Skip to main content

> ZERO-TRUST // zt-arch-06

SLSA Level 3 Cryptographic Software Supply Chain

Konteyner ve kod bütünlüğünü güvenceye alan, SLSA Seviye 3 uyumlu, Cosign anahtarsız imzalama ve Kubernetes kabul denetleyicileri (Kyverno) ile çalışan kriptografik tedarik zinciri mimarisi.

Hedef Saldırgan Tehdit Modeli

Saldırganın geliştirici hesabını veya derleme sunucusunu ele geçirerek üretim ikili dosyalarına arka kapı yerleştirmesi.

Mimari Meta Verileri

CISA Sütunu:APPLICATIONS_WORKLOADS
Arketip Tipi:SUPPLY_CHAIN_PROVENANCE

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓The enterprise monitors and measures the integrity and security posture of all owned and associated assets.
  • ✓No asset is inherently trusted; the enterprise evaluates the asset security posture before admitting workloads.

Engellenen MITRE ATT&CK Teknikleri

T1195.001Engellendi
T1195.002Engellendi
T1554Engellendi
T1059Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Container images signed with private GPG key stored in CI secrets.

Kimlik Doğrulama:

Manual verification of signatures in release deployment scripts.

Ağ Yalıtımı:

Standard public registry pulling.

Telemetri & Denetim:

Build logs stored in GitHub Actions history.

Bileşen Yığını:
cosigngithub-actionsdocker
⚠️ Hata Riski: Private signing key exposure requiring complete CA revocation.
ADVANCED TIER
Uygulama Kapsamı:

Keyless signing with Sigstore (Fulcio OIDC + Rekor transparency log) and in-toto attestations.

Kimlik Doğrulama:

Kubernetes Kyverno admission policy enforcing valid signature and vulnerability scan.

Ağ Yalıtımı:

Private mirrored registry with immutable image tags.

Telemetri & Denetim:

Cryptographic verification logged in Kubernetes audit streams.

Bileşen Yığını:
sigstorefulciorekorkyvernotrivy
⚠️ Hata Riski: Public Rekor transparency log downtime stalling automated deployment pipelines.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

End-to-end SLSA Level 3 hermetic builds on isolated ephemeral runners with verifiable SBOMs.

Kimlik Doğrulama:

Admission gate verifying provenance, source commit hash, builder identity, and zero CVEs.

Ağ Yalıtımı:

Hermetic build environments with zero internet access during compilation phase.

Telemetri & Denetim:

Automated policy enforcement with tamper-proof immutable audit records.

Bileşen Yığını:
slsa-verifiercosignspdx-sbomchainguard-enforcekyverno
⚠️ Hata Riski: Build failure when third-party upstream dependencies lack pinned checksums.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "helm_release" "kyverno" {
  name       = "kyverno"
  repository = "https://kyverno.github.io/kyverno/"
  chart      = "kyverno"
  namespace  = "kyverno"

  set {
    name  = "admissionController.replicas"
    value = "3"
  }
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: kyverno.io/v1
kind: ClusterPolicy
metadata:
  name: verify-image-signature
spec:
  validationFailureAction: Enforce
  rules:
  - name: verify-sigstore
    match:
      any:
      - resources:
          kinds:
          - Pod
    verifyImages:
    - imageReferences:
      - "ghcr.io/tiny-cto/*"
      attestors:
      - entries:
        - keyless:
            subject: "https://github.com/tiny-cto/tinycto-tv/.github/workflows/docker-build.yml@refs/heads/main"
            issuer: "https://token.actions.githubusercontent.com"
Yapay Zekâ Özeti — SLSA Level 3 Cryptographic Software Supply Chain
AEO / GEO / Perplexity Indexable

Konteyner ve kod bütünlüğünü güvenceye alan, SLSA Seviye 3 uyumlu, Cosign anahtarsız imzalama ve Kubernetes kabul denetleyicileri (Kyverno) ile çalışan kriptografik tedarik zinciri mimarisi.

CISA Sütunu & ArketipAPPLICATIONS_WORKLOADS // SUPPLY_CHAIN_PROVENANCE
NIST SP 800-207 İlkeleriThe enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted; the enterprise evaluates the asset security posture before admitting workloads.
Engellenen ATT&CKT1195.001, T1195.002, T1554, T1059
Optimal Seviye Yığınıslsa-verifier, cosign, spdx-sbom, chainguard-enforce, kyverno

Mimarî Plan Sıkça Sorulan Sorular

SLSA Level 3 Cryptographic Software Supply Chain mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

SLSA Level 3 Cryptographic Software Supply Chain, Saldırganın geliştirici hesabını veya derleme sunucusunu ele geçirerek üretim ikili dosyalarına arka kapı yerleştirmesi. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1195.001, T1195.002, T1554, T1059 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: The enterprise monitors and measures the integrity and security posture of all owned and associated assets.; No asset is inherently trusted; the enterprise evaluates the asset security posture before admitting workloads.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Container images signed with private GPG key stored in CI secrets.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (End-to-end SLSA Level 3 hermetic builds on isolated ephemeral runners with verifiable SBOMs.). OPTIMAL seviye teknoloji yığını: slsa-verifier, cosign, spdx-sbom, chainguard-enforce, kyverno.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: Build failure when third-party upstream dependencies lack pinned checksums.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.