Skip to main content

> MÜHENDİSLİK KÜTÜPHANESİ // SÜRÜM 1.0

10 Mühendislik Kılavuzu

Kısa Ömürlü Kimlikler, eBPF Çekirdek Kuralları, SLSA L3 Tedarik Zinciri ve Kuantum Sonrası TLS 1.3

CHAPTER 01
18 min read

Sıfır Güven Mimarisi Temelleri ve NIST SP 800-207

Geleneksel çevre güvenliğinden Sıfır Güven Mimarisine (ZTA) geçişin temelleri; Politika Karar Noktaları (PDP), Politika Zorlama Noktaları (PEP) ve 7 NIST temel ilkesinin kapsamlı incelenmesi.

Kavramlar:
NIST SP 800-207PDP / PEP ArchitectureImplicit Trust EliminationContinuous EvaluationMicro-Perimeter
NIST SP 800-207 Section 2 & 3Kılavuzu Oku
CHAPTER 02
22 min read

SPIFFE ve SPIRE ile Kriptografik İş Yükü Kanıtlaması

Parola ve API anahtarı kullanmadan üretim ölçeğinde iş yükü kimliği oluşturma; SVID belgeleri, çekirdek seçicileri ve otomatik mTLS rotasyonunun derinlemesine analizi.

Kavramlar:
SPIFFE IDX.509 SVIDSPIRE Agent & ServerKernel AttestationEphemeral mTLS
NIST SP 800-207 Tenet 2 & 4Kılavuzu Oku
CHAPTER 03
20 min read

eBPF ve Cilium ile Çekirdek Düzeyinde Ağ Mikro-Segmentasyonu

Düz VPC ağlarının zaaflarını çekirdek seviyesinde eBPF paket işleme ile yok etme; varsayılan-kapalı politikalar, Katman 7 denetimi ve şeffaf WireGuard şifrelemesi.

Kavramlar:
Cilium eBPFL7 NetworkPolicyTransparent WireGuardFQDN Egress FilteringHubble Telemetry
NIST SP 800-207 Tenet 2Kılavuzu Oku
CHAPTER 04
16 min read

Çoklu Bulut OIDC Federasyonu ile Parolasız Altyapı

Kalıcı bulut kimlik bilgilerini tamamen sonlandırma; GitHub Actions, Kubernetes IRSA, GCP ve Azure arasında OIDC federasyonu kurma rehberi.

Kavramlar:
OIDC Workload FederationAWS IRSATemporary STS TokensZero Static KeysClaims Validation
NIST SP 800-207 Tenet 3Kılavuzu Oku
CHAPTER 05
24 min read

Yazılım Tedarik Zinciri Savunması: SLSA L3, Cosign ve Kyverno

Aşılamaz bir yazılım teslimat süreci kurma; Sigstore Cosign ile anahtarsız imzalama, Rekor şeffaflık günlüğü ve Kyverno kabul denetleyicileri ile zorlama.

Kavramlar:
SLSA Level 3Sigstore / CosignRekor Transparency LogIn-Toto AttestationsKyverno Admission Webhook
NIST SP 800-207 Tenet 5Kılavuzu Oku
CHAPTER 06
19 min read

Donanım HSM Zarf Şifreleme, BYOK ve Kriptografik İmha

Kurumsal veriler üzerinde tam kriptografik egemenlik; FIPS 140-3 HSM anahtarları, geçici veri şifreleme anahtarları (DEK), AES-256-GCM zarf şifreleme ve kriptografik imha (crypto-shredding).

Kavramlar:
Envelope EncryptionHardware Security Module (HSM)BYOK / HYOKEncryption ContextCryptographic Erasure
NIST SP 800-207 Tenet 1 & 4Kılavuzu Oku
CHAPTER 07
21 min read

Cilium Tetragon ile Çalışma Zamanı Çekirdek Sistem Çağrısı Denetimi

Çekirdek seviyesinde gerçek zamanlı saldırı tespiti ve otonom engelleme; Tetragon TracingPolicy yazımı, konteyner kaçışlarını engelleme ve milisaniyenin altında SIGKILL tetikleme.

