> KARŞILAŞTIRMA MATRİSİ // SÜRÜM 1.0
22 Güvenlik Aracı Karşılaştırma Matrisi
SPIFFE SVID, eBPF Çekirdek Gücü, FIDO2 Donanım Koruması, SLSA L3 ve Kuantum Sonrası Hazırlığı
| Savunma Aracı / Çözüm | Kategori | Dağıtım Modeli | SPIFFE / SVID | eBPF Çekirdek | FIDO2 / WebAuthn | SLSA L3 | PQC Hazır | TCO & Lisans |
|---|---|---|---|---|---|---|---|---|
SPIFFE / SPIRE Statik parola ve anahtarları ortadan kaldıran servisler arası mTLS kimlik doğrulaması için altın standart. | IDENTITY PROXY | SELF HOSTED | Free OSS / Low Infra Overhead Apache-2.0 | |||||
HashiCorp Vault Merkezi gizli bilgi yönetimi, dinamik geçici veritabanı parolaları üretimi ve iç ara PKI altyapısı. | SECRETS PKI | HYBRID | OSS Free / Enterprise Tier $$,$$$ BSL 1.1 / OpenBao MPL-2.0 | |||||
Cilium eBPF Yüksek verimli Kubernetes ağ yönetimi, şeffaf WireGuard şifrelemesi ve L3-L7 mikro-segmentasyon. | SERVICE MESH EBPF | KERNEL NATIVE | Free OSS / Isovalent Enterprise Apache-2.0 | |||||
Teleport Enterprise SSH, Kubernetes, veritabanları ve iç konsollara oturum kayıtlı ve FIDO2 destekli sıfır güven erişim geçidi. | IDENTITY PROXY | HYBRID | Community Free / Team $20/user/mo Apache-2.0 / Commercial | |||||
Cloudflare Zero Trust Kuantum sonrası hibrit TLS sonlandırmalı, 50 kullanıcıya kadar ücretsiz anahtar teslim uç ZTNA ve güvenli web geçidi. | IDENTITY PROXY | SAAS | Free up to 50 users / $7/user/mo Proprietary SaaS | |||||
Tailscale / Headscale Uzak geliştirici makinelerini, CI sunucularını ve sunucuları bağlayan sıfır yapılandırmalı şifreli WireGuard ağı. | IDENTITY PROXY | SELF HOSTED | Free 100% Self-Hosted (Headscale) WireGuard (GPLv2) / Headscale (BSD-3) | |||||
Sigstore Cosign Konteyner imajları, Git commit'leri ve SBOM'ların OIDC kimliği ve Rekor ile anahtarsız imzalanması ve doğrulanması. | SUPPLY CHAIN | SELF HOSTED | Free OSS / Managed Public Good Apache-2.0 | |||||
Kyverno Cosign imaj imza doğrulamasını zorunlu kılan ve root yetkili konteynerleri engelleyen Kubernetes yerel politika motoru. | SUPPLY CHAIN | SELF HOSTED | Free OSS Apache-2.0 | |||||
Cilium Tetragon Çekirdek seviyesinde gerçek zamanlı sistem çağrısı denetimi ve saldırıları anında durduran çekirdek içi SIGKILL zorlaması. | RUNTIME EDR XDR | KERNEL NATIVE | Free OSS / Isovalent Enterprise Apache-2.0 | |||||
Falco Çekirdek sistem çağrılarını ve Kubernetes denetim kayıtlarını analiz ederek tehdit uyarıları üreten standart araç. | RUNTIME EDR XDR | KERNEL NATIVE | Free OSS / Sysdig Enterprise Apache-2.0 | |||||
Keycloak Dahili WebAuthn/FIDO2 anahtar desteği ve kullanıcı federasyonuna sahip açık kaynaklı OIDC kimlik sağlayıcısı. | IDENTITY PROXY | SELF HOSTED | Free OSS / Red Hat SSO Apache-2.0 | |||||
Authentik Görsel akış oluşturucuya ve modern arayüze sahip esnek ve açık kaynaklı kimlik doğrulama platformu. | IDENTITY PROXY | SELF HOSTED | Free OSS / Commercial Cloud GPL-3.0 | |||||
