Skip to main content

> MİMARİ KATALOĞU // SÜRÜM 1.0

18 Sıfır Güven Referans Mimarisi

54 Olgunluk Seviyesi, Donanım Kökü Kanıtlaması, eBPF Çekirdek Koruması ve Kuantum Sonrası Kriptografi

IDENTITYzt-arch-01

SPIFFE/SPIRE Cryptographic Workload Attestation

Statik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi.

Saldırgan Modeli:

Saldırgan ana makine ağını ele geçirerek servis kimliğini taklit etmeye veya servisler arası RPC trafiğini dinlemeye çalışır.

Engellenen MITRE ATT&CK:
T1078.004T1552.004T1021.002
IDENTITYzt-arch-02

Context-Aware Identity-Aware Proxy (ZTNA)

Kurumsal VPN'leri ortadan kaldıran, her istekte kullanıcı kimliği, cihaz sağlığı ve coğrafi konumu doğrulayan bağlam duyarlı kimlik doğrulama vekili (ZTNA) mimarisi.

Saldırgan Modeli:

Çalınan çalışan parolasının yetkisiz bir kişisel cihazdan veya şüpheli bir yabancı IP aralığından kullanılmaya çalışılması.

Engellenen MITRE ATT&CK:
T1078T1133T1539
IDENTITYzt-arch-03

Hardware-Bound FIDO2/WebAuthn Enterprise IdP

Ortadaki-saldırgan (AitM) oltalama saldırılarına karşı matematiksel olarak bağışık, WebAuthn ve donanım güvenlik anahtarları (YubiKey / Secure Enclave) ile çalışan parolasız kurumsal kimlik mimarisi.

Saldırgan Modeli:

Saldırganın ters vekil oltalama araçlarıyla kullanıcı adı, parola ve TOTP doğrulama kodlarını eşzamanlı olarak çalması.

Engellenen MITRE ATT&CK:
T1539T1556T1110
IDENTITYzt-arch-04

Secretless Multi-Cloud Workload Identity Federation

Statik bulut API anahtarlarını tamamen ortadan kaldıran; GitHub Actions, Kubernetes, AWS IAM, GCP ve Azure arasında kısa ömürlü OIDC güven ilişkisi kuran sıfır-parola altyapı mimarisi.

Saldırgan Modeli:

Saldırganın CI/CD ortam değişkenlerindeki kalıcı bulut anahtarlarını çalarak bulut kaynaklarına sınırsız sızması.

Engellenen MITRE ATT&CK:
T1552.001T1078.004T1537
NETWORKSzt-arch-05

Kernel-Level eBPF L3-L7 Kubernetes Microsegmentation

Yavaş iptables kurallarını ortadan kaldıran, çekirdek seviyesinde Cilium eBPF ile kriptografik kimlik tabanlı L3/L4/L7 paket filtreleme ve şeffaf WireGuard şifrelemesi sağlayan mikro-segmentasyon mimarisi.

Saldırgan Modeli:

Ele geçirilen web konteynerinin pod ağı üzerinde port taraması ve veritabanlarına yetkisiz sızma girişiminde bulunması.

Engellenen MITRE ATT&CK:
T1046T1021T1090
APPLICATIONS_WORKLOADSzt-arch-06

SLSA Level 3 Cryptographic Software Supply Chain

Konteyner ve kod bütünlüğünü güvenceye alan, SLSA Seviye 3 uyumlu, Cosign anahtarsız imzalama ve Kubernetes kabul denetleyicileri (Kyverno) ile çalışan kriptografik tedarik zinciri mimarisi.

Saldırgan Modeli:

Saldırganın geliştirici hesabını veya derleme sunucusunu ele geçirerek üretim ikili dosyalarına arka kapı yerleştirmesi.

Engellenen MITRE ATT&CK:
T1195.001T1195.002T1554
DATAzt-arch-07

Hardware HSM Envelope Encryption & BYOK Data Vault

Veritabanı alanları ve dosyalar için geçici veri şifreleme anahtarları (DEK) üreten, FIPS 140-3 Seviye 3 HSM donanımlı ve Kendi Anahtarını Getir (BYOK) destekli zarf şifreleme mimarisi.

