Skip to main content

> KARŞILAŞTIRMA MATRİSİ // SÜRÜM 1.0

22 Güvenlik Aracı Karşılaştırma Matrisi

SPIFFE SVID, eBPF Çekirdek Gücü, FIDO2 Donanım Koruması, SLSA L3 ve Kuantum Sonrası Hazırlığı

22 araç listeleniyor (toplam 22)NIST SP 800-207 & CISA ZTMM 2.0 Doğrulamalı
Savunma Aracı / ÇözümKategoriDağıtım ModeliSPIFFE / SVIDeBPF ÇekirdekFIDO2 / WebAuthnSLSA L3PQC HazırTCO & Lisans
SPIFFE / SPIRE
Statik parola ve anahtarları ortadan kaldıran servisler arası mTLS kimlik doğrulaması için altın standart.
IDENTITY PROXYSELF HOSTED
Free OSS / Low Infra Overhead
Apache-2.0
HashiCorp Vault
Merkezi gizli bilgi yönetimi, dinamik geçici veritabanı parolaları üretimi ve iç ara PKI altyapısı.
SECRETS PKIHYBRID
OSS Free / Enterprise Tier $$,$$$
BSL 1.1 / OpenBao MPL-2.0
Cilium eBPF
Yüksek verimli Kubernetes ağ yönetimi, şeffaf WireGuard şifrelemesi ve L3-L7 mikro-segmentasyon.
SERVICE MESH EBPFKERNEL NATIVE
Free OSS / Isovalent Enterprise
Apache-2.0
Teleport Enterprise
SSH, Kubernetes, veritabanları ve iç konsollara oturum kayıtlı ve FIDO2 destekli sıfır güven erişim geçidi.
IDENTITY PROXYHYBRID
Community Free / Team $20/user/mo
Apache-2.0 / Commercial
Cloudflare Zero Trust
Kuantum sonrası hibrit TLS sonlandırmalı, 50 kullanıcıya kadar ücretsiz anahtar teslim uç ZTNA ve güvenli web geçidi.
IDENTITY PROXYSAAS
Free up to 50 users / $7/user/mo
Proprietary SaaS
Tailscale / Headscale
Uzak geliştirici makinelerini, CI sunucularını ve sunucuları bağlayan sıfır yapılandırmalı şifreli WireGuard ağı.
IDENTITY PROXYSELF HOSTED
Free 100% Self-Hosted (Headscale)
WireGuard (GPLv2) / Headscale (BSD-3)
Sigstore Cosign
Konteyner imajları, Git commit'leri ve SBOM'ların OIDC kimliği ve Rekor ile anahtarsız imzalanması ve doğrulanması.
SUPPLY CHAINSELF HOSTED
Free OSS / Managed Public Good
Apache-2.0
Kyverno
Cosign imaj imza doğrulamasını zorunlu kılan ve root yetkili konteynerleri engelleyen Kubernetes yerel politika motoru.
SUPPLY CHAINSELF HOSTED
Free OSS
Apache-2.0
Cilium Tetragon
Çekirdek seviyesinde gerçek zamanlı sistem çağrısı denetimi ve saldırıları anında durduran çekirdek içi SIGKILL zorlaması.
RUNTIME EDR XDRKERNEL NATIVE
Free OSS / Isovalent Enterprise
Apache-2.0
Falco
Çekirdek sistem çağrılarını ve Kubernetes denetim kayıtlarını analiz ederek tehdit uyarıları üreten standart araç.
RUNTIME EDR XDRKERNEL NATIVE
Free OSS / Sysdig Enterprise
Apache-2.0
Keycloak
Dahili WebAuthn/FIDO2 anahtar desteği ve kullanıcı federasyonuna sahip açık kaynaklı OIDC kimlik sağlayıcısı.
IDENTITY PROXYSELF HOSTED
Free OSS / Red Hat SSO
Apache-2.0
Authentik
Görsel akış oluşturucuya ve modern arayüze sahip esnek ve açık kaynaklı kimlik doğrulama platformu.
IDENTITY PROXYSELF HOSTED
Free OSS / Commercial Cloud
GPL-3.0
smallstep step-ca
ACME protokolünü, otomatik SSH sertifikalarını ve OIDC belirteç dönüşümünü destekleyen hafif iç sertifika otoritesi.
SECRETS PKISELF HOSTED
Free OSS / Smallstep SaaS
Apache-2.0
OPA Gatekeeper
Rego dili ile Kubernetes üzerinde kurumsal uyumluluk ve güvenlik sınırlarını kod olarak denetleyen politika motoru.
POSTURE MANAGEMENTSELF HOSTED
Free OSS / Styra DAS
Apache-2.0
Wiz
Ajan gerektirmeyen bulut güvenlik duruş yönetimi (CSPM) ve konfigürasyon hatalarını ilişkilendiren saldırı yolu görselleştirme.
POSTURE MANAGEMENTSAAS
High Enterprise SaaS ($30k-$100k+/yr)
Proprietary SaaS
CrowdStrike Falcon
Yönetilen tehdit avcılığı ve davranışsal engelleme özellikli kurumsal uç nokta tespit ve müdahale (EDR) platformu.
RUNTIME EDR XDRSAAS
Commercial SaaS ($10-$25/endpoint/mo)
Proprietary SaaS
Pomerium
İç uygulamalara BeyondCorp tarzı kimlik tabanlı erişim sağlayan açık kaynaklı kimlik doğrulama ters vekili.
IDENTITY PROXYSELF HOSTED
Free OSS / Enterprise Support
Apache-2.0
Stratus Red Team
AWS, GCP ve Kubernetes ortamlarında gerçek MITRE ATT&CK saldırılarını simüle ederek savunmayı test eden açık kaynaklı araç.
POSTURE MANAGEMENTSELF HOSTED
Free OSS
Apache-2.0
Atomic Red Team
EDR ve SIEM tespit kurallarını test etmek için MITRE ATT&CK ile eşleştirilmiş otomatik komut dosyası kütüphanesi.
POSTURE MANAGEMENTSELF HOSTED
Free OSS
MIT
Appgate SDP
Tek Paket Yetkilendirmesi (SPA) ile sunucuları internet tarayıcılarına tamamen görünmez kılan kurumsal SDP platformu.
IDENTITY PROXYHYBRID
Commercial Enterprise ($15-$30/user/mo)
Proprietary Commercial
AWS Firecracker
5 milisaniyenin altında açılan, güvenilmeyen yapay zekâ araçlarını ve sunucusuz fonksiyonları izole eden mikroVM hipervizörü.
AI GUARDRAILKERNEL NATIVE
Free OSS / Low VM Footprint
Apache-2.0
Bytecode Alliance Wasmtime
Üçüncü taraf eklentiler için yetenek tabanlı bellek izolasyonu sağlayan hafif ve hızlı WebAssembly/WASI çalışma zamanı.
AI GUARDRAILKERNEL NATIVE
Free OSS / Zero VM Overhead
Apache-2.0
Yapay Zekâ Özeti & Ajan İşletim Özeti
AEO / GEO / Perplexity Indexable

NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.

Standartlar & ÇerçevelerNIST SP 800-207, CISA ZTMM 2.0, MITRE ATT&CK, SLSA v1.0, FIDO2 / WebAuthn
Kanonik Metrikler18 Mimari, 24 Tehdit, 10 Kılavuz, 22 Güvenlik Aracı
Temel İlke (NIST)Asla Güvenme, Daima Doğrula; İhlali Varsay; En Az Ayrıcalık
Ajan DirektifleriStatik anahtarları reddet; OIDC/SPIFFE mTLS ve varsayılan-ret eBPF zorunlu kıl

Sıkça Sorulan Sorular

Geleneksel çevre güvenliği ile Sıfır Güven Mimarisi (Zero-Trust Architecture - ZTA) arasındaki temel felsefi fark nedir?

Geleneksel çevre güvenliği "kale ve hendek" yaklaşımına dayanır: Bir kullanıcı veya sunucu ağ sınırını (örneğin VPN ile) aştığında, iç ağda geniş yatay erişim yetkisiyle örtük olarak güvenilir kabul edilir. Sıfır Güven Mimarisi (NIST SP 800-207) ise "Asla Güvenme, Daima Doğrula, İhlali Varsay" ilkesini benimser. İster şirket dışından ister özel bir Kubernetes kümesi içinden gelsin, her istek bağlamsal sinyallere göre dinamik olarak doğrulanmalı ve yetkilendirilmelidir.

