امنیت اکوسیستم
(بخش: اکوسیستم و شبکه)
1) اهداف و اصول
هدف این است که اطمینان از محرمانه بودن، یکپارچگی و در دسترس بودن (CIA) خدمات و داده ها در حالی که مقیاس اکوسیستم و پروتکل های در حال تحول است.
اصول:- Zero-Trust by design: بی اعتمادی به شبکه ها/میزبان ها، هر عمل را با متن بررسی کنید.
- کمترین امتیاز (PoLP) و نیاز به دانستن: دسترسی حداقل و قابل اندازه گیری است.
- تضمین رمزنگاری: امضاها/گواهی ها/لنگرها به جای «اعتماد پیش فرض».
- مشاهده به طور پیش فرض: سیگنال های امنیتی در پروتکل ها ساخته می شوند.
- دفاع در عمق: حفاظت لایه ای (identichnost → تنظیم → dannyye → vypusk).
- امن به طور پیش فرض: «بسته» به طور پیش فرض، صریح اجازه لیست.
2) مدل تهدید (سطح بالا)
شبکه و محیط: سیل DoS/L7، سوء استفاده BGP/Anycast، MITM، کلاهبرداری DNS.
هویت و کلید: سازش کلیدی، نشانه های آسیب پذیر، امضا مجدد.
داده ها: خروج PII، نشت تله متری، دستکاری ابرداده.
زنجیره تامین: وابستگی/ساخت مخرب، جایگزینی مصنوعات، SDK های آسیب پذیر.
پروتکل ها/پل ها: reorgs، اثبات جعلی، تاخیر DA، پخش پیام های متقابل زنجیره ای.
خطرات داخلی: خطاهای پیکربندی، حقوق بیش از حد، فرآیندهای ضعیف مستهلک.
3) هویت و اعتماد
هویت: 'org _ id'، 'peer _ id'، حساب های خدمات، کاربران.
احراز هویت: mTLS (X.509)، OAuth2/OIDC (JWT کوتاه مدت، DPoP/PoP)، WebAuthn برای افراد.
مجوز: چند سطحی RBAC/ABAC + سیاست به عنوان کد (OPA/Rego).
توانایی مذاکره هنگام دست دادن: اعلام نسخه ها، QoS، محدودیت ها و دامنه های مجاز.
سیاست (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) امنیت شبکه و حمل و نقل
Шлюзы/edge: WAF، L7-rate-limit، قطع کننده مدار، تخلیه بیرونی.
رمزگذاری ترافیک: TLS1. 3/mTLS، PFS، رمزهای سخت، QUIC/HTTP/3.
جداسازی: تقسیم بندی محیط ها (prod/stage/dev)، شبکه های خصوصی، کنترل خروج، فایروال eBPF.
P2P: امضای پیام، پنجره های ضد پخش، کنترل همکار (اجازه/انکار)، محدودیت های شایعات.
قوانین شبکه
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) حفاظت از داده ها
کلاس های داده: P0 (پرداخت/کلید)، P1 (عملیاتی)، P2 (ورود/تشخیص).
رمزگذاری: در حالت استراحت (AES-GCM/ChaCha20-Poly1305)، کلیدهای هر منطقه/مستاجر، HSM/KMS، رمزگذاری پاکت.
نشانه گذاری PII و pseudonymization ؛ ممنوعیت PII در تله متری/برچسب ها.
اقامت: ولتاژ منطقه ای و انبارهای شیء، لیست سفید صادرات.
یکپارچگی: آدرس هش مصنوعات، merclization مجله.
کاتالوگ سیاست ذخیره سازی (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) مدیریت اسرار و کلید
نسل در HSM/KMS، چرخش در برنامه و رویداد (سازش/اخراج).
تفکیک قدرت (SoD) و M-of-N برای عملیات بحرانی.
اسرار فقط در مدیر مخفی (نه در متغیرهای محیطی/مخازن).
پین کلید برای mTLS بین سرویس، OCSP-stapling/CRL.
سیاست های کلیدی
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) زنجیره تامین امن (رویکرد SLSA)
منشأ: امضای مصنوعات (sigstore/cosign)، SBOM، گواهی مونتاژ.
جداسازی مونتاژ: ساخت hermetic، تکرارپذیری، وابستگی های اسکن (SCA).
سیاست انتشار: canary/blue-green، دروازه SLO، kill-switch، rollbacks هش.
SDK/مشتری: CSP/Referrer-Policy، ویژگی های یکپارچگی، ضد دستکاری.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) دسترسی ها و امتیازات
RBAC/ABAC - حقوق نقش/ویژگی، افزایش موقت (JITs)
خدمات: خواندن/نوشتن/محدودیت مدیر، ممنوعیت حقوق wildcard.
اپراتورها: دسترسی به شیشه توسط چند عامل، با ضبط جلسه.
حسابرسی: سیاهههای مربوط بدون تغییر (فقط ضمیمه)، همبستگی 'request _ id/trace _ id'.
ثبت نام نقش/حقوق (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) قابلیت مشاهده، SLI/SLO و سیگنال های ایمنی
SLI (هسته):- موفقیت AuthN/AuthZ٪، غیر عادی انکار٪ ؛
- کلید/Cert رانش (انقضای/عدم انطباق) ؛
- نقض یکپارچگی (امضا، CSP) ؛
- سیگنال های سوء استفاده: بازدید محدود، رویدادهای DoS/scan ؛
- نقض اقامت داده ها ؛
- خطای سوزاندن بودجه по P0.
- Auth p95 ≤ 200 мс، موفقیت ≥ 99. 95%;
- امضا شده ≥ 99 9%;
- نقض CSP ≤ 0. 05% بازدید
- نقض اقامت = 0
Дашборды: وضعیت امنیتی، کلید و سرامیک، زنجیره تامین، سوء استفاده/DoS، اقامت و DLP.