Kavramlar:
Cilium TetragoneBPF TracingPolicyIn-Kernel SIGKILLSyscall InterceptionContainer Escape Prevention
NIST SP 800-207 Tenet 5 & 7Kılavuzu Oku
CHAPTER 08
25 min read

Otonom Yapay Zekâ Ajanlarının Güvenliği: Sıfır Güven Araç Kum Havuzu

Üretken yapay zekâ sistemleri için Sıfır Güven savunması; doğrudan ve dolaylı istem enjeksiyonuna karşı savunma, WASM/MicroVM araç kum havuzları ve kriptografik insan onayı mekanizmaları.

Kavramlar:
Indirect Prompt InjectionZero-Trust Tool ProxyMicroVM / WASM IsolationHuman-in-the-Loop GatekeeperToken Entropy Anomaly
NIST SP 800-207 Tenet 1 & 6Kılavuzu Oku
CHAPTER 09
23 min read

Kuantum Sonrası Kriptografiye Geçiş: ML-KEM ve Kyber Hibrit TLS

"Şimdi Topla, Sonra Çöz" tehdidine karşı savunma; NIST onaylı Kuantum Sonrası Kriptografi (FIPS 203 ML-KEM / Kyber-768), hibrit X25519 anahtar değişimi ve kuantum-güvenli ağ tasarımı.

Kavramlar:
Post-Quantum CryptographyNIST FIPS 203 (ML-KEM)Kyber-768Hybrid TLS 1.3Harvest Now Decrypt Later
NIST SP 800-207 Tenet 2Kılavuzu Oku
CHAPTER 10
20 min read

Sürekli Hasım Doğrulaması ve İhlal Simülasyonu (BAS)

Otomatik ihlal ve saldırı simülasyonu (BAS), sahte kimlik bilgileri (canary tokens), tuzak ağlar ve üretim kaos güvenlik deneyleri ile Sıfır Güven duruşunu matematiksel olarak kanıtlama.

Kavramlar:
Breach & Attack SimulationMITRE ATT&CK MappingCanary CredentialsCyber Deception MeshMean Time to Detect (MTTD)
NIST SP 800-207 Tenet 7Kılavuzu Oku
Yapay Zekâ Özeti & Ajan İşletim Özeti
AEO / GEO / Perplexity Indexable

NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.

Standartlar & ÇerçevelerNIST SP 800-207, CISA ZTMM 2.0, MITRE ATT&CK, SLSA v1.0, FIDO2 / WebAuthn
Kanonik Metrikler18 Mimari, 24 Tehdit, 10 Kılavuz, 22 Güvenlik Aracı
Temel İlke (NIST)Asla Güvenme, Daima Doğrula; İhlali Varsay; En Az Ayrıcalık
Ajan DirektifleriStatik anahtarları reddet; OIDC/SPIFFE mTLS ve varsayılan-ret eBPF zorunlu kıl

Sıkça Sorulan Sorular

Geleneksel çevre güvenliği ile Sıfır Güven Mimarisi (Zero-Trust Architecture - ZTA) arasındaki temel felsefi fark nedir?

Geleneksel çevre güvenliği "kale ve hendek" yaklaşımına dayanır: Bir kullanıcı veya sunucu ağ sınırını (örneğin VPN ile) aştığında, iç ağda geniş yatay erişim yetkisiyle örtük olarak güvenilir kabul edilir. Sıfır Güven Mimarisi (NIST SP 800-207) ise "Asla Güvenme, Daima Doğrula, İhlali Varsay" ilkesini benimser. İster şirket dışından ister özel bir Kubernetes kümesi içinden gelsin, her istek bağlamsal sinyallere göre dinamik olarak doğrulanmalı ve yetkilendirilmelidir.