smallstep step-ca ACME protokolünü, otomatik SSH sertifikalarını ve OIDC belirteç dönüşümünü destekleyen hafif iç sertifika otoritesi. | SECRETS PKI | SELF HOSTED | Free OSS / Smallstep SaaS Apache-2.0 | |||||
OPA Gatekeeper Rego dili ile Kubernetes üzerinde kurumsal uyumluluk ve güvenlik sınırlarını kod olarak denetleyen politika motoru. | POSTURE MANAGEMENT | SELF HOSTED | Free OSS / Styra DAS Apache-2.0 | |||||
Wiz Ajan gerektirmeyen bulut güvenlik duruş yönetimi (CSPM) ve konfigürasyon hatalarını ilişkilendiren saldırı yolu görselleştirme. | POSTURE MANAGEMENT | SAAS | High Enterprise SaaS ($30k-$100k+/yr) Proprietary SaaS | |||||
CrowdStrike Falcon Yönetilen tehdit avcılığı ve davranışsal engelleme özellikli kurumsal uç nokta tespit ve müdahale (EDR) platformu. | RUNTIME EDR XDR | SAAS | Commercial SaaS ($10-$25/endpoint/mo) Proprietary SaaS | |||||
Pomerium İç uygulamalara BeyondCorp tarzı kimlik tabanlı erişim sağlayan açık kaynaklı kimlik doğrulama ters vekili. | IDENTITY PROXY | SELF HOSTED | Free OSS / Enterprise Support Apache-2.0 | |||||
Stratus Red Team AWS, GCP ve Kubernetes ortamlarında gerçek MITRE ATT&CK saldırılarını simüle ederek savunmayı test eden açık kaynaklı araç. | POSTURE MANAGEMENT | SELF HOSTED | Free OSS Apache-2.0 | |||||
Atomic Red Team EDR ve SIEM tespit kurallarını test etmek için MITRE ATT&CK ile eşleştirilmiş otomatik komut dosyası kütüphanesi. | POSTURE MANAGEMENT | SELF HOSTED | Free OSS MIT | |||||
Appgate SDP Tek Paket Yetkilendirmesi (SPA) ile sunucuları internet tarayıcılarına tamamen görünmez kılan kurumsal SDP platformu. | IDENTITY PROXY | HYBRID | Commercial Enterprise ($15-$30/user/mo) Proprietary Commercial | |||||
AWS Firecracker 5 milisaniyenin altında açılan, güvenilmeyen yapay zekâ araçlarını ve sunucusuz fonksiyonları izole eden mikroVM hipervizörü. | AI GUARDRAIL | KERNEL NATIVE | Free OSS / Low VM Footprint Apache-2.0 | |||||
Bytecode Alliance Wasmtime Üçüncü taraf eklentiler için yetenek tabanlı bellek izolasyonu sağlayan hafif ve hızlı WebAssembly/WASI çalışma zamanı. | AI GUARDRAIL | KERNEL NATIVE | Free OSS / Zero VM Overhead Apache-2.0 |
NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.
Sıkça Sorulan Sorular
Geleneksel çevre güvenliği ile Sıfır Güven Mimarisi (Zero-Trust Architecture - ZTA) arasındaki temel felsefi fark nedir?
Geleneksel çevre güvenliği "kale ve hendek" yaklaşımına dayanır: Bir kullanıcı veya sunucu ağ sınırını (örneğin VPN ile) aştığında, iç ağda geniş yatay erişim yetkisiyle örtük olarak güvenilir kabul edilir. Sıfır Güven Mimarisi (NIST SP 800-207) ise "Asla Güvenme, Daima Doğrula, İhlali Varsay" ilkesini benimser. İster şirket dışından ister özel bir Kubernetes kümesi içinden gelsin, her istek bağlamsal sinyallere göre dinamik olarak doğrulanmalı ve yetkilendirilmelidir.
