---
title: "Chapter 07: Cilium Tetragon ile Çalışma Zamanı Çekirdek Sistem Çağrısı Denetimi | TinyCTO Zero-Trust Canon"
description: "Çekirdek seviyesinde gerçek zamanlı saldırı tespiti ve otonom engelleme; Tetragon TracingPolicy yazımı, konteyner kaçışlarını engelleme ve milisaniyenin altında SIGKILL tetikleme."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_manuals_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/manuals/07-calisma-zamani-cekirdek-tehdit-engelleme-tetragon"
locale: "tr"
---

# Chapter 07: Cilium Tetragon ile Çalışma Zamanı Çekirdek Sistem Çağrısı Denetimi

> **Kanonik Sıfır Güven Mühendislik Kılavuzu**
> **Okuma Süresi**: 21 min read | **Olgunluk Seviyesi**: OPTIMAL | **NIST SP 800-207**: NIST SP 800-207 Tenet 5 & 7

## Yönetici Özeti

Çekirdek seviyesinde gerçek zamanlı saldırı tespiti ve otonom engelleme; Tetragon TracingPolicy yazımı, konteyner kaçışlarını engelleme ve milisaniyenin altında SIGKILL tetikleme.

## Bölüm İçeriği

# Cilium Tetragon ile Çalışma Zamanı Çekirdek Sistem Çağrısı Denetimi

## Kullanıcı Alanı Güvenliğinin Kör Noktaları
Geleneksel çalışma zamanı güvenlik araçları Linux günlüklerini tarar, auditd akışlarını ayrıştırır veya kullanıcı alanı süreç ağaçlarını kontrol eder. Bu yaklaşımlar yüksek gecikme sürelerine (saniyeler veya dakikalar) sahiptir ve çekirdek seviyesindeki sızıntılar veya log temizleme saldırıları karşısında etkisiz kalır.

## eBPF ile Çekirdek İçi Güvenlik Zorlama
Cilium Tetragon, doğrudan Linux çekirdek sistem çağrılarına (syscalls) ve LSM (Linux Security Module) kancalarına bağlanır. Güvenlik politikalarını **sistem çağrısı henüz tamamlanmadan çekirdek içinde** değerlendirir. Kural dışı bir eylem algılandığında, Tetragon milisaniyenin altında çekirdek seviyesinde `SIGKILL` üreterek saldırganın sürecini anında öldürür.

## Savunma Senaryoları
1. **Konteyner Kaçışını Engelleme:** Süreçlerin `sys_setns` çağrısı yaparak ana makine isim alanına atlamasını bloke edin.
2. **Ters Kabuk (Reverse Shell) Yok Etme:** Web sunucularının (nginx, nodejs) alt süreç olarak `/bin/sh` veya `/bin/bash` çalıştırmasını engelleyin ve süreci anında sonlandırın.
3. **Yetki Yükseltme Engelleme:** Yetkisiz kullanıcıların UID 0 (root) yetkisine geçiş girişimlerini yakalayın.

```yaml
apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
  name: block-reverse-shell-in-web
  namespace: production
spec:
  kprobes:
    - call: "sys_execve"
      syscall: true
      args:
        - index: 0
          type: "string"
      selectors:
        - matchArgs:
            - index: 0
              operator: "Prefix"
              values:
                - "/bin/sh"
                - "/bin/bash"
                - "/usr/bin/python"
          matchNamespaces:
            - "production"
          matchActions:
            - action: Sigkill
```


### Kanonik Bağlantılar & Çapraz Referanslar

- **Kılavuzlar Kütüphanesi**: https://tinycto.tv/tr/zero-trust/manuals
- **18 Referans Mimarisi**: https://tinycto.tv/tr/zero-trust/architectures
- **Duruş Değerlendirme Sihirbazı**: https://tinycto.tv/tr/zero-trust/wizard
- **Güvenlik Araçları Matrisi**: https://tinycto.tv/tr/zero-trust/matrix

```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Chapter 07: Cilium Tetragon ile Çalışma Zamanı Çekirdek Sistem Çağrısı Denetimi | TinyCTO Zero-Trust Canon",
  "description": "Çekirdek seviyesinde gerçek zamanlı saldırı tespiti ve otonom engelleme; Tetragon TracingPolicy yazımı, konteyner kaçışlarını engelleme ve milisaniyenin altında SIGKILL tetikleme.",
  "url": "https://tinycto.tv/tr/zero-trust/manuals/07-calisma-zamani-cekirdek-tehdit-engelleme-tetragon",
  "inLanguage": "tr"
}
```
