Skip to main content

> İNTERAKTİF SİHİRBAZ // SÜRÜM 1.0

Sıfır Güven Duruş & Sizer Sihirbazı

CISA ZTMM 2.0 Olgunluk Analizi, İhlal Yayılım Alanı Sınırlandırması ve 3 Aşamalı Savunma Planı

Sıfır Güven (Zero-Trust) Duruş ve Parametre Değerlendiricisi

45
CISA ZTMM 2.0 Olgunluk Skoru
28/ 100
Mevcut Olgunluk Seviyesi:TRADITIONAL
İhlal Yayılım Alanı Sınırlandırması
%27

Mikro segmentasyon ve iş yükü kimliği sayesinde tek bir bileşen ele geçirildiğinde saldırganın yanal hareket kabiliyeti kısıtlanır.

Önerilen Referans Mimari

SPIFFE/SPIRE Cryptographic Workload Attestation

Statik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi.

CISA 5 Temel Sütun Skor Dağılımı

Kimlik20%
Ağlar15%
İş Yükleri60%
Veri25%
Görünürlük20%

Kritik Güvenlik Açığı & Atak Vektörleri

  • •Ters vekil sunuculu (AiTM) kimlik avı ve SIM takası ile kimlik doğrulama atlatma riskine açık.
  • •Düz iç ağ mimarisi, sınır VPN aşıldığında sınırsız yanal harekete olanak tanır (MITRE T1021).
  • •Ortam değişkenlerinde tutulan statik şifreleme anahtarları, bellek dökümü sonrası tam veri tabanı sızıntısına yol açabilir.
  • •Yasal uyumluluk denetimi (SOC2), tüm veri okumaları için kriptografik denetim izi zorunlu kılar.

3 Aşamalı Sıfır Güven (Zero-Trust) Sıkılaştırma Yol Haritası

Aşama 1: Asgari Acil Sıkılaştırma

Gün 1 – 30 (Sıfır Kesinti Garantili)
İnsan kimlik bilgisi hırsızlığı yayılım alanını %45 daraltır.
Uygulanacak Eylemler:
  • Tüm IAM konsolları ve yetkili erişimlerde FIDO2/WebAuthn donanım anahtarlarını zorunlu kılın.
  • CI/CD boru hatlarını OIDC iş yükü federasyonuna taşıyarak statik AWS_ACCESS_KEY_ID sırlarını temizleyin.
  • Tüm konteyner dağıtımlarında salt-okunur kök dosya sistemi (read-only rootfs) ve non-root kullanıcıyı zorunlu kılın.

Önerilen Açık Kaynak Çekirdek Güvenlik Yığını

CiliumApache 2.0

Çekirdek seviyesinde eBPF ağ iletişimi, L3-L7 kural denetimi ve WireGuard şifrelemesi.

SPIRE / SPIFFEApache 2.0

Kısa ömürlü X.509 SVID sertifikaları ile dağıtık kriptografik iş yükü kanıtlaması.

TetragonApache 2.0

Çekirdek içi güvenlik gözlemlenebilirliği ve gerçek zamanlı çalıştırma engelleme.

HashiCorp VaultBSL / OpenTofu Ecosystem

Dinamik sır kiralama, KMS zarf şifreleme ve kısa ömürlü PKI sertifika otoritesi.

Sigstore CosignApache 2.0

Anahtarsız kriptografik konteyner imzalama ve SLSA tedarik zinciri doğrulaması.

Anında Uygulanabilir CLI Sıkılaştırma Komutları

Cilium ile Ad Alanı Genelinde Varsayılan Ret (Default Deny) Ağ Kuralı Uygulama
cat <<EOF | kubectl apply -f -
apiVersion: "cilium.io/v2"
kind: CiliumNetworkPolicy
metadata:
  name: default-deny-all
  namespace: production
spec:
  endpointSelector: {}
  ingress: []
  egress:
    - toEndpoints:
        - matchLabels:
            "k8s:io.kubernetes.pod.namespace": kube-system
            "k8s:k8s-app": kube-dns
      toPorts:
        - ports:
            - port: "53"
              protocol: UDP
EOF
Cosign Kullanarak Konteyner İmajının Kriptografik İmzasını Doğrulama
cosign verify \
  --certificate-identity "https://github.com/tiny-cto/tinycto-tv/.github/workflows/docker-build.yml@refs/heads/main" \
  --certificate-oidc-issuer "https://token.actions.githubusercontent.com" \
  ghcr.io/tiny-cto/tinycto-tv:latest
SPIRE Ajanı Tarafından Verilen Kısa Ömürlü SVID Sertifikalarını Denetleme
kubectl exec -n spire spire-agent-0 -c spire-agent -- \
  spire-agent api fetch x509 -write /tmp/svids/ \
  && openssl x509 -in /tmp/svids/svid.0.pem -text -noout | grep -E "Subject:|Validity|URI:"
Yapay Zekâ Özeti & Ajan İşletim Özeti
AEO / GEO / Perplexity Indexable

NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.

