> ZERO-TRUST // zt-arch-01
SPIFFE/SPIRE Cryptographic Workload Attestation
Statik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi.
Hedef Saldırgan Tehdit Modeli
Saldırgan ana makine ağını ele geçirerek servis kimliğini taklit etmeye veya servisler arası RPC trafiğini dinlemeye çalışır.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓All data sources and computing services are considered resources.
- ✓All communication is secured regardless of network location.
- ✓Access to individual enterprise resources is granted on a per-session basis.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
Namespace-local SPIRE server with static node selectors.
mTLS enforced on edge ingress; internal RPC optional.
Default cluster overlay without kernel attestation.
Basic SPIRE audit logs to standard output.
Multi-cluster federated SPIRE deployment with Kubernetes Workload Registrar.
Strict mTLS enforced across 100% of inter-service gRPC/HTTP calls.
Integration with Cilium eBPF identity-aware network policies.
Structured JSON audit stream to OpenTelemetry collector with trace correlation.
Hardware TPM 2.0 attested SPIRE agents with multi-cloud OIDC federation.
Sub-hour ephemeral SVIDs with hardware-rooted platform attestation.
Kernel-enforced transparent proxying with post-quantum hybrid ciphers.
Continuous behavioral anomaly scoring on SVID issuance rate anomalies.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "helm_release" "spire" {
name = "spire"
repository = "https://spiffe.github.io/helm-charts"
chart = "spire"
namespace = "spire"
set {
name = "server.caTTL"
value = "168h"
}
set {
name = "server.defaultSVIDTTL"
value = "1h"
}
}apiVersion: spire.spiffe.io/v1alpha1
kind: ClusterSPIFFEID
metadata:
name: billing-workload
spec:
spiffeIDTemplate: "spiffe://tinycto.tv/ns/{{ .PodMeta.Namespace }}/sa/{{ .PodSpec.ServiceAccountName }}"
podSelector:
matchLabels:
app.kubernetes.io/part-of: billing-systemStatik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
SPIFFE/SPIRE Cryptographic Workload Attestation mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
SPIFFE/SPIRE Cryptographic Workload Attestation, Saldırgan ana makine ağını ele geçirerek servis kimliğini taklit etmeye veya servisler arası RPC trafiğini dinlemeye çalışır. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1078.004, T1552.004, T1021.002, T1040 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: All data sources and computing services are considered resources.; All communication is secured regardless of network location.; Access to individual enterprise resources is granted on a per-session basis.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Namespace-local SPIRE server with static node selectors.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Hardware TPM 2.0 attested SPIRE agents with multi-cloud OIDC federation.). OPTIMAL seviye teknoloji yığını: spire-tpm-plugin, spire-federation, cilium-ebpf, cosign, tetragon.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: TPM quota exhaustion during massive simultaneous node reboot.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
