Skip to main content

> ZERO-TRUST // zt-arch-01

SPIFFE/SPIRE Cryptographic Workload Attestation

Statik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi.

Hedef Saldırgan Tehdit Modeli

Saldırgan ana makine ağını ele geçirerek servis kimliğini taklit etmeye veya servisler arası RPC trafiğini dinlemeye çalışır.

Mimari Meta Verileri

CISA Sütunu:IDENTITY
Arketip Tipi:IDENTITY_ATTESTATION

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓All data sources and computing services are considered resources.
  • ✓All communication is secured regardless of network location.
  • ✓Access to individual enterprise resources is granted on a per-session basis.

Engellenen MITRE ATT&CK Teknikleri

T1078.004Engellendi
T1552.004Engellendi
T1021.002Engellendi
T1040Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Namespace-local SPIRE server with static node selectors.

Kimlik Doğrulama:

mTLS enforced on edge ingress; internal RPC optional.

Ağ Yalıtımı:

Default cluster overlay without kernel attestation.

Telemetri & Denetim:

Basic SPIRE audit logs to standard output.

Bileşen Yığını:
spire-serverspire-agentenvoy-proxy
⚠️ Hata Riski: Manual renewal failure causing certificate expiry outages.
ADVANCED TIER
Uygulama Kapsamı:

Multi-cluster federated SPIRE deployment with Kubernetes Workload Registrar.

Kimlik Doğrulama:

Strict mTLS enforced across 100% of inter-service gRPC/HTTP calls.

Ağ Yalıtımı:

Integration with Cilium eBPF identity-aware network policies.

Telemetri & Denetim:

Structured JSON audit stream to OpenTelemetry collector with trace correlation.

Bileşen Yığını:
spire-serverspire-agentcilium-cnienvoy-sidecarvault-ca
⚠️ Hata Riski: Registration race conditions on high-frequency ephemeral pod scaling.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Hardware TPM 2.0 attested SPIRE agents with multi-cloud OIDC federation.

Kimlik Doğrulama:

Sub-hour ephemeral SVIDs with hardware-rooted platform attestation.

Ağ Yalıtımı:

Kernel-enforced transparent proxying with post-quantum hybrid ciphers.

Telemetri & Denetim:

Continuous behavioral anomaly scoring on SVID issuance rate anomalies.

Bileşen Yığını:
spire-tpm-pluginspire-federationcilium-ebpfcosigntetragon
⚠️ Hata Riski: TPM quota exhaustion during massive simultaneous node reboot.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "helm_release" "spire" {
  name       = "spire"
  repository = "https://spiffe.github.io/helm-charts"
  chart      = "spire"
  namespace  = "spire"

  set {
    name  = "server.caTTL"
    value = "168h"
  }
  set {
    name  = "server.defaultSVIDTTL"
    value = "1h"
  }
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: spire.spiffe.io/v1alpha1
kind: ClusterSPIFFEID
metadata:
  name: billing-workload
spec:
  spiffeIDTemplate: "spiffe://tinycto.tv/ns/{{ .PodMeta.Namespace }}/sa/{{ .PodSpec.ServiceAccountName }}"
  podSelector:
    matchLabels:
      app.kubernetes.io/part-of: billing-system
Yapay Zekâ Özeti — SPIFFE/SPIRE Cryptographic Workload Attestation
AEO / GEO / Perplexity Indexable

Statik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi.

CISA Sütunu & ArketipIDENTITY // IDENTITY_ATTESTATION
NIST SP 800-207 İlkeleriAll data sources and computing services are considered resources.; All communication is secured regardless of network location.
Engellenen ATT&CKT1078.004, T1552.004, T1021.002, T1040
Optimal Seviye Yığınıspire-tpm-plugin, spire-federation, cilium-ebpf, cosign, tetragon

Mimarî Plan Sıkça Sorulan Sorular

SPIFFE/SPIRE Cryptographic Workload Attestation mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

SPIFFE/SPIRE Cryptographic Workload Attestation, Saldırgan ana makine ağını ele geçirerek servis kimliğini taklit etmeye veya servisler arası RPC trafiğini dinlemeye çalışır. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1078.004, T1552.004, T1021.002, T1040 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: All data sources and computing services are considered resources.; All communication is secured regardless of network location.; Access to individual enterprise resources is granted on a per-session basis.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Namespace-local SPIRE server with static node selectors.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Hardware TPM 2.0 attested SPIRE agents with multi-cloud OIDC federation.). OPTIMAL seviye teknoloji yığını: spire-tpm-plugin, spire-federation, cilium-ebpf, cosign, tetragon.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: TPM quota exhaustion during massive simultaneous node reboot.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.