Saldırgan Modeli:

Saldırganın veritabanı yedeğini veya disk imajını ele geçirerek çevrimdışı kriptoanaliz ile müşteri verilerini okumaya çalışması.

Engellenen MITRE ATT&CK:
T1530T1005T1486
APPLICATIONS_WORKLOADSzt-arch-08

Real-Time Kernel Threat Enforcement via Tetragon

İşletim sistemi çekirdeğinde derin görünürlük ve saldırıları başlamadan engelleyen Cilium Tetragon eBPF mimarisi; yetkisiz sistem çağrılarını çekirdek seviyesinde SIGKILL ile durdurur.

Saldırgan Modeli:

Saldırganın sıfır-gün açığından yararlanarak konteyner içinde ters kabuk açması veya hassas sistem dosyalarını okumaya çalışması.

Engellenen MITRE ATT&CK:
T1059.004T1068T1611
APPLICATIONS_WORKLOADSzt-arch-09

Zero-Trust AI Agent Guardrail & Tool Sandboxing

Otonom yapay zekâ ajanları için sıfır güven savunma mimarisi; araç çalıştırmayı şema doğrulama vekilleri, hava boşluklu WASM/MicroVM kum havuzları ve istem enjeksiyonu filtreleri arkasında izole eder.

Saldırgan Modeli:

Saldırganın web sayfasına veya destek biletine gizli komutlar enjekte ederek ajanın veritabanı silme veya para transferi yapmasını sağlaması.

Engellenen MITRE ATT&CK:
T1059T1203T1566
DATAzt-arch-10

Post-Quantum Cryptography Hybrid TLS 1.3 Key Exchange

NIST onaylı Kuantum Sonrası Kriptografi (PQC) hibrit anahtar kapsülleme (X25519 + ML-KEM / Kyber-768) uygulayan; gelecekteki kuantum bilgisayarların bugünden kaydedilen verileri çözmesini engelleyen mimari.

Saldırgan Modeli:

Saldırganın şifreli trafiği bugünden kaydedip arşivleyerek gelecekte kuantum bilgisayarlarla çözmeyi hedeflemesi (Harvest Now, Decrypt Later).

Engellenen MITRE ATT&CK:
T1040T1565T1005
NETWORKSzt-arch-11

Peer-to-Peer Zero-Trust Mesh with Ephemeral WireGuard

WireGuard ve Headscale ile çalışan, geçici anahtar çiftleri ve kimlik tabanlı erişim kontrolüyle sunucular arasında noktadan noktaya şifreli tüneller kuran hafif açık kaynaklı ağ mimarisi.

Saldırgan Modeli:

Saldırganın bulut WAN hatlarını dinleyerek veya sahte paketler enjekte ederek sunucular arası trafiğe müdahale etmesi.

Engellenen MITRE ATT&CK:
T1040T1557T1021
APPLICATIONS_WORKLOADSzt-arch-12

Read-Only Immutable OS with Ephemeral Worker Nodes

SSH, kabuk (shell), paket yöneticisi ve yazılabilir kök dizini tamamen kaldırarak saldırı yüzeyini sıfırlayan Talos Linux tabanlı değiştirilemez ve geçici sunucu mimarisi.

Saldırgan Modeli:

Konteynerden ana makineye taşan saldırganın disk üzerine rootkit yüklemeye veya kalıcı arka kapı bırakmaya çalışması.

Engellenen MITRE ATT&CK:
T1543T1053T1556
DATAzt-arch-13

Confidential Computing with AMD SEV-SNP Memory Encryption

Sanal makine belleğini kullanım anında (in-use) şifreleyen; kriptografik anahtarları ve yapay zekâ modellerini bulut sağlayıcısı ve hipervizör erişimine karşı koruyan AMD SEV-SNP gizli bilişim mimarisi.

Saldırgan Modeli:

Kötü niyetli bulut yöneticisinin veya ele geçirilen hipervizörün RAM belleğini okuyarak TLS özel anahtarlarını veya LLM model ağırlıklarını çalması.

Engellenen MITRE ATT&CK:
T1005T1055T1530
IDENTITYzt-arch-14

Automated Internal PKI with Ephemeral X.509 Certificates

HashiCorp Vault PKI motoru ile çalışan, 1 saatten kısa ömürlü geçici X.509 ve SSH sertifikaları üreten ve sıfır dokunuşla otomatik rotasyon sağlayan dinamik iç PKI mimarisi.