Standartlar & ÇerçevelerNIST SP 800-207, CISA ZTMM 2.0, MITRE ATT&CK, SLSA v1.0, FIDO2 / WebAuthn
Kanonik Metrikler18 Mimari, 24 Tehdit, 10 Kılavuz, 22 Güvenlik Aracı
Temel İlke (NIST)Asla Güvenme, Daima Doğrula; İhlali Varsay; En Az Ayrıcalık
Ajan DirektifleriStatik anahtarları reddet; OIDC/SPIFFE mTLS ve varsayılan-ret eBPF zorunlu kıl

Sıkça Sorulan Sorular

Geleneksel çevre güvenliği ile Sıfır Güven Mimarisi (Zero-Trust Architecture - ZTA) arasındaki temel felsefi fark nedir?

Geleneksel çevre güvenliği "kale ve hendek" yaklaşımına dayanır: Bir kullanıcı veya sunucu ağ sınırını (örneğin VPN ile) aştığında, iç ağda geniş yatay erişim yetkisiyle örtük olarak güvenilir kabul edilir. Sıfır Güven Mimarisi (NIST SP 800-207) ise "Asla Güvenme, Daima Doğrula, İhlali Varsay" ilkesini benimser. İster şirket dışından ister özel bir Kubernetes kümesi içinden gelsin, her istek bağlamsal sinyallere göre dinamik olarak doğrulanmalı ve yetkilendirilmelidir.

NIST SP 800-207 standardı Politika Karar Noktalarını (PDP) ve Politika Zorlama Noktalarını (PEP) nasıl tanımlar?

NIST SP 800-207 kapsamında Politika Karar Noktası (PDP), erişim kurallarını sürekli değerlendiren Politika Motoru ve kimlik bilgilerini üreten/iptal eden Politika Yöneticisinden oluşan mantıksal merkezdir. Politika Zorlama Noktası (PEP) ise trafiği yakalayarak PDP'den gelen talimata göre bağlantıya izin veren veya bağlantıyı sonlandıran kapı bekçisidir (örneğin bir Envoy vekili, API geçidi veya eBPF çekirdek kancası).

Statik kalıcı kimlik bilgileri (API anahtarları, parolalar) neden kritik bir Sıfır Güven anti-örüntüsü olarak kabul edilir?

Statik kimlik bilgileri zamansal ve bağlamsal doğrulamadan yoksundur. Bir kez sızdırıldığında (örneğin bir GitHub commit'i, ele geçirilen geliştirici bilgisayarı veya CI günlüğü üzerinden), saldırgan geleneksel çevre alarmlarını tetiklemeden bu anahtarları süresiz kullanabilir. Modern Sıfır Güven; kısa ömürlü OIDC federasyonu, SPIFFE/SPIRE karşılıklı TLS sertifikaları veya FIDO2/WebAuthn donanım anahtarları ile geçici kimlik bilgilerini (TTL < 1 saat) zorunlu kılar.

Çekirdek düzeyinde eBPF (Cilium/Tetragon), mikro-segmentasyon için eski iptables yapısına göre nasıl avantaj sağlar?

Eski iptables doğrusal O(N) karmaşıklıkla ölçeklenir; binlerce pod ve ağ kuralı içeren kümelerde ciddi CPU yükü ve gecikme artışı yaratır. Ayrıca iptables yalnızca IP adresi ve portlara bakar, uygulama bağlamını göremez. Cilium eBPF ise iptables yerine sabit O(1) sürede çalışan çekirdek içi BPF karma tabloları kullanır; kriptografik kimlik tabanlı filtreleme, Katman 7 protokol denetimi (HTTP/gRPC) ve kullanıcı alanına geçmeden çekirdek içi süreç sonlandırma (SIGKILL) sağlar.

SPIFFE/SPIRE nedir ve parola kullanmadan iş yükü kanıtlamasını (workload attestation) nasıl gerçekleştirir?

SPIFFE (Secure Production Identity Framework for Everyone), iş yükleri için tek tip kriptografik kimlik dizgilerini (SPIFFE ID) tanımlayan bir CNCF açık standardıdır. SPIRE ise bunun referans uygulamasıdır. Yerel SPIRE Agent, Linux çekirdeğini (/proc) ve konteyner çalışma zamanını denetleyerek iş yükü özniteliklerini (imaj SHA değeri, isim alanı, servis hesabı) doğrular. İş yükünün belleğine SPIFFE Workload API üzerinden geçici bir X.509 SVID sertifikası enjekte eder.

SLSA Seviye 3 nedir ve Sigstore Cosign ile anahtarsız imzalama neden yazılım tedarik zincirleri için kritiktir?

SLSA (Supply-chain Levels for Software Artifacts) Seviye 3, kaynak kodun ara girdilerin değiştirilemeyeceği izole, hermetik ve doğrulanabilir bir derleme ortamında üretildiğini garanti eder. Sigstore Cosign anahtarsız imzalama; CI çalıştırıcısından alınan kısa ömürlü OIDC belirteçleri ve Fulcio Sertifika Otoritesini kullanarak imajları imzalar ve kanıtı kalıcı olarak Rekor şeffaflık günlüğüne işler; geliştiricilerin özel imzalama anahtarı saklama zorunluluğunu ortadan kaldırır.