Sürekli Hasım Doğrulaması ve İhlal Simülasyonu (BAS)
Otomatik ihlal ve saldırı simülasyonu (BAS), sahte kimlik bilgileri (canary tokens), tuzak ağlar ve üretim kaos güvenlik deneyleri ile Sıfır Güven duruşunu matematiksel olarak kanıtlama.
Sürekli Hasım Doğrulaması ve İhlal Simülasyonu (BAS)
Yıllık Sızma Testlerinin Ötesine Geçmek
Geleneksel yıllık sızma testleri (penetration testing), yeni bir konteyner dağıtıldığında anında geçerliliğini yitiren statik raporlar üretir. Sıfır Güven, sürekli doğrulamayı zorunlu kılar: Güvenlik varsayımlarını üretim ortamında her saat matematiksel olarak kanıtlamak esastır.
İhlal ve Saldırı Simülasyonu (BAS)
BAS platformları, MITRE ATT&CK matrisine dayalı zararsız hasım simülasyonlarını otomatik ve sürekli olarak çalıştırır:
- Segmentsiz bir pod'un iç ödeme veri tabanına erişip erişemediğini sınar.
- Ayrıcalıksız bir pod'dan AWS metadata servisine (
169.254.169.254) erişim dener. - Sahte kimlik bilgilerinin (Canary Tokens) anında alarm üretip üretmediğini test eder.
Siber Aldatma: Tuzak Ağlar ve Sahte Kimlikler
Altyapıya sahte sırlar (Canary Tokens, sahte AWS anahtarları, bal küpü pod'lar) yerleştirerek saldırganın asimetrik avantajı tersine çevrilir. Bir tuzağa dokunulduğunda bu %100 kesinlikte bir ihlal göstergesidir (IoC) ve Cilium eBPF milisaniyeler içinde ilgili pod'u karantinaya alır.
[ Sızan Saldırgan ]
│
▼ (Sahte AWS Anahtarını Sorgular)
┌─────────────────┐ Yüksek Güvenilirlikli Alarm ┌─────────────────────────┐
│ Canary Token DB │ ──────────────────────────────────> │ Güvenlik Kontrol Düzlemi│
└─────────────────┘ └───────────┬─────────────┘
│
Anında eBPF Karantinası
│
▼
[ Pod Derhal Durduruldu ]
NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.
