IAM Erişim Anahtarı Sızıntısı
Kaynak kod depolarına, CI günlüklerine veya geliştirici makinelerine sızdırılan kalıcı AWS_ACCESS_KEY_ID veya GCP Servis Hesabı JSON anahtarları.
eventSource: "signin.amazonaws.com" AND eventName: "ConsoleLogin" AND responseElements.ConsoleLogin: "Success" AND NOT userIdentity.sessionContext.sessionIssuer.type: "Role"
Golden SAML ve Sahte Belirteç ile Kimliğe Bürünme
Saldırganın kimlik sağlayıcı imzalama anahtarını ele geçirerek çok faktörlü doğrulamayı (MFA) atlayan sahte SAML belirteçleri üretmesi.
EventID: 4624 AND LogonType: 3 AND AuthenticationPackageName: "Negotiate" AND TargetUserName: "Administrator" AND FailureReason: "None"
Kubernetes Servis Hesabı Belirteci Hırsızlığı
Ele geçirilen konteynerin varsayılan `/var/run/secrets/kubernetes.io/serviceaccount/token` dosyasını okuyarak Kubernetes API sunucusuna yetkisiz erişim sağlaması.
k8s.audit.requestURI: "/api/v1/namespaces/kube-system/secrets" AND k8s.audit.responseStatus.code: 200 AND NOT user.username: "system:node:*"
Ters Vekil Oltalama ve Oturum Çerez Hırsızlığı
Saldırganın evilginx2 benzeri ters vekillerle giriş anındaki kimlik bilgilerini ve oturum çerezlerini ele geçirerek SMS ve TOTP tabanlı MFA'yı atlaması.
http.request.headers.referer NOT MATCHES "https://*.tinycto.tv" AND http.response.cookies.name CONTAINS "session_id"
Aşırı Yetkili Mikroservis Yatay Yayılımı (Lateral Movement)
Düz ve segmentsiz VPC ağı nedeniyle ele geçirilen frontend servisinin ödeme veya kullanıcı veritabanlarına doğrudan erişim sağlaması.
cilium_drop_count{reason="PolicyDenied"} > 0 OR (src_workload="frontend" AND dst_workload="payment-db" AND dst_port=5432)Düz VPC Çıkışı Üzerinden Halka Açık S3 ile Veri Sızdırma
Ele geçirilen sunucunun kısıtlanmamış 0.0.0.0/0 çıkış ağını kullanarak şirket veritabanı yedeğini saldırganın harici S3 kovasına yüklemesi.
flow_log.dst_port: 443 AND flow_log.dst_bytes > 100000000 AND flow_log.vpc_id: "vpc-prod" AND NOT flow_log.dst_vpc_endpoint: "vpce-s3"
NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.
Sıkça Sorulan Sorular
Geleneksel çevre güvenliği ile Sıfır Güven Mimarisi (Zero-Trust Architecture - ZTA) arasındaki temel felsefi fark nedir?
Geleneksel çevre güvenliği "kale ve hendek" yaklaşımına dayanır: Bir kullanıcı veya sunucu ağ sınırını (örneğin VPN ile) aştığında, iç ağda geniş yatay erişim yetkisiyle örtük olarak güvenilir kabul edilir. Sıfır Güven Mimarisi (NIST SP 800-207) ise "Asla Güvenme, Daima Doğrula, İhlali Varsay" ilkesini benimser. İster şirket dışından ister özel bir Kubernetes kümesi içinden gelsin, her istek bağlamsal sinyallere göre dinamik olarak doğrulanmalı ve yetkilendirilmelidir.
NIST SP 800-207 standardı Politika Karar Noktalarını (PDP) ve Politika Zorlama Noktalarını (PEP) nasıl tanımlar?
NIST SP 800-207 kapsamında Politika Karar Noktası (PDP), erişim kurallarını sürekli değerlendiren Politika Motoru ve kimlik bilgilerini üreten/iptal eden Politika Yöneticisinden oluşan mantıksal merkezdir. Politika Zorlama Noktası (PEP) ise trafiği yakalayarak PDP'den gelen talimata göre bağlantıya izin veren veya bağlantıyı sonlandıran kapı bekçisidir (örneğin bir Envoy vekili, API geçidi veya eBPF çekirdek kancası).