NIST SP 800-207 standardı Politika Karar Noktalarını (PDP) ve Politika Zorlama Noktalarını (PEP) nasıl tanımlar?

NIST SP 800-207 kapsamında Politika Karar Noktası (PDP), erişim kurallarını sürekli değerlendiren Politika Motoru ve kimlik bilgilerini üreten/iptal eden Politika Yöneticisinden oluşan mantıksal merkezdir. Politika Zorlama Noktası (PEP) ise trafiği yakalayarak PDP'den gelen talimata göre bağlantıya izin veren veya bağlantıyı sonlandıran kapı bekçisidir (örneğin bir Envoy vekili, API geçidi veya eBPF çekirdek kancası).

Statik kalıcı kimlik bilgileri (API anahtarları, parolalar) neden kritik bir Sıfır Güven anti-örüntüsü olarak kabul edilir?

Statik kimlik bilgileri zamansal ve bağlamsal doğrulamadan yoksundur. Bir kez sızdırıldığında (örneğin bir GitHub commit'i, ele geçirilen geliştirici bilgisayarı veya CI günlüğü üzerinden), saldırgan geleneksel çevre alarmlarını tetiklemeden bu anahtarları süresiz kullanabilir. Modern Sıfır Güven; kısa ömürlü OIDC federasyonu, SPIFFE/SPIRE karşılıklı TLS sertifikaları veya FIDO2/WebAuthn donanım anahtarları ile geçici kimlik bilgilerini (TTL < 1 saat) zorunlu kılar.

Çekirdek düzeyinde eBPF (Cilium/Tetragon), mikro-segmentasyon için eski iptables yapısına göre nasıl avantaj sağlar?

Eski iptables doğrusal O(N) karmaşıklıkla ölçeklenir; binlerce pod ve ağ kuralı içeren kümelerde ciddi CPU yükü ve gecikme artışı yaratır. Ayrıca iptables yalnızca IP adresi ve portlara bakar, uygulama bağlamını göremez. Cilium eBPF ise iptables yerine sabit O(1) sürede çalışan çekirdek içi BPF karma tabloları kullanır; kriptografik kimlik tabanlı filtreleme, Katman 7 protokol denetimi (HTTP/gRPC) ve kullanıcı alanına geçmeden çekirdek içi süreç sonlandırma (SIGKILL) sağlar.

SPIFFE/SPIRE nedir ve parola kullanmadan iş yükü kanıtlamasını (workload attestation) nasıl gerçekleştirir?

SPIFFE (Secure Production Identity Framework for Everyone), iş yükleri için tek tip kriptografik kimlik dizgilerini (SPIFFE ID) tanımlayan bir CNCF açık standardıdır. SPIRE ise bunun referans uygulamasıdır. Yerel SPIRE Agent, Linux çekirdeğini (/proc) ve konteyner çalışma zamanını denetleyerek iş yükü özniteliklerini (imaj SHA değeri, isim alanı, servis hesabı) doğrular. İş yükünün belleğine SPIFFE Workload API üzerinden geçici bir X.509 SVID sertifikası enjekte eder.

SLSA Seviye 3 nedir ve Sigstore Cosign ile anahtarsız imzalama neden yazılım tedarik zincirleri için kritiktir?

SLSA (Supply-chain Levels for Software Artifacts) Seviye 3, kaynak kodun ara girdilerin değiştirilemeyeceği izole, hermetik ve doğrulanabilir bir derleme ortamında üretildiğini garanti eder. Sigstore Cosign anahtarsız imzalama; CI çalıştırıcısından alınan kısa ömürlü OIDC belirteçleri ve Fulcio Sertifika Otoritesini kullanarak imajları imzalar ve kanıtı kalıcı olarak Rekor şeffaflık günlüğüne işler; geliştiricilerin özel imzalama anahtarı saklama zorunluluğunu ortadan kaldırır.