---
title: "Real-Time Kernel Threat Enforcement via Tetragon | Zero-Trust Architecture Canon"
description: "İşletim sistemi çekirdeğinde derin görünürlük ve saldırıları başlamadan engelleyen Cilium Tetragon eBPF mimarisi; yetkisiz sistem çağrılarını çekirdek seviyesinde SIGKILL ile durdurur."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_architectures_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/architectures/ebpf-runtime-threat-telemetry-tetragon"
locale: "tr"
---

# Real-Time Kernel Threat Enforcement via Tetragon (`zt-arch-08`)

> **Sütun**: APPLICATIONS_WORKLOADS | **Arketip**: RUNTIME_KERNEL_DEFENSE
> **Engellenen MITRE ATT&CK Teknikleri**: T1059.004, T1068, T1611, T1003.008

## Mimari Özeti

İşletim sistemi çekirdeğinde derin görünürlük ve saldırıları başlamadan engelleyen Cilium Tetragon eBPF mimarisi; yetkisiz sistem çağrılarını çekirdek seviyesinde SIGKILL ile durdurur.

## Saldırgan Modeli

Saldırganın sıfır-gün açığından yararlanarak konteyner içinde ters kabuk açması veya hassas sistem dosyalarını okumaya çalışması.

## NIST SP 800-207 Temel İlkeleri

- The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
- No asset is inherently trusted.

## 3 Kademeli Olgunluk Yapılandırmaları

### INITIAL Seviyesi

- **Uygulama Kapsamı**: Tetragon installed with default process execution monitoring.
- **Kimlik Doğrulama Zorlaması**: Audit-only mode; alerts generated on `/bin/bash` executions.
- **Ağ İzolasyonu**: Default Linux kernel cgroup boundaries.

### ADVANCED Seviyesi

- **Uygulama Kapsamı**: Kernel tracing policies monitoring file access, privilege namespace escalations, and network connects.
- **Kimlik Doğrulama Zorlaması**: Automated in-kernel SIGKILL enforcement for unauthorized binaries in production pods.
- **Ağ İzolasyonu**: eBPF-enforced blocklists for outbound raw socket creation.

### OPTIMAL Seviyesi

- **Uygulama Kapsamı**: Cluster-wide autonomous kernel defense integrated with runtime vulnerability scoring.
- **Kimlik Doğrulama Zorlaması**: Hardware-verified eBPF bytecode signatures with zero user-space bypass possibilities.
- **Ağ İzolasyonu**: Complete kernel-enforced lockdown of container namespaces and capabilities.

## Terraform HCL Manifest

```hcl
resource "helm_release" "tetragon" {
  name       = "tetragon"
  repository = "https://helm.cilium.io"
  chart      = "tetragon"
  namespace  = "kube-system"

  set {
    name  = "tetragon.enforceKprobes"
    value = "true"
  }
}
```

## Kubernetes / Tetragon Policy Manifest

```yaml
apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
  name: "block-etc-shadow-reads"
spec:
  kprobes:
  - call: "sys_openat"
    syscall: true
    args:
    - index: 1
      type: "string"
    selectors:
    - matchArgs:
      - index: 1
        operator: "Equal"
        values:
        - "/etc/shadow"
        - "/etc/sudoers"
      matchActions:
      - action: Sigkill
```


```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Real-Time Kernel Threat Enforcement via Tetragon | Zero-Trust Architecture Canon",
  "description": "İşletim sistemi çekirdeğinde derin görünürlük ve saldırıları başlamadan engelleyen Cilium Tetragon eBPF mimarisi; yetkisiz sistem çağrılarını çekirdek seviyesinde SIGKILL ile durdurur.",
  "url": "https://tinycto.tv/tr/zero-trust/architectures/ebpf-runtime-threat-telemetry-tetragon"
}
```