Statik kalıcı kimlik bilgileri (API anahtarları, parolalar) neden kritik bir Sıfır Güven anti-örüntüsü olarak kabul edilir?
Statik kimlik bilgileri zamansal ve bağlamsal doğrulamadan yoksundur. Bir kez sızdırıldığında (örneğin bir GitHub commit'i, ele geçirilen geliştirici bilgisayarı veya CI günlüğü üzerinden), saldırgan geleneksel çevre alarmlarını tetiklemeden bu anahtarları süresiz kullanabilir. Modern Sıfır Güven; kısa ömürlü OIDC federasyonu, SPIFFE/SPIRE karşılıklı TLS sertifikaları veya FIDO2/WebAuthn donanım anahtarları ile geçici kimlik bilgilerini (TTL < 1 saat) zorunlu kılar.
Çekirdek düzeyinde eBPF (Cilium/Tetragon), mikro-segmentasyon için eski iptables yapısına göre nasıl avantaj sağlar?
Eski iptables doğrusal O(N) karmaşıklıkla ölçeklenir; binlerce pod ve ağ kuralı içeren kümelerde ciddi CPU yükü ve gecikme artışı yaratır. Ayrıca iptables yalnızca IP adresi ve portlara bakar, uygulama bağlamını göremez. Cilium eBPF ise iptables yerine sabit O(1) sürede çalışan çekirdek içi BPF karma tabloları kullanır; kriptografik kimlik tabanlı filtreleme, Katman 7 protokol denetimi (HTTP/gRPC) ve kullanıcı alanına geçmeden çekirdek içi süreç sonlandırma (SIGKILL) sağlar.
SPIFFE/SPIRE nedir ve parola kullanmadan iş yükü kanıtlamasını (workload attestation) nasıl gerçekleştirir?
SPIFFE (Secure Production Identity Framework for Everyone), iş yükleri için tek tip kriptografik kimlik dizgilerini (SPIFFE ID) tanımlayan bir CNCF açık standardıdır. SPIRE ise bunun referans uygulamasıdır. Yerel SPIRE Agent, Linux çekirdeğini (/proc) ve konteyner çalışma zamanını denetleyerek iş yükü özniteliklerini (imaj SHA değeri, isim alanı, servis hesabı) doğrular. İş yükünün belleğine SPIFFE Workload API üzerinden geçici bir X.509 SVID sertifikası enjekte eder.
SLSA Seviye 3 nedir ve Sigstore Cosign ile anahtarsız imzalama neden yazılım tedarik zincirleri için kritiktir?
SLSA (Supply-chain Levels for Software Artifacts) Seviye 3, kaynak kodun ara girdilerin değiştirilemeyeceği izole, hermetik ve doğrulanabilir bir derleme ortamında üretildiğini garanti eder. Sigstore Cosign anahtarsız imzalama; CI çalıştırıcısından alınan kısa ömürlü OIDC belirteçleri ve Fulcio Sertifika Otoritesini kullanarak imajları imzalar ve kanıtı kalıcı olarak Rekor şeffaflık günlüğüne işler; geliştiricilerin özel imzalama anahtarı saklama zorunluluğunu ortadan kaldırır.
Müşteri Yönetimli Anahtarlar (CMK) ve BYOK ile zarf şifreleme, bulut içi tehditleri nasıl engeller?
Zarf şifrelemede veriler, benzersiz ve geçici bir Veri Şifreleme Anahtarı (DEK) ile yerel olarak şifrelenir. DEK ise özel bir Donanım Güvenlik Modülü (HSM) içinde tutulan bir Ana Anahtar (KEK) ile şifrelenir. Kendi Anahtarını Getir (BYOK) modelinde HSM anahtar politikası tamamen müşterinin kontrolündedir. Kötü niyetli bir bulut yöneticisi disk yedeğini ele geçirse dahi, müşteri denetimindeki HSM izni olmadan verileri çözemez.
