Skip to main content

> ZERO-TRUST // zt-arch-02

Context-Aware Identity-Aware Proxy (ZTNA)

Kurumsal VPN'leri ortadan kaldıran, her istekte kullanıcı kimliği, cihaz sağlığı ve coğrafi konumu doğrulayan bağlam duyarlı kimlik doğrulama vekili (ZTNA) mimarisi.

Hedef Saldırgan Tehdit Modeli

Çalınan çalışan parolasının yetkisiz bir kişisel cihazdan veya şüpheli bir yabancı IP aralığından kullanılmaya çalışılması.

Mimari Meta Verileri

CISA Sütunu:IDENTITY
Arketip Tipi:IDENTITY_ATTESTATION

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓Access to resources is determined by dynamic policy including the observable state of client identity, device, and environmental attributes.
  • ✓The enterprise monitors and measures the integrity and security posture of all owned and associated assets.

Engellenen MITRE ATT&CK Teknikleri

T1078Engellendi
T1133Engellendi
T1539Engellendi
T1056Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

SaaS identity proxy deployed in front of internal admin tools.

Kimlik Doğrulama:

Single Sign-On (SSO) with standard TOTP multi-factor auth.

Ağ Yalıtımı:

Public internet endpoints hidden behind cloud proxy IP allowlists.

Telemetri & Denetim:

Proxy access logs forwarded to cloud storage.

Bileşen Yığını:
oauth2-proxykeycloaknginx
⚠️ Hata Riski: Bypass via direct IP discovery of unprotected backend origin.
ADVANCED TIER
Uygulama Kapsamı:

Global Edge ZTNA network covering all internal web applications and SSH bastions.

Kimlik Doğrulama:

Mandatory FIDO2 WebAuthn passkeys with device OS version checks.

Ağ Yalıtımı:

Outbound-only secure tunnels (e.g. Cloudflare Tunnel / WireGuard) with zero open inbound ports.

Telemetri & Denetim:

Real-time SIEM ingestion of device posture anomalies and impossible travel alerts.

Bileşen Yığını:
cloudflare-accesscloudflared-tunnelokta-verifycrowdstrike-agent
⚠️ Hata Riski: False-positive device posture locks during OS minor security updates.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Unified micro-perimeter encompassing web, SSH, database proxies, and Kubernetes APIs.

Kimlik Doğrulama:

Continuous per-request risk score recalculation using UEBA and TPM hardware attestation.

Ağ Yalıtımı:

Total elimination of internal flat corporate subnets; all endpoints air-gapped from each other.

Telemetri & Denetim:

Automated cryptographic revocation of active sessions on device posture degradation.

Bileşen Yığını:
teleport-enterpriseyubikey-fido2tpm2-attestcilium-ztna
⚠️ Hata Riski: Edge proxy transit latency exceeding interactive terminal thresholds.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "cloudflare_zero_trust_access_application" "internal_console" {
  zone_id          = var.cloudflare_zone_id
  name             = "TinyCTO Production Console"
  domain           = "console.internal.tinycto.tv"
  type             = "self_hosted"
  session_duration = "1h"
  auto_redirect_to_identity = true
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
  name: internal-console-ingress
  annotations:
    ingress.kubernetes.io/auth-url: "https://auth.tinycto.tv/oauth2/auth"
    ingress.kubernetes.io/auth-signin: "https://auth.tinycto.tv/oauth2/start"
spec:
  rules:
  - host: console.internal.tinycto.tv
    http:
      paths:
      - path: /
        pathType: Prefix
        backend:
          service:
            name: console-svc
            port:
              number: 8080
Yapay Zekâ Özeti — Context-Aware Identity-Aware Proxy (ZTNA)
AEO / GEO / Perplexity Indexable

Kurumsal VPN'leri ortadan kaldıran, her istekte kullanıcı kimliği, cihaz sağlığı ve coğrafi konumu doğrulayan bağlam duyarlı kimlik doğrulama vekili (ZTNA) mimarisi.

CISA Sütunu & ArketipIDENTITY // IDENTITY_ATTESTATION
NIST SP 800-207 İlkeleriAccess to resources is determined by dynamic policy including the observable state of client identity, device, and environmental attributes.; The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
Engellenen ATT&CKT1078, T1133, T1539, T1056
Optimal Seviye Yığınıteleport-enterprise, yubikey-fido2, tpm2-attest, cilium-ztna

Mimarî Plan Sıkça Sorulan Sorular

Context-Aware Identity-Aware Proxy (ZTNA) mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Context-Aware Identity-Aware Proxy (ZTNA), Çalınan çalışan parolasının yetkisiz bir kişisel cihazdan veya şüpheli bir yabancı IP aralığından kullanılmaya çalışılması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1078, T1133, T1539, T1056 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: Access to resources is determined by dynamic policy including the observable state of client identity, device, and environmental attributes.; The enterprise monitors and measures the integrity and security posture of all owned and associated assets.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (SaaS identity proxy deployed in front of internal admin tools.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Unified micro-perimeter encompassing web, SSH, database proxies, and Kubernetes APIs.). OPTIMAL seviye teknoloji yığını: teleport-enterprise, yubikey-fido2, tpm2-attest, cilium-ztna.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: Edge proxy transit latency exceeding interactive terminal thresholds.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.