NIST SP 800-207 standardı Politika Karar Noktalarını (PDP) ve Politika Zorlama Noktalarını (PEP) nasıl tanımlar?

NIST SP 800-207 kapsamında Politika Karar Noktası (PDP), erişim kurallarını sürekli değerlendiren Politika Motoru ve kimlik bilgilerini üreten/iptal eden Politika Yöneticisinden oluşan mantıksal merkezdir. Politika Zorlama Noktası (PEP) ise trafiği yakalayarak PDP'den gelen talimata göre bağlantıya izin veren veya bağlantıyı sonlandıran kapı bekçisidir (örneğin bir Envoy vekili, API geçidi veya eBPF çekirdek kancası).

Statik kalıcı kimlik bilgileri (API anahtarları, parolalar) neden kritik bir Sıfır Güven anti-örüntüsü olarak kabul edilir?

Statik kimlik bilgileri zamansal ve bağlamsal doğrulamadan yoksundur. Bir kez sızdırıldığında (örneğin bir GitHub commit'i, ele geçirilen geliştirici bilgisayarı veya CI günlüğü üzerinden), saldırgan geleneksel çevre alarmlarını tetiklemeden bu anahtarları süresiz kullanabilir. Modern Sıfır Güven; kısa ömürlü OIDC federasyonu, SPIFFE/SPIRE karşılıklı TLS sertifikaları veya FIDO2/WebAuthn donanım anahtarları ile geçici kimlik bilgilerini (TTL < 1 saat) zorunlu kılar.

Çekirdek düzeyinde eBPF (Cilium/Tetragon), mikro-segmentasyon için eski iptables yapısına göre nasıl avantaj sağlar?

Eski iptables doğrusal O(N) karmaşıklıkla ölçeklenir; binlerce pod ve ağ kuralı içeren kümelerde ciddi CPU yükü ve gecikme artışı yaratır. Ayrıca iptables yalnızca IP adresi ve portlara bakar, uygulama bağlamını göremez. Cilium eBPF ise iptables yerine sabit O(1) sürede çalışan çekirdek içi BPF karma tabloları kullanır; kriptografik kimlik tabanlı filtreleme, Katman 7 protokol denetimi (HTTP/gRPC) ve kullanıcı alanına geçmeden çekirdek içi süreç sonlandırma (SIGKILL) sağlar.

SPIFFE/SPIRE nedir ve parola kullanmadan iş yükü kanıtlamasını (workload attestation) nasıl gerçekleştirir?

SPIFFE (Secure Production Identity Framework for Everyone), iş yükleri için tek tip kriptografik kimlik dizgilerini (SPIFFE ID) tanımlayan bir CNCF açık standardıdır. SPIRE ise bunun referans uygulamasıdır. Yerel SPIRE Agent, Linux çekirdeğini (/proc) ve konteyner çalışma zamanını denetleyerek iş yükü özniteliklerini (imaj SHA değeri, isim alanı, servis hesabı) doğrular. İş yükünün belleğine SPIFFE Workload API üzerinden geçici bir X.509 SVID sertifikası enjekte eder.

SLSA Seviye 3 nedir ve Sigstore Cosign ile anahtarsız imzalama neden yazılım tedarik zincirleri için kritiktir?

SLSA (Supply-chain Levels for Software Artifacts) Seviye 3, kaynak kodun ara girdilerin değiştirilemeyeceği izole, hermetik ve doğrulanabilir bir derleme ortamında üretildiğini garanti eder. Sigstore Cosign anahtarsız imzalama; CI çalıştırıcısından alınan kısa ömürlü OIDC belirteçleri ve Fulcio Sertifika Otoritesini kullanarak imajları imzalar ve kanıtı kalıcı olarak Rekor şeffaflık günlüğüne işler; geliştiricilerin özel imzalama anahtarı saklama zorunluluğunu ortadan kaldırır.