> ZERO-TRUST // zt-arch-15
Distributed Cyber Deception & Active Defense Traps
İhlal girişimlerinde anında yüksek doğruluklu alarm üreten sahte AWS anahtarları, aldatıcı Kubernetes servis hesapları ve tuzak ağ portları (honeypot) yerleştiren siber aldatma ve aktif savunma mimarisi.
Hedef Saldırgan Tehdit Modeli
Sisteme sızan saldırganın içeride parola arayarak, sahte kimlik bilgilerini kullanarak veya iç portları tarayarak ilerlemeye çalışması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓The enterprise collects as much information as possible about the current state of network infrastructure and communications.
- ✓No asset is inherently trusted.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
Static canary tokens planted in developer documentation and repository READMEs.
Triggered when HTTP decoy URL is visited.
Public canary token service.
Email notification upon canary trigger.
Synthetic AWS IAM canary keys deployed into GitHub repositories and internal configuration files.
Any API usage triggers automated IAM quarantine and IP blocking.
Decoy container pods running in every cluster namespace.
Instant high-severity SIEM incident generation and Slack alert.
Dynamic deception fabric with polymorphic honeypots mimicking production databases and services.
Attacker interactions isolated into interactive sandbox with live forensic memory capture.
eBPF-redirected deceptive network routing trapping adversary in endless delay loops.
Automated adversary behavior profiling matching MITRE ATT&CK techniques.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "aws_iam_user" "canary_user" {
name = "svc-backup-canary-do-not-use"
path = "/system/"
}
resource "aws_iam_access_key" "canary_key" {
user = aws_iam_user.canary_user.name
}
resource "aws_cloudwatch_event_rule" "canary_alert" {
name = "CanaryKeyUsedAlert"
description = "Triggered when canary access key is used anywhere"
event_pattern = jsonencode({
detail = {
userIdentity = {
accessKeyId = [aws_iam_access_key.canary_key.id]
}
}
})
}apiVersion: v1 kind: Secret metadata: name: decoy-db-credentials namespace: default stringData: DATABASE_URL: "postgres://canary_trap:[email protected]:5432/core" API_KEY: "canary_token_aws_fake_abcdef123456"
İhlal girişimlerinde anında yüksek doğruluklu alarm üreten sahte AWS anahtarları, aldatıcı Kubernetes servis hesapları ve tuzak ağ portları (honeypot) yerleştiren siber aldatma ve aktif savunma mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
Distributed Cyber Deception & Active Defense Traps mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Distributed Cyber Deception & Active Defense Traps, Sisteme sızan saldırganın içeride parola arayarak, sahte kimlik bilgilerini kullanarak veya iç portları tarayarak ilerlemeye çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1083, T1082, T1046, T1552 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: The enterprise collects as much information as possible about the current state of network infrastructure and communications.; No asset is inherently trusted.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Static canary tokens planted in developer documentation and repository READMEs.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Dynamic deception fabric with polymorphic honeypots mimicking production databases and services.). OPTIMAL seviye teknoloji yığını: deception-mesh, ebpf-decoy-redirect, canary-tokens, sandbox-recorder.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: Complex routing loops if decoy redirect rules are misapplied to production traffic.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