10) پاسخ به حادثه (IR) و SOAR
آمادگی: runbook و در P0/P1، مسئول 24 × 7، کانال های ارتباطی.
تشخیص: امضا/قوانین رفتاری، همبستگی در SIEM، اتوماسیون SOAR.
مهار: نشانه/کلید بلوک، انکار لیست مسیر، موضوعات قرنطینه.
ریشه کن کردن/بازیابی: چرخش، تکه ها، مونتاژ مجدد، بازیابی از عکس های فوری.
پس از مرگ: ظرف 72 ساعت، سایت های عمل، به روز رسانی سیاست/تست.
قوانین SOAR (مثال)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) پذیرش و اقامت
الزامات قانونی: ذخیره سازی/حذف داده ها (DSR)، گزارش، صدور گواهینامه RNG/رمزنگاری.
محل اقامت: در هر منطقه کلید و ولت، صادرات توسط لیست سفید.
فرآیندها: ممیزی منظم، تغییر ورود به سیستم، زمان بندی برای سیاست های بحرانی.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP و استحکام
اهداف RPO/RTO: خدمات P0 - RPO ≤ 5 دقیقه، RTO ≤ 15 دقیقه.
تکرار جغرافیایی: دارایی-بدهی/دارایی-دارایی، آزمونهای بازیابی دوره ای.
حالت جدا شده: فقط نهایی، فقط حافظه پنهان، محدودیت عملیات «گران».
کانال های پشتیبان گیری: IX/ارائه دهندگان مستقل، تونل های بین منطقه ای رمزگذاری شده.
سیاست دکتر
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) معیارهای ایمنی و تست
Chaos-Security: тесты MITM/DNS-poison/packet-loss/latency استفاده کنید.
تیم قرمز/آبی: سناریوهای فیشینگ، ربودن توکن، تزریق زنجیره تأمین.
Tabletop-drills: تصمیم گیری و مدل سازی ارتباطات.
Autotests: SAST/DAST/IAST، پروتکل های فازی، خطوط سیاست.
14) کتاب های حادثه
الف) توافق کلیدی اعضا
1. 'revoke _ key' → 'rotate' → به روز رسانی رجیستری مورد اعتماد ؛
2. امضای حالت سخت را فعال کنید 3) پخش دسته های انتقادی ؛ 4) گزارش به همکاران.
ب) نقض اقامت
1. بلوک صادرات فوری ؛ 2) اصلاح/حذف ؛ 3) اطلاع DPO/انطباق ؛ 4) تست های به روز رسانی.
C. تزریق زنجیره تامین
1. عقب نشینی هش، سوئیچ کشتن ؛ 2) اعتبار SBOM/گواهی ؛ 3) چرخش نشانه های CI ؛ 4) پس از مرگ.
D. سیل DoS/L7 انبوه
1. فعال سازی افزایش محدودیت نرخ/WAF ؛ 2) هر گونه دلهره آور ؛ 3) اولویت بندی P0 ؛ 4) ارتباط با ارائه دهندگان.
E. سیاست های رانش/قراردادها
1. فعالسازی انکار برای طرحوارههای ناسازگار ؛ 2) انتشار آداپتورها ؛ 3) به روز رسانی linters/ثبات.
15) چک لیست پیاده سازی (توسط مراحل)
1. مدل هویت (org/peer/service/user) و mTLS + OIDC را وارد کنید.
2. سیاست به عنوان کد (RBAC/ABAC)، PoLP و تشدید JIT را توصیف کنید.
3. رمزگذاری داده ها «در حال حرکت» و «در حالت استراحت»، نشانه گذاری PII، پیکربندی اقامت.
4. فعال کردن حفاظت از زنجیره تامین: امضای مصنوعی، SBOM، گواهی، قناری + کشتن سوئیچ.
5. تنظیم نگهبانان WAF/Rate-limits/DoS و کنترل خروج.
6. SIEM/SOAR را بالا ببرید، SLI/SLO، هشدارها و داشبوردهای امنیتی را توصیف کنید.
7. تنظیم چرخش کلید/CERT و دسترسی شکستن شیشه ای.
8. کار کردن DR/BCP و حالت های جدا شده، انجام تمرینات.
9. سازماندهی حسابرسی/ورود به سیستم و منظم پس از مرگ و میر.
10. سیاست ها را به صورت سه ماهه بررسی کنید، ممیزی ها را خودکار کنید.
16) واژه نامه
Zero-Trust یک مدل است که هر عمل بدون در نظر گرفتن مکان بررسی می شود.
PoLP اصل حداقل حقوق لازم است.
Policy-as-Code - کنترل دسترسی/قوانین از طریق سیاست های اعلانی.
SLSA - سطح امنیت زنجیره تامین نرم افزار.
RPO/RTO - اهداف از دست دادن داده ها/زمان بازیابی.
DPoP/PoP - اتصال یک نشانه به یک کانال/مشتری TLS خاص.
Strict-mode: حالتی که طرحها و امضاهای نامناسب را ممنوع میکند.
خط پایین: امنیت اکوسیستم «فایروال و TLS» نیست، بلکه ترکیبی از اعتماد رمزنگاری، سیاست های دسترسی دقیق، قابلیت مشاهده و نظم عملیاتی است. پس از Zero-Trust، PoLP، کنترل زنجیره تامین و SLO های قابل اندازه گیری، امنیت را به یک عمل مهندسی مدیریت شده تبدیل می کند که در برابر اختلال، حمله و تغییرات نظارتی مقاومت می کند.