Skip to main content

> ZERO-TRUST // zt-arch-12

Read-Only Immutable OS with Ephemeral Worker Nodes

SSH, kabuk (shell), paket yöneticisi ve yazılabilir kök dizini tamamen kaldırarak saldırı yüzeyini sıfırlayan Talos Linux tabanlı değiştirilemez ve geçici sunucu mimarisi.

Hedef Saldırgan Tehdit Modeli

Konteynerden ana makineye taşan saldırganın disk üzerine rootkit yüklemeye veya kalıcı arka kapı bırakmaya çalışması.

Mimari Meta Verileri

CISA Sütunu:APPLICATIONS_WORKLOADS
Arketip Tipi:RUNTIME_KERNEL_DEFENSE

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
  • ✓No asset is inherently trusted.

Engellenen MITRE ATT&CK Teknikleri

T1543Engellendi
T1053Engellendi
T1556Engellendi
T1548Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Standard Linux nodes hardened with CIS benchmarks and read-only container runtimes.

Kimlik Doğrulama:

SSH restricted to public key authentication via bastion host.

Ağ Yalıtımı:

Standard cloud security groups.

Telemetri & Denetim:

OSSEC / auditd logs shipped to central collector.

Bileşen Yığını:
ubuntu-hardenedauditdfail2ban
⚠️ Hata Riski: Manual administrative changes drifting node state from version control.
ADVANCED TIER
Uygulama Kapsamı:

Talos Linux deployed across all Kubernetes worker nodes with zero SSH access.

Kimlik Doğrulama:

Mutual TLS API-only machine control plane using client certificates.

Ağ Yalıtımı:

Strict kernel network namespace lockdown.

Telemetri & Denetim:

Machine configuration drift detection alerting continuously.

Bileşen Yığını:
talos-linuxtalosctlcilium
⚠️ Hata Riski: Lack of traditional debugging tools during complex kernel driver troubleshooting.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

100% ephemeral bare-metal/cloud nodes provisioned via declarative API, destroyed every 72 hours.

Kimlik Doğrulama:

TPM 2.0 Secure Boot with cryptographically signed UKI (Unified Kernel Image).

Ağ Yalıtımı:

Host network disabled; all communications encapsulated in encrypted eBPF mesh.

Telemetri & Denetim:

Automated cryptographic verification of node image hashes before admission.

Bileşen Yığını:
talos-linuxtpm-secure-bootuki-signedephemeral-node-lifecycle
⚠️ Hata Riski: Worker node recycling causing transient pod rescheduling overhead under peak load.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "talos_machine_secrets" "this" {
  talos_version = "v1.7.0"
}

resource "talos_machine_configuration_apply" "worker" {
  client_configuration        = talos_machine_secrets.this.client_configuration
  machine_configuration_input = talos_machine_secrets.this.worker_machine_configuration
  node                        = "10.0.1.50"
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: v1
kind: Pod
metadata:
  name: secure-app
spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 10001
    fsGroup: 10001
    seccompProfile:
      type: RuntimeDefault
  containers:
  - name: app
    image: ghcr.io/tiny-cto/api:latest
    securityContext:
      readOnlyRootFilesystem: true
      allowPrivilegeEscalation: false
      capabilities:
        drop: ["ALL"]
Yapay Zekâ Özeti — Read-Only Immutable OS with Ephemeral Worker Nodes
AEO / GEO / Perplexity Indexable

SSH, kabuk (shell), paket yöneticisi ve yazılabilir kök dizini tamamen kaldırarak saldırı yüzeyini sıfırlayan Talos Linux tabanlı değiştirilemez ve geçici sunucu mimarisi.

CISA Sütunu & ArketipAPPLICATIONS_WORKLOADS // RUNTIME_KERNEL_DEFENSE
NIST SP 800-207 İlkeleriThe enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted.
Engellenen ATT&CKT1543, T1053, T1556, T1548
Optimal Seviye Yığınıtalos-linux, tpm-secure-boot, uki-signed, ephemeral-node-lifecycle

Mimarî Plan Sıkça Sorulan Sorular

Read-Only Immutable OS with Ephemeral Worker Nodes mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Read-Only Immutable OS with Ephemeral Worker Nodes, Konteynerden ana makineye taşan saldırganın disk üzerine rootkit yüklemeye veya kalıcı arka kapı bırakmaya çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1543, T1053, T1556, T1548 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: The enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Standard Linux nodes hardened with CIS benchmarks and read-only container runtimes.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (100% ephemeral bare-metal/cloud nodes provisioned via declarative API, destroyed every 72 hours.). OPTIMAL seviye teknoloji yığını: talos-linux, tpm-secure-boot, uki-signed, ephemeral-node-lifecycle.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: Worker node recycling causing transient pod rescheduling overhead under peak load.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.