> ZERO-TRUST // zt-arch-08
Real-Time Kernel Threat Enforcement via Tetragon
İşletim sistemi çekirdeğinde derin görünürlük ve saldırıları başlamadan engelleyen Cilium Tetragon eBPF mimarisi; yetkisiz sistem çağrılarını çekirdek seviyesinde SIGKILL ile durdurur.
Hedef Saldırgan Tehdit Modeli
Saldırganın sıfır-gün açığından yararlanarak konteyner içinde ters kabuk açması veya hassas sistem dosyalarını okumaya çalışması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
- ✓No asset is inherently trusted.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
Tetragon installed with default process execution monitoring.
Audit-only mode; alerts generated on `/bin/bash` executions.
Default Linux kernel cgroup boundaries.
JSON events streamed to node filesystem `/var/log/tetragon`.
Kernel tracing policies monitoring file access, privilege namespace escalations, and network connects.
Automated in-kernel SIGKILL enforcement for unauthorized binaries in production pods.
eBPF-enforced blocklists for outbound raw socket creation.
Real-time gRPC telemetry exported to central SIEM and automated incident responder.
Cluster-wide autonomous kernel defense integrated with runtime vulnerability scoring.
Hardware-verified eBPF bytecode signatures with zero user-space bypass possibilities.
Complete kernel-enforced lockdown of container namespaces and capabilities.
Cryptographically sealed audit trails with sub-millisecond intrusion containment.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "helm_release" "tetragon" {
name = "tetragon"
repository = "https://helm.cilium.io"
chart = "tetragon"
namespace = "kube-system"
set {
name = "tetragon.enforceKprobes"
value = "true"
}
}apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
name: "block-etc-shadow-reads"
spec:
kprobes:
- call: "sys_openat"
syscall: true
args:
- index: 1
type: "string"
selectors:
- matchArgs:
- index: 1
operator: "Equal"
values:
- "/etc/shadow"
- "/etc/sudoers"
matchActions:
- action: Sigkillİşletim sistemi çekirdeğinde derin görünürlük ve saldırıları başlamadan engelleyen Cilium Tetragon eBPF mimarisi; yetkisiz sistem çağrılarını çekirdek seviyesinde SIGKILL ile durdurur.
Mimarî Plan Sıkça Sorulan Sorular
Real-Time Kernel Threat Enforcement via Tetragon mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Real-Time Kernel Threat Enforcement via Tetragon, Saldırganın sıfır-gün açığından yararlanarak konteyner içinde ters kabuk açması veya hassas sistem dosyalarını okumaya çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1059.004, T1068, T1611, T1003.008 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: The enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Tetragon installed with default process execution monitoring.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Cluster-wide autonomous kernel defense integrated with runtime vulnerability scoring.). OPTIMAL seviye teknoloji yığını: tetragon-enterprise, cilium-ebpf, spire, falco-driver.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: Kernel panic triggered by experimental kprobe attachments on custom kernel builds.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