Kuantum Sonrası Kriptografi (PQC), "Şimdi Topla, Sonra Çöz" (Harvest Now, Decrypt Later) tehdidine karşı nasıl koruma sağlar?
Gelişmiş saldırganlar, Shor algoritması ile RSA ve ECC şifrelemelerini kırabilecek kuantum bilgisayarların gelişini öngörerek stratejik kurumsal şifreli internet trafiğini bugünden kaydetmektedir. Kuantum Sonrası Kriptografi (NIST FIPS 203 ML-KEM / Kyber-768), kuantum bilgisayarların polinom zamanda çözemeyeceği kafes tabanlı (lattice-based) matematiğe dayanır. Hibrit TLS 1.3 (X25519 + ML-KEM) mimarisinin devreye alınması bu açığı bugünden kapatır.
Otonom yapay zekâ ajanları ve araç çağıran LLM sistemleri hangi benzersiz Sıfır Güven zorluklarını doğurur?
Otonom ajanlar, güvenilmeyen kullanıcı girdisi ile çalıştırılabilir kod arasındaki sınırı belirsizleştirir. Dolaylı istem enjeksiyonu (indirect prompt injection) saldırıları, harici verilerin içine gizli talimatlar yerleştirerek modeli ele geçirir ve zararlı araç çağrıları (veritabanı silme, yetkisiz para transferi) tetikler. Sıfır Güven yaklaşımı, LLM modelinin kendisini güvenilmeyen bir hesaplama motoru olarak kabul eder: Araç çağrıları şema doğrulayan vekillerden geçmeli, kod çalıştırma hava boşluklu MicroVM/WASM kum havuzlarında izole edilmeli ve kritik eylemler kriptografik İnsan Onayı (HITL) gerektirmelidir.
CISA Sıfır Güven Olgunluk Modeli 2.0, kurumların gelişimini beş temel sütunda nasıl ölçümler?
CISA ZTMM 2.0, kurumsal gelişimi 4 aşamada derecelendirir: Geleneksel (manuel yapılandırmalar, statik çevre güvenlik duvarları, parola doğrulama), Başlangıç (temel SSO, ayrık MFA, basit betikler), İleri (sütunlar arası politika koordinasyonu, merkezi kimlik, otomatik cihaz sağlığı denetimi, mikro-segmentasyon) ve Optimal (tam otomatik dinamik karar noktaları, geçici kriptografik iş yükleri, makine hızında orkestrasyon, sürekli davranışsal görünürlük).
Yazılım Tanımlı Çevre (SDP) Tek Paket Yetkilendirmesi (SPA), geleneksel VPN portlarına göre neden daha üstündür?
Geleneksel kurumsal VPN geçitleri (OpenVPN, IPsec) internete açık portlar bırakır (443, 1194 gibi); bu portlar Shodan ve Censys gibi tarayıcılar tarafından kolayca bulunur ve sıfır-gün açıklarına maruz kalır. Tek Paket Yetkilendirmesi (SPA) ise güvenlik duvarını dışarıya tamamen görünmez (kapalı / 100% drop) tutar. İstemci, el sıkışmayı tamamlamak için yalnızca kendi IP adresine özel olarak portu birkaç saniyeliğine açan şifreli ve HMAC doğrulamalı tek bir paket gönderir.
Sürekli İhlal ve Saldırı Simülasyonu (BAS), canlı üretim ortamında Sıfır Güven etkinliğini nasıl kanıtlar?
Yıllık sızma testleri yalnızca yapıldığı anın durumunu gösterir; mühendislik ekipleri sürekli kod dağıtıp güvenlik kurallarını değiştirdikçe hızla geçerliliğini yitirir. Sürekli İhlal ve Saldırı Simülasyonu (BAS) ise zararsız MITRE ATT&CK tekniklerini üretimde programatik olarak çalıştırarak SIEM alarmlarının çaldığını, eBPF Tetragon kurallarının yetkisiz süreçleri sonlandırdığını ve mikro-segmentasyonun yatay paketleri kestiğini matematiksel olarak doğrular.
