Skip to main content

> ZERO-TRUST // zt-arch-08

Real-Time Kernel Threat Enforcement via Tetragon

İşletim sistemi çekirdeğinde derin görünürlük ve saldırıları başlamadan engelleyen Cilium Tetragon eBPF mimarisi; yetkisiz sistem çağrılarını çekirdek seviyesinde SIGKILL ile durdurur.

Hedef Saldırgan Tehdit Modeli

Saldırganın sıfır-gün açığından yararlanarak konteyner içinde ters kabuk açması veya hassas sistem dosyalarını okumaya çalışması.

Mimari Meta Verileri

CISA Sütunu:APPLICATIONS_WORKLOADS
Arketip Tipi:RUNTIME_KERNEL_DEFENSE

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
  • ✓No asset is inherently trusted.

Engellenen MITRE ATT&CK Teknikleri

T1059.004Engellendi
T1068Engellendi
T1611Engellendi
T1003.008Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Tetragon installed with default process execution monitoring.

Kimlik Doğrulama:

Audit-only mode; alerts generated on `/bin/bash` executions.

Ağ Yalıtımı:

Default Linux kernel cgroup boundaries.

Telemetri & Denetim:

JSON events streamed to node filesystem `/var/log/tetragon`.

Bileşen Yığını:
tetragon-daemonfluent-bit
⚠️ Hata Riski: High log volume filling local host node disk drives.
ADVANCED TIER
Uygulama Kapsamı:

Kernel tracing policies monitoring file access, privilege namespace escalations, and network connects.

Kimlik Doğrulama:

Automated in-kernel SIGKILL enforcement for unauthorized binaries in production pods.

Ağ Yalıtımı:

eBPF-enforced blocklists for outbound raw socket creation.

Telemetri & Denetim:

Real-time gRPC telemetry exported to central SIEM and automated incident responder.

Bileşen Yığını:
tetragonopentelemetry-collectorvectorpagerduty
⚠️ Hata Riski: Overly aggressive syscall kill policies terminating legitimate maintenance scripts.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Cluster-wide autonomous kernel defense integrated with runtime vulnerability scoring.

Kimlik Doğrulama:

Hardware-verified eBPF bytecode signatures with zero user-space bypass possibilities.

Ağ Yalıtımı:

Complete kernel-enforced lockdown of container namespaces and capabilities.

Telemetri & Denetim:

Cryptographically sealed audit trails with sub-millisecond intrusion containment.

Bileşen Yığını:
tetragon-enterprisecilium-ebpfspirefalco-driver
⚠️ Hata Riski: Kernel panic triggered by experimental kprobe attachments on custom kernel builds.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "helm_release" "tetragon" {
  name       = "tetragon"
  repository = "https://helm.cilium.io"
  chart      = "tetragon"
  namespace  = "kube-system"

  set {
    name  = "tetragon.enforceKprobes"
    value = "true"
  }
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
  name: "block-etc-shadow-reads"
spec:
  kprobes:
  - call: "sys_openat"
    syscall: true
    args:
    - index: 1
      type: "string"
    selectors:
    - matchArgs:
      - index: 1
        operator: "Equal"
        values:
        - "/etc/shadow"
        - "/etc/sudoers"
      matchActions:
      - action: Sigkill
Yapay Zekâ Özeti — Real-Time Kernel Threat Enforcement via Tetragon
AEO / GEO / Perplexity Indexable

İşletim sistemi çekirdeğinde derin görünürlük ve saldırıları başlamadan engelleyen Cilium Tetragon eBPF mimarisi; yetkisiz sistem çağrılarını çekirdek seviyesinde SIGKILL ile durdurur.

CISA Sütunu & ArketipAPPLICATIONS_WORKLOADS // RUNTIME_KERNEL_DEFENSE
NIST SP 800-207 İlkeleriThe enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted.
Engellenen ATT&CKT1059.004, T1068, T1611, T1003.008
Optimal Seviye Yığınıtetragon-enterprise, cilium-ebpf, spire, falco-driver

Mimarî Plan Sıkça Sorulan Sorular

Real-Time Kernel Threat Enforcement via Tetragon mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Real-Time Kernel Threat Enforcement via Tetragon, Saldırganın sıfır-gün açığından yararlanarak konteyner içinde ters kabuk açması veya hassas sistem dosyalarını okumaya çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1059.004, T1068, T1611, T1003.008 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: The enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Tetragon installed with default process execution monitoring.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Cluster-wide autonomous kernel defense integrated with runtime vulnerability scoring.). OPTIMAL seviye teknoloji yığını: tetragon-enterprise, cilium-ebpf, spire, falco-driver.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: Kernel panic triggered by experimental kprobe attachments on custom kernel builds.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.