Ekosistemin təhlükəsizliyi
(Bölmə: Ekosistem və Şəbəkə)
1) Məqsədlər və prinsiplər
Məqsəd ekosistemi və protokolların təkamülünü genişləndirərkən xidmətlərin və məlumatların məxfiliyini, bütövlüyünü və əlçatanlığını təmin etməkdir.
Prinsiplər:- Zero-Trust by design: şəbəkələrə/hostlara etibar etməyin, kontekstə görə hər bir hərəkəti yoxlayın.
- Least Privilege (PoLP) və need-to-know: giriş minimal və ölçüləndir.
- Cryptographic assurance: imzalar/sertifikatlar/ankers əvəzinə «default inam».
- Observability by default: təhlükəsizlik siqnalları protokollar daxili.
- Defense-in-Depth: laylı qorunma (kimlik → şəbəkə → məlumat → buraxılış).
- Secure-by-default: «qapalı» default, açıq allow vərəqləri.
2) Təhdid modeli (High-level)
Şəbəkə və perimetri: DoS/L7-flude, BGP/Anycast sui-istifadə, MITM, DNS-əvəz.
Şəxsiyyət və açarlar: açarların güzəşti, həssas nişanlar, imzaların təkrarı.
Məlumat: PII çıxarılması, telemetriya sızması, metadata manipulyasiyası.
Təchizat zənciri: zərərli asılılıqlar/binalar, artefaktların dəyişdirilməsi, həssas SDK.
Protokollar/körpülər: reorglar, saxta pruflar, DA gecikmələri, çapraz zəncirli mesajların replay.
Daxili risklər: konfiqurasiya səhvləri, həddindən artıq hüquqlar, zəif deprequit prosesləri.
3) Kimlik və etimad
Şəxsiyyətlər: 'org _ id', 'peer _ id', xidmət hesabları, istifadəçilər.
Autentifikasiya: mTLS (X.509), OAuth2/OIDC (qısa ömürlü JWT, DPoP/PoP), insanlar üçün WebAuthn.
Authorization: çox səviyyəli RBAC/ABAC + policy-as-code (OPA/Rego).
Əl sıxma zamanı uyğunlaşma (capability negotiation): versiyalar, QoS, limitlər və icazə verilən domenlərin elanı.
Siyasət (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) Şəbəkə təhlükəsizliyi və nəqliyyat
Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Trafikin şifrələnməsi: TLS1. 3/mTLS, PFS, ciddi ciphers, QUIC/HTTP/3.
İzolyasiya: mühit seqmentasiyası (prod/stage/dev), xüsusi mesh, egress-control, eBPF-firewall.
P2P: mesaj imzaları, anti-replay pəncərə, pir nəzarəti (allow/deny), gossip limitləri.
Şəbəkə qaydalarının nümunəsi
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) Məlumatların qorunması
Məlumat sinifləri: P0 (ödəniş/açar), P1 (əməliyyat), P2 (log/diaqnostika).
Şifrələmə: at-rest (AES-GCM/ChaCha20-Poly1305), per-region/tenant, HSM/KMS açarları, envelope-şifrələmə.
PII-nin tokenizasiyası və təxəllüsləşdirilməsi; telemetriya/etiketlərdə PII qadağası.
Rezidentlik: regional voltlar və obyekt anbarları, ağ ixrac siyahıları.
Bütövlük: artefaktların heş ünvanlanması, jurnalların merklizləşdirilməsi.
Saxlama siyasəti kataloqu (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) Sirlərin və açarların idarə edilməsi
HSM/KMS-də generasiya, cədvəl və hadisə üzrə rotasiya (güzəşt/işdən çıxarma).
Kritik əməliyyatlar üçün səlahiyyət bölgüsü (SoD) və M-of-N.
Sirlər yalnız gizli menecerdə (mühit dəyişənləri/anbarlarda deyil).
Key pinning servislərarası mTLS, OCSP-stapling/CRL üçün.
Açar siyasəti
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) Təhlükəsiz təchizat zənciri (SLSA yanaşması)
Provenance: artefaktların imzaları (sigstore/cosign), SBOM, montaj sertifikatları.
Montaj izolyasiyası: hermetic builds, təkrarlanabilirlik, scan asılılığı (SCA).
Buraxılış siyasəti: canary/blue-green, SLO geytaları, kill-switch, hash-off.
SDK/müştəri: CSP/Referrer-Policy, integrity-atributlar, anti-tamper.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) Əlçatanlıqlar və imtiyazlar
RBAC/ABAC: rollar/atributlar üzrə hüquqlar, müvəqqəti eskalasiyalar (JIT).
Xidmətlər: oxu/yazma/admin, wildcard hüquqlarının qadağan edilməsi.
Operatorlar: çox faktorlu, sessiya yazısı ilə break-glass giriş.
Audit: dəyişməz jurnallar (append-only), korrelyasiya 'request _ id/trace _ id'.
Rollar/hüquqlar registri (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) Müşahidə, SLI/SLO və təhlükəsizlik siqnalları
SLI (nüvə):- AuthN/AuthZ Success%, Anomalous Deny%;
- Key/Cert Drift (son/uyğunsuzluq);
- Integrity Violations (imzalar, CSP);
- Abuse Signals: rate-limit hits, DoS/scan events;
- Data Residency Violations;
- Error Budget Burn по P0.
- Auth p95 ≤ 200 мс, Success ≥ 99. 95%;
- Imzalanmış hadisələr ≥ 99. 9%;
- CSP pozuntuları ≤ 0. 05% hitlər;
- Rezidentlik pozuntuları = 0.
Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.
10) Hadisələrə cavab (IR) və SOAR
Hazırlıq: runbook 'və P0/P1, məsul 24 × 7, rabitə kanalları.
Deteksiya: siqnallar/davranış qaydaları, SIEM-də korelasiya, SOAR avtomatlaşdırılması.
Saxlama: token/açar bloku, marşrutların deny siyahısı, quarantine topics.
Eradikasiya/bərpa: rotasiya, yamalar, yenidən montaj, snapshot bərpa.
Post-mortem: 72 saat ərzində, aksiyalı aitemlər, siyasət/testlərin yenilənməsi.
SOAR qaydaları (nümunə)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) Komplayens və rezidentlik
Tənzimləmə tələbləri: məlumatların saxlanması/silinməsi (DSR), hesabat, RNG/kriptoqrafiya sertifikatı.
Rezidentlik: per-region açarları və voltlar, ağ siyahılar üzrə ixrac.
Proseslər: müntəzəm auditlər, dəyişikliklər jurnalı, kritik siyasətlər üçün timelock.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP və sabitlik
RPO/RTO məqsədləri: P0 xidmətləri - RPO ≤ 5 dəq, RTO ≤ 15 dəq.
Geo-replikasiya: aktiv-passiv/aktiv-aktiv, periodik bərpa testləri.
İzolyasiya rejimi: finalized-only, cache-only, «bahalı» əməliyyatların məhdudlaşdırılması.
Ehtiyat kanallar: müstəqil IX/provayderlər, şifrələnmiş regionlararası tunellər.
DR Siyasəti
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) Metrika və təhlükəsizlik testi
Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.
Red/Blue Team: fişinq ssenariləri, token oğurluğu, supply-chain inyeksiya.
Tabletop-drills: qərar və kommunikasiya modelləşdirilməsi.
Avtostestlər: SAST/DAST/IAST, protokolların fuzzing, linter siyasətçiləri.
14) Hadisə pleybukları
A. İştirakçı açarının güzəşti
1. 'revoke _ key' → 'rotate' → etibarlı reyestri yeniləmək;
2. strict-mode imzaları daxil edin; 3) kritik batçları yenidən canlandırmaq; 4) tərəfdaşlara hesabat.
B. Rezidentliyin pozulması
1. Dərhal ixrac bloku; 2) redaction/çıxarılması; 3) DPO/Compliance-a məlumat vermək; 4) testləri yeniləmək.
C. supply-chain inyeksiya
1. Hash, kill-switch; 2) SBOM/sertifikatlaşdırma; 3) CI tokenlərinin rotasiyası; 4) post-mortem.
D. kütləvi DoS/L7-flood
1. Gücləndirilmiş rate-limitlərin/WAF aktivləşdirilməsi; 2) Anycast dribling; 3) P0 prioritetləşdirilməsi; 4) provayderlərlə ünsiyyət.
E. drift siyasət/müqavilələr
1. Uyğun olmayan sxemlər üçün deny daxil edin; 2) adapterlərin buraxılması; 3) linter/registrləri yeniləyin.
15) Giriş çek siyahısı (addımlarla)
1. Kimlik modelini (org/peer/service/user) və mTLS + OIDC daxil edin.
2. policy-as-code (RBAC/ABAC), PoLP və JIT eskalasiyasını təsvir edin.
3. «Yolda» və «dinc» məlumatlarını şifrələyin, PII-ni tokenlaşdırın, rezidentliyi tənzimləyin.
4. Supply-chain qorunmasını daxil edin: artefaktların imzaları, SBOM, sertifikatlar, canary + kill-switch.
5. WAF/Rate-limits/DoS-qvard və egress-control konfiqurasiya.
6. SIEM/SOAR-ı qaldırın, SLI/SLO-nu, təhlükəsizlik alertlərini və daşbordlarını təsvir edin.
7. Açarların/sertlərin rotasiyasını və break-glass girişlərini tənzimləyin.
8. DR/BCP və təcrid olunmuş rejimləri işləyin, təlimlər keçirin.
9. Audit/loging və müntəzəm post-mortemləri təşkil edin.
10. Rüblük siyasəti nəzərdən keçirin, yoxlamaları avtomatlaşdırın.
16) Sözlük
Zero-Trust - hər bir hərəkətin yerindən asılı olmayaraq yoxlanıldığı model.
PoLP minimum tələb olunan hüquqların prinsipidir.
Policy-as-Code - deklarativ siyasətlər vasitəsilə giriş/qaydaların idarə edilməsi.
SLSA - proqram təchizatı zəncirinin təhlükəsizlik səviyyələri.
RPO/RTO - məlumat itkisinin/bərpa vaxtının hədəf dəyərləri.
DPoP/PoP - tokenin konkret TLS kanalına/müştəriyə bağlanması.
Strict-mode - uyğun olmayan sxemləri/imzaları qadağan edən rejim.
Yekun: ekosistemin təhlükəsizliyi «şəbəkələrarası ekran və TLS» deyil, kriptoqrafik etimad, ciddi giriş siyasəti, müşahidə və əməliyyat intizamı. Zero-Trust, PoLP, supply-chain nəzarət və ölçülə bilən SLO izləmək təhlükəsizliyi uğursuzluqlara, hücumlara və tənzimləmə dəyişikliklərinə davamlı idarə olunan mühəndislik təcrübəsinə çevirir.