> ZERO-TRUST // zt-arch-02
Context-Aware Identity-Aware Proxy (ZTNA)
Kurumsal VPN'leri ortadan kaldıran, her istekte kullanıcı kimliği, cihaz sağlığı ve coğrafi konumu doğrulayan bağlam duyarlı kimlik doğrulama vekili (ZTNA) mimarisi.
Hedef Saldırgan Tehdit Modeli
Çalınan çalışan parolasının yetkisiz bir kişisel cihazdan veya şüpheli bir yabancı IP aralığından kullanılmaya çalışılması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓Access to resources is determined by dynamic policy including the observable state of client identity, device, and environmental attributes.
- ✓The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
SaaS identity proxy deployed in front of internal admin tools.
Single Sign-On (SSO) with standard TOTP multi-factor auth.
Public internet endpoints hidden behind cloud proxy IP allowlists.
Proxy access logs forwarded to cloud storage.
Global Edge ZTNA network covering all internal web applications and SSH bastions.
Mandatory FIDO2 WebAuthn passkeys with device OS version checks.
Outbound-only secure tunnels (e.g. Cloudflare Tunnel / WireGuard) with zero open inbound ports.
Real-time SIEM ingestion of device posture anomalies and impossible travel alerts.
Unified micro-perimeter encompassing web, SSH, database proxies, and Kubernetes APIs.
Continuous per-request risk score recalculation using UEBA and TPM hardware attestation.
Total elimination of internal flat corporate subnets; all endpoints air-gapped from each other.
Automated cryptographic revocation of active sessions on device posture degradation.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "cloudflare_zero_trust_access_application" "internal_console" {
zone_id = var.cloudflare_zone_id
name = "TinyCTO Production Console"
domain = "console.internal.tinycto.tv"
type = "self_hosted"
session_duration = "1h"
auto_redirect_to_identity = true
}apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
name: internal-console-ingress
annotations:
ingress.kubernetes.io/auth-url: "https://auth.tinycto.tv/oauth2/auth"
ingress.kubernetes.io/auth-signin: "https://auth.tinycto.tv/oauth2/start"
spec:
rules:
- host: console.internal.tinycto.tv
http:
paths:
- path: /
pathType: Prefix
backend:
service:
name: console-svc
port:
number: 8080Kurumsal VPN'leri ortadan kaldıran, her istekte kullanıcı kimliği, cihaz sağlığı ve coğrafi konumu doğrulayan bağlam duyarlı kimlik doğrulama vekili (ZTNA) mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
Context-Aware Identity-Aware Proxy (ZTNA) mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Context-Aware Identity-Aware Proxy (ZTNA), Çalınan çalışan parolasının yetkisiz bir kişisel cihazdan veya şüpheli bir yabancı IP aralığından kullanılmaya çalışılması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1078, T1133, T1539, T1056 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: Access to resources is determined by dynamic policy including the observable state of client identity, device, and environmental attributes.; The enterprise monitors and measures the integrity and security posture of all owned and associated assets.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (SaaS identity proxy deployed in front of internal admin tools.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Unified micro-perimeter encompassing web, SSH, database proxies, and Kubernetes APIs.). OPTIMAL seviye teknoloji yığını: teleport-enterprise, yubikey-fido2, tpm2-attest, cilium-ztna.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: Edge proxy transit latency exceeding interactive terminal thresholds.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