Saldırgan Modeli:

Saldırganın iç TLS özel anahtarını veya SSH anahtarını çalarak sisteme uzun vadeli kalıcı erişim sağlamaya çalışması.

Engellenen MITRE ATT&CK:
T1552.004T1098.004T1021.004
DEVICESzt-arch-15

Distributed Cyber Deception & Active Defense Traps

İhlal girişimlerinde anında yüksek doğruluklu alarm üreten sahte AWS anahtarları, aldatıcı Kubernetes servis hesapları ve tuzak ağ portları (honeypot) yerleştiren siber aldatma ve aktif savunma mimarisi.

Saldırgan Modeli:

Sisteme sızan saldırganın içeride parola arayarak, sahte kimlik bilgilerini kullanarak veya iç portları tarayarak ilerlemeye çalışması.

Engellenen MITRE ATT&CK:
T1083T1082T1046
APPLICATIONS_WORKLOADSzt-arch-16

Continuous Breach & Attack Simulation (BAS)

Sıfır Güven politikalarının etkinliğini matematiksel olarak kanıtlamak için üretim ortamında otomatik MITRE ATT&CK saldırı simülasyonları ve güvenlik kaos deneyleri yürüten sürekli doğrulama mimarisi.

Saldırgan Modeli:

Güvenlik politikası hatalarının veya kural ihlallerinin gerçek bir saldırıya kadar fark edilmeden sistemde gizli kalması.

Engellenen MITRE ATT&CK:
T1078T1059T1046
NETWORKSzt-arch-17

Software-Defined Perimeter (SDP) Dynamic Knocking

Sunucu portlarını dış dünyaya tamamen görünmez (kapalı) tutan, Tek Paket Yetkilendirmesi (SPA) ile kriptografik olarak doğrulanana kadar hiçbir porta yanıt vermeyen Yazılım Tanımlı Çevre (SDP) mimarisi.

Saldırgan Modeli:

Saldırganın genel IP aralıklarını tarayarak açık portları ve sunucu servislerini tespit etmeye çalışması.

Engellenen MITRE ATT&CK:
T1046T1190T1133
APPLICATIONS_WORKLOADSzt-arch-18

Zero-Overhead WebAssembly Micro-Sandboxing for Untrusted Code

Üçüncü taraf eklentileri ve güvenilmeyen kullanıcı kodlarını sıfır dosya sistemi ve ağ erişimiyle milisaniyenin altında başlatan, yetenek tabanlı WebAssembly (Wasmtime) mikro kum havuzu mimarisi.

Saldırgan Modeli:

Kullanıcının yüklediği zararlı eklenti betiğiyle diğer kiracıların belleğini okumaya veya madencilik yazılımı çalıştırmaya çalışması.

Engellenen MITRE ATT&CK:
T1203T1059T1496
Yapay Zekâ Özeti & Ajan İşletim Özeti
AEO / GEO / Perplexity Indexable

NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.

Standartlar & ÇerçevelerNIST SP 800-207, CISA ZTMM 2.0, MITRE ATT&CK, SLSA v1.0, FIDO2 / WebAuthn
Kanonik Metrikler18 Mimari, 24 Tehdit, 10 Kılavuz, 22 Güvenlik Aracı
Temel İlke (NIST)Asla Güvenme, Daima Doğrula; İhlali Varsay; En Az Ayrıcalık
Ajan DirektifleriStatik anahtarları reddet; OIDC/SPIFFE mTLS ve varsayılan-ret eBPF zorunlu kıl

Sıkça Sorulan Sorular

Geleneksel çevre güvenliği ile Sıfır Güven Mimarisi (Zero-Trust Architecture - ZTA) arasındaki temel felsefi fark nedir?

Geleneksel çevre güvenliği "kale ve hendek" yaklaşımına dayanır: Bir kullanıcı veya sunucu ağ sınırını (örneğin VPN ile) aştığında, iç ağda geniş yatay erişim yetkisiyle örtük olarak güvenilir kabul edilir. Sıfır Güven Mimarisi (NIST SP 800-207) ise "Asla Güvenme, Daima Doğrula, İhlali Varsay" ilkesini benimser. İster şirket dışından ister özel bir Kubernetes kümesi içinden gelsin, her istek bağlamsal sinyallere göre dinamik olarak doğrulanmalı ve yetkilendirilmelidir.

NIST SP 800-207 standardı Politika Karar Noktalarını (PDP) ve Politika Zorlama Noktalarını (PEP) nasıl tanımlar?

NIST SP 800-207 kapsamında Politika Karar Noktası (PDP), erişim kurallarını sürekli değerlendiren Politika Motoru ve kimlik bilgilerini üreten/iptal eden Politika Yöneticisinden oluşan mantıksal merkezdir. Politika Zorlama Noktası (PEP) ise trafiği yakalayarak PDP'den gelen talimata göre bağlantıya izin veren veya bağlantıyı sonlandıran kapı bekçisidir (örneğin bir Envoy vekili, API geçidi veya eBPF çekirdek kancası).

Statik kalıcı kimlik bilgileri (API anahtarları, parolalar) neden kritik bir Sıfır Güven anti-örüntüsü olarak kabul edilir?

Statik kimlik bilgileri zamansal ve bağlamsal doğrulamadan yoksundur. Bir kez sızdırıldığında (örneğin bir GitHub commit'i, ele geçirilen geliştirici bilgisayarı veya CI günlüğü üzerinden), saldırgan geleneksel çevre alarmlarını tetiklemeden bu anahtarları süresiz kullanabilir. Modern Sıfır Güven; kısa ömürlü OIDC federasyonu, SPIFFE/SPIRE karşılıklı TLS sertifikaları veya FIDO2/WebAuthn donanım anahtarları ile geçici kimlik bilgilerini (TTL < 1 saat) zorunlu kılar.

Çekirdek düzeyinde eBPF (Cilium/Tetragon), mikro-segmentasyon için eski iptables yapısına göre nasıl avantaj sağlar?

Eski iptables doğrusal O(N) karmaşıklıkla ölçeklenir; binlerce pod ve ağ kuralı içeren kümelerde ciddi CPU yükü ve gecikme artışı yaratır. Ayrıca iptables yalnızca IP adresi ve portlara bakar, uygulama bağlamını göremez. Cilium eBPF ise iptables yerine sabit O(1) sürede çalışan çekirdek içi BPF karma tabloları kullanır; kriptografik kimlik tabanlı filtreleme, Katman 7 protokol denetimi (HTTP/gRPC) ve kullanıcı alanına geçmeden çekirdek içi süreç sonlandırma (SIGKILL) sağlar.

SPIFFE/SPIRE nedir ve parola kullanmadan iş yükü kanıtlamasını (workload attestation) nasıl gerçekleştirir?

SPIFFE (Secure Production Identity Framework for Everyone), iş yükleri için tek tip kriptografik kimlik dizgilerini (SPIFFE ID) tanımlayan bir CNCF açık standardıdır. SPIRE ise bunun referans uygulamasıdır. Yerel SPIRE Agent, Linux çekirdeğini (/proc) ve konteyner çalışma zamanını denetleyerek iş yükü özniteliklerini (imaj SHA değeri, isim alanı, servis hesabı) doğrular. İş yükünün belleğine SPIFFE Workload API üzerinden geçici bir X.509 SVID sertifikası enjekte eder.

SLSA Seviye 3 nedir ve Sigstore Cosign ile anahtarsız imzalama neden yazılım tedarik zincirleri için kritiktir?

SLSA (Supply-chain Levels for Software Artifacts) Seviye 3, kaynak kodun ara girdilerin değiştirilemeyeceği izole, hermetik ve doğrulanabilir bir derleme ortamında üretildiğini garanti eder. Sigstore Cosign anahtarsız imzalama; CI çalıştırıcısından alınan kısa ömürlü OIDC belirteçleri ve Fulcio Sertifika Otoritesini kullanarak imajları imzalar ve kanıtı kalıcı olarak Rekor şeffaflık günlüğüne işler; geliştiricilerin özel imzalama anahtarı saklama zorunluluğunu ortadan kaldırır.