> ZERO-TRUST // zt-arch-12
Read-Only Immutable OS with Ephemeral Worker Nodes
SSH, kabuk (shell), paket yöneticisi ve yazılabilir kök dizini tamamen kaldırarak saldırı yüzeyini sıfırlayan Talos Linux tabanlı değiştirilemez ve geçici sunucu mimarisi.
Hedef Saldırgan Tehdit Modeli
Konteynerden ana makineye taşan saldırganın disk üzerine rootkit yüklemeye veya kalıcı arka kapı bırakmaya çalışması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
- ✓No asset is inherently trusted.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
Standard Linux nodes hardened with CIS benchmarks and read-only container runtimes.
SSH restricted to public key authentication via bastion host.
Standard cloud security groups.
OSSEC / auditd logs shipped to central collector.
Talos Linux deployed across all Kubernetes worker nodes with zero SSH access.
Mutual TLS API-only machine control plane using client certificates.
Strict kernel network namespace lockdown.
Machine configuration drift detection alerting continuously.
100% ephemeral bare-metal/cloud nodes provisioned via declarative API, destroyed every 72 hours.
TPM 2.0 Secure Boot with cryptographically signed UKI (Unified Kernel Image).
Host network disabled; all communications encapsulated in encrypted eBPF mesh.
Automated cryptographic verification of node image hashes before admission.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "talos_machine_secrets" "this" {
talos_version = "v1.7.0"
}
resource "talos_machine_configuration_apply" "worker" {
client_configuration = talos_machine_secrets.this.client_configuration
machine_configuration_input = talos_machine_secrets.this.worker_machine_configuration
node = "10.0.1.50"
}apiVersion: v1
kind: Pod
metadata:
name: secure-app
spec:
securityContext:
runAsNonRoot: true
runAsUser: 10001
fsGroup: 10001
seccompProfile:
type: RuntimeDefault
containers:
- name: app
image: ghcr.io/tiny-cto/api:latest
securityContext:
readOnlyRootFilesystem: true
allowPrivilegeEscalation: false
capabilities:
drop: ["ALL"]SSH, kabuk (shell), paket yöneticisi ve yazılabilir kök dizini tamamen kaldırarak saldırı yüzeyini sıfırlayan Talos Linux tabanlı değiştirilemez ve geçici sunucu mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
Read-Only Immutable OS with Ephemeral Worker Nodes mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Read-Only Immutable OS with Ephemeral Worker Nodes, Konteynerden ana makineye taşan saldırganın disk üzerine rootkit yüklemeye veya kalıcı arka kapı bırakmaya çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1543, T1053, T1556, T1548 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: The enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Standard Linux nodes hardened with CIS benchmarks and read-only container runtimes.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (100% ephemeral bare-metal/cloud nodes provisioned via declarative API, destroyed every 72 hours.). OPTIMAL seviye teknoloji yığını: talos-linux, tpm-secure-boot, uki-signed, ephemeral-node-lifecycle.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: Worker node recycling causing transient pod rescheduling overhead under peak load.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
