Экосистеманын коопсуздугу
(Бөлүм: Экосистема жана тармак)
1) Максаттары жана принциптери
Максаты - экосистеманы масштабдоодо жана протоколдордун эволюциясында кызматтардын жана маалыматтардын купуялуулугун, бүтүндүгүн жана жеткиликтүүлүгүн (CIA) камсыз кылуу.
Принциптери:- Zero-Trust by design: тармактарды/хосттарды ишенбөө, контекстке ылайык ар бир иш-аракетти текшерүү.
- Least Privilege (PoLP) жана need-to-know: кирүү - минималдуу жана өлчөнүүчү.
- Cryptographic жардам: ордуна кол/аттестация/анкер "демейки ишеним".
- Observability by default: коопсуздук сигналдары протоколдорго орнотулган.
- Defense-in-Depth: катмарлуу коргоо (ID → тармак → маалыматтар → чыгаруу).
- Secure-by-default: "жабык" демейки, так allow-барактар.
2) Коркунуч модели (High-level)
Тармак жана периметри: DoS/L7-муздак, BGP/Anycast кыянаттык, MITM, DNS-алмаштыруу.
Идентификация жана ачкычтар: ачкычтарды компромисске келтирүү, аялуу белгилер, кол тамгаларды кайталоо.
Маалыматтар: PII эксфильтрация, телеметрия агып, метаданаларды манипуляциялоо.
Жеткирүү чынжырчасы: зыяндуу көз карандылык/байлыктар, артефакттарды алмаштыруу, аялуу SDK.
Протоколдор/көпүрөлөр: recorges, жасалма Prufs, да кечигүү, кайчылаш-чынжыр билдирүүлөрдү replay.
Ички тобокелдиктер: конфигурациялардын каталары, ашыкча укуктар, алсыз депрекейт процесстери.
3) Идентификация жана ишеним
Identity: 'org _ id', 'peer _ id', тейлөө эсептери, колдонуучулар.
Аутентификация: mTLS (X.509), OAuth2/OIDC (кыска жашоо JWT, DPoP/PoP), адамдар үчүн WebAuthn.
Authorization: көп баскычтуу RBAC/ABAC + policy-as-code (OPA/Rego).
Кол алышууда мүмкүнчүлүктөрдү шайкеш келтирүү (capability negotiation): версияларды, QoS, лимиттерди жана уруксат берилген домендерди жарыялоо.
Саясат (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) Тармак коопсуздугу жана транспорт
Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Трафикти шифрлөө: TLS1. 3/mTLS, PFS, катуу ciphers, QUIC/HTTP/3.
Изоляция: чөйрөнүн сегментациясы (prod/stage/dev), жеке тор, egress-control, eBPF-firewall.
P2P: кол тамгалар билдирүүлөр, анти-replay терезелер, Пирс башкаруу (allow/deny), gossip чектери.
Тармак эрежелеринин мисалы
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) Маалыматтарды коргоо
Маалымат класстары: P0 (төлөм/ачкычтар), P1 (операциялык), P2 (лог/диагностика).
Шифрлөө: ат-rest (AES-GCM/ChaCha20-Poly1305), per-region/tenant, HSM/KMS ачкычтары, envelope-шифрлөө.
Токенизация жана псевдонимизация PII; телеметрия/лейблдер PII тыюу салуу.
Резиденттүүлүк: аймактык вольттор жана объектилер кампалары, экспорттун ак тизмелери.
Бүтүндүгү: экспонаттарды хеш-даректөө, журналдарды мерклизациялоо.
Сактоо саясаты каталогу (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) Жашыруун жана ачкычтарды башкаруу
HSM/KMS генерациясы, график жана окуя боюнча ротация (компромисс/бошотуу).
Ыйгарым укуктарды бөлүштүрүү (SoD) жана критикалык операциялар үчүн M-of-N.
Сырлар жашыруун менеджерде гана (айлана-чөйрөнүн өзгөрмөлүү/репозиторийлерде эмес).
Key pinning үчүн кызмат mTLS, OCSP-stapling/CRL.
Ачкыч саясаты
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) Коопсуз жеткирүү чынжыр (SLSA мамиле)
Provenance: кол артефакттары (sigstore/cosign), SBOM, монтаждарды аттестациялоо.
Изоляция Ассамблея: hermetic builds, кайталоо, Scan көз карандылык (SCA).
Релиздер саясаты: canary/blue-green, SLO-гейтс, kill-switch, хэш боюнча артка кайтуу.
SDK/кардар: CSP/Referrer-Policy, integrity-атрибуттары, анти-тамкер.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) Жеткиликтүүлүк жана артыкчылыктар
RBAC/ABAC: ролдор/атрибуттар боюнча укуктар, убактылуу эскалациялар (JIT).
Кызматтар: окуу/жазуу/админ ажыратуу, wildcard укуктарына тыюу салуу.
Операторлор: Көп факторго жетүү, сессиянын жазуусу менен.
Аудит: өзгөрүлбөс журналдар (append-only), корреляция 'request _ id/trace _ id'.
Ролдор/укуктар реестри (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) байкоо, SLI/SLO жана коопсуздук сигналдары
SLI (ядро):- AuthN/AuthZ Success%, Anomalous Deny%;
- Key/Cert Drift (мөөнөтү/дал келбегендиги);
- Integrity Violations (кол тамгалар, CSP);
- Abuse Signals: rate-limit hits, DoS/scan events;
- Data Residency Violations;
- Error Budget Burn по P0.
SLO
Auth p95 ≤ 200 мс, Success ≥ 99. 95%;
Кол коюлган окуялар ≥ 99. 9%;
CSP бузуулар ≤ 0. 05% хиттер;
Резиденттүүлүктүн бузулушу = 0.
Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.
10) окуя жооп (IR) жана SOAR
Даярдык: runbook 'жана P0/P1, жооптуу 24 × 7, байланыш каналдары.
Детекция: белгилер/жүрүм-турум эрежелери, SIEMге кореляция, SOAR автоматташтыруу.
кармоо: токендер/ачкычтар блогу, дени-тизмеси жолдор, quarantine топиктер.
Эрадикация/калыбына келтирүү: айлануу, патч, кайра чогултуу, snapshot калыбына келтирүү.
Post-Mortem: 72 саат ичинде, Action-Aitems, саясат/тесттер жаңыртуу.
SOAR эрежелери (мисал)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) Комплаенс жана резиденттүүлүк
Жөнгө салуучу талаптар: маалыматтарды сактоо/жок кылуу (DSR), отчеттуулук, RNG/крипто тастыктоо.
Резиденттүүлүк: per-region ачкычтар жана вольттор, ак тизмелер боюнча экспорт.
Процесстер: үзгүлтүксүