Skip to main content

> ZERO-TRUST // zt-arch-15

Distributed Cyber Deception & Active Defense Traps

İhlal girişimlerinde anında yüksek doğruluklu alarm üreten sahte AWS anahtarları, aldatıcı Kubernetes servis hesapları ve tuzak ağ portları (honeypot) yerleştiren siber aldatma ve aktif savunma mimarisi.

Hedef Saldırgan Tehdit Modeli

Sisteme sızan saldırganın içeride parola arayarak, sahte kimlik bilgilerini kullanarak veya iç portları tarayarak ilerlemeye çalışması.

Mimari Meta Verileri

CISA Sütunu:DEVICES
Arketip Tipi:RUNTIME_KERNEL_DEFENSE

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓The enterprise collects as much information as possible about the current state of network infrastructure and communications.
  • ✓No asset is inherently trusted.

Engellenen MITRE ATT&CK Teknikleri

T1083Engellendi
T1082Engellendi
T1046Engellendi
T1552Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Static canary tokens planted in developer documentation and repository READMEs.

Kimlik Doğrulama:

Triggered when HTTP decoy URL is visited.

Ağ Yalıtımı:

Public canary token service.

Telemetri & Denetim:

Email notification upon canary trigger.

Bileşen Yığını:
canarytokensthinkst-canary
⚠️ Hata Riski: Legitimate developers accidentally triggering tokens causing false alarm noise.
ADVANCED TIER
Uygulama Kapsamı:

Synthetic AWS IAM canary keys deployed into GitHub repositories and internal configuration files.

Kimlik Doğrulama:

Any API usage triggers automated IAM quarantine and IP blocking.

Ağ Yalıtımı:

Decoy container pods running in every cluster namespace.

Telemetri & Denetim:

Instant high-severity SIEM incident generation and Slack alert.

Bileşen Yığını:
canary-aws-keyshoneydopencanarypagerduty
⚠️ Hata Riski: Automated secret scanners triggering canaries during standard CI linting.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Dynamic deception fabric with polymorphic honeypots mimicking production databases and services.

Kimlik Doğrulama:

Attacker interactions isolated into interactive sandbox with live forensic memory capture.

Ağ Yalıtımı:

eBPF-redirected deceptive network routing trapping adversary in endless delay loops.

Telemetri & Denetim:

Automated adversary behavior profiling matching MITRE ATT&CK techniques.

Bileşen Yığını:
deception-meshebpf-decoy-redirectcanary-tokenssandbox-recorder
⚠️ Hata Riski: Complex routing loops if decoy redirect rules are misapplied to production traffic.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "aws_iam_user" "canary_user" {
  name = "svc-backup-canary-do-not-use"
  path = "/system/"
}

resource "aws_iam_access_key" "canary_key" {
  user = aws_iam_user.canary_user.name
}

resource "aws_cloudwatch_event_rule" "canary_alert" {
  name        = "CanaryKeyUsedAlert"
  description = "Triggered when canary access key is used anywhere"

  event_pattern = jsonencode({
    detail = {
      userIdentity = {
        accessKeyId = [aws_iam_access_key.canary_key.id]
      }
    }
  })
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: v1
kind: Secret
metadata:
  name: decoy-db-credentials
  namespace: default
stringData:
  DATABASE_URL: "postgres://canary_trap:[email protected]:5432/core"
  API_KEY: "canary_token_aws_fake_abcdef123456"
Yapay Zekâ Özeti — Distributed Cyber Deception & Active Defense Traps
AEO / GEO / Perplexity Indexable

İhlal girişimlerinde anında yüksek doğruluklu alarm üreten sahte AWS anahtarları, aldatıcı Kubernetes servis hesapları ve tuzak ağ portları (honeypot) yerleştiren siber aldatma ve aktif savunma mimarisi.

CISA Sütunu & ArketipDEVICES // RUNTIME_KERNEL_DEFENSE
NIST SP 800-207 İlkeleriThe enterprise collects as much information as possible about the current state of network infrastructure and communications.; No asset is inherently trusted.
Engellenen ATT&CKT1083, T1082, T1046, T1552
Optimal Seviye Yığınıdeception-mesh, ebpf-decoy-redirect, canary-tokens, sandbox-recorder

Mimarî Plan Sıkça Sorulan Sorular

Distributed Cyber Deception & Active Defense Traps mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Distributed Cyber Deception & Active Defense Traps, Sisteme sızan saldırganın içeride parola arayarak, sahte kimlik bilgilerini kullanarak veya iç portları tarayarak ilerlemeye çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1083, T1082, T1046, T1552 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: The enterprise collects as much information as possible about the current state of network infrastructure and communications.; No asset is inherently trusted.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Static canary tokens planted in developer documentation and repository READMEs.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Dynamic deception fabric with polymorphic honeypots mimicking production databases and services.). OPTIMAL seviye teknoloji yığını: deception-mesh, ebpf-decoy-redirect, canary-tokens, sandbox-recorder.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: Complex routing loops if decoy redirect rules are misapplied to production traffic.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.