NIST SP 800-207 standardı Politika Karar Noktalarını (PDP) ve Politika Zorlama Noktalarını (PEP) nasıl tanımlar?
NIST SP 800-207 kapsamında Politika Karar Noktası (PDP), erişim kurallarını sürekli değerlendiren Politika Motoru ve kimlik bilgilerini üreten/iptal eden Politika Yöneticisinden oluşan mantıksal merkezdir. Politika Zorlama Noktası (PEP) ise trafiği yakalayarak PDP'den gelen talimata göre bağlantıya izin veren veya bağlantıyı sonlandıran kapı bekçisidir (örneğin bir Envoy vekili, API geçidi veya eBPF çekirdek kancası).
Statik kalıcı kimlik bilgileri (API anahtarları, parolalar) neden kritik bir Sıfır Güven anti-örüntüsü olarak kabul edilir?
Statik kimlik bilgileri zamansal ve bağlamsal doğrulamadan yoksundur. Bir kez sızdırıldığında (örneğin bir GitHub commit'i, ele geçirilen geliştirici bilgisayarı veya CI günlüğü üzerinden), saldırgan geleneksel çevre alarmlarını tetiklemeden bu anahtarları süresiz kullanabilir. Modern Sıfır Güven; kısa ömürlü OIDC federasyonu, SPIFFE/SPIRE karşılıklı TLS sertifikaları veya FIDO2/WebAuthn donanım anahtarları ile geçici kimlik bilgilerini (TTL < 1 saat) zorunlu kılar.
Çekirdek düzeyinde eBPF (Cilium/Tetragon), mikro-segmentasyon için eski iptables yapısına göre nasıl avantaj sağlar?
Eski iptables doğrusal O(N) karmaşıklıkla ölçeklenir; binlerce pod ve ağ kuralı içeren kümelerde ciddi CPU yükü ve gecikme artışı yaratır. Ayrıca iptables yalnızca IP adresi ve portlara bakar, uygulama bağlamını göremez. Cilium eBPF ise iptables yerine sabit O(1) sürede çalışan çekirdek içi BPF karma tabloları kullanır; kriptografik kimlik tabanlı filtreleme, Katman 7 protokol denetimi (HTTP/gRPC) ve kullanıcı alanına geçmeden çekirdek içi süreç sonlandırma (SIGKILL) sağlar.
SPIFFE/SPIRE nedir ve parola kullanmadan iş yükü kanıtlamasını (workload attestation) nasıl gerçekleştirir?
SPIFFE (Secure Production Identity Framework for Everyone), iş yükleri için tek tip kriptografik kimlik dizgilerini (SPIFFE ID) tanımlayan bir CNCF açık standardıdır. SPIRE ise bunun referans uygulamasıdır. Yerel SPIRE Agent, Linux çekirdeğini (/proc) ve konteyner çalışma zamanını denetleyerek iş yükü özniteliklerini (imaj SHA değeri, isim alanı, servis hesabı) doğrular. İş yükünün belleğine SPIFFE Workload API üzerinden geçici bir X.509 SVID sertifikası enjekte eder.
SLSA Seviye 3 nedir ve Sigstore Cosign ile anahtarsız imzalama neden yazılım tedarik zincirleri için kritiktir?
SLSA (Supply-chain Levels for Software Artifacts) Seviye 3, kaynak kodun ara girdilerin değiştirilemeyeceği izole, hermetik ve doğrulanabilir bir derleme ortamında üretildiğini garanti eder. Sigstore Cosign anahtarsız imzalama; CI çalıştırıcısından alınan kısa ömürlü OIDC belirteçleri ve Fulcio Sertifika Otoritesini kullanarak imajları imzalar ve kanıtı kalıcı olarak Rekor şeffaflık günlüğüne işler; geliştiricilerin özel imzalama anahtarı saklama zorunluluğunu ortadan kaldırır.
