Skip to main content

> ZERO-TRUST // zt-arch-16

Continuous Breach & Attack Simulation (BAS)

Sıfır Güven politikalarının etkinliğini matematiksel olarak kanıtlamak için üretim ortamında otomatik MITRE ATT&CK saldırı simülasyonları ve güvenlik kaos deneyleri yürüten sürekli doğrulama mimarisi.

Hedef Saldırgan Tehdit Modeli

Güvenlik politikası hatalarının veya kural ihlallerinin gerçek bir saldırıya kadar fark edilmeden sistemde gizli kalması.

Mimari Meta Verileri

CISA Sütunu:APPLICATIONS_WORKLOADS
Arketip Tipi:RUNTIME_KERNEL_DEFENSE

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
  • ✓No asset is inherently trusted.

Engellenen MITRE ATT&CK Teknikleri

T1078Engellendi
T1059Engellendi
T1046Engellendi
T1195Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Annual third-party penetration testing and quarterly vulnerability scans.

Kimlik Doğrulama:

Manual evaluation of findings.

Ağ Yalıtımı:

Standard staging environment testing.

Telemetri & Denetim:

PDF summary report shared with engineering management.

Bileşen Yığını:
nmapowasp-zapnessus
⚠️ Hata Riski: Months of vulnerability exposure between annual testing cycles.
ADVANCED TIER
Uygulama Kapsamı:

Automated weekly Breach & Attack Simulation (BAS) validating network policy enforcement and EDR alerts.

Kimlik Doğrulama:

Simulated credential theft and lateral movement attempts executed programmatically.

Ağ Yalıtımı:

Canary namespaces with real production security policy enforcement.

Telemetri & Denetim:

Detection coverage score tracked continuously in engineering KPI dashboards.

Bileşen Yığını:
atomic-red-teamstratus-red-teamcaldera
⚠️ Hata Riski: Simulated attack payload accidentally triggering real customer service disruption.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Continuous autonomous adversary emulation integrated into CI/CD deployment gates.

Kimlik Doğrulama:

Deployments blocked automatically if security control fails simulated attack validation.

Ağ Yalıtımı:

Live production chaos security injection with automated blast radius constraints.

Telemetri & Denetim:

Real-time mean time to detect (MTTD) and mean time to respond (MTTR) calculation.

Bileşen Yığını:
stratus-red-teamchaos-meshtetragonsigstore-verifier
⚠️ Hata Riski: False alarms overwhelming on-call incident response teams.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "aws_cloudwatch_event_rule" "weekly_security_chaos" {
  name                = "weekly-security-chaos-simulation"
  schedule_expression = "cron(0 2 ? * TUE *)"
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: batch/v1
kind: CronJob
metadata:
  name: stratus-red-team-runner
  namespace: security-audit
spec:
  schedule: "0 3 * * *"
  jobTemplate:
    spec:
      template:
        spec:
          containers:
          - name: runner
            image: datadog/stratus-red-team:latest
            args: ["detonate", "k8s.privilege-escalation"]
          restartPolicy: OnFailure
Yapay Zekâ Özeti — Continuous Breach & Attack Simulation (BAS)
AEO / GEO / Perplexity Indexable

Sıfır Güven politikalarının etkinliğini matematiksel olarak kanıtlamak için üretim ortamında otomatik MITRE ATT&CK saldırı simülasyonları ve güvenlik kaos deneyleri yürüten sürekli doğrulama mimarisi.

CISA Sütunu & ArketipAPPLICATIONS_WORKLOADS // RUNTIME_KERNEL_DEFENSE
NIST SP 800-207 İlkeleriThe enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted.
Engellenen ATT&CKT1078, T1059, T1046, T1195
Optimal Seviye Yığınıstratus-red-team, chaos-mesh, tetragon, sigstore-verifier

Mimarî Plan Sıkça Sorulan Sorular

Continuous Breach & Attack Simulation (BAS) mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Continuous Breach & Attack Simulation (BAS), Güvenlik politikası hatalarının veya kural ihlallerinin gerçek bir saldırıya kadar fark edilmeden sistemde gizli kalması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1078, T1059, T1046, T1195 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: The enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Annual third-party penetration testing and quarterly vulnerability scans.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Continuous autonomous adversary emulation integrated into CI/CD deployment gates.). OPTIMAL seviye teknoloji yığını: stratus-red-team, chaos-mesh, tetragon, sigstore-verifier.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: False alarms overwhelming on-call incident response teams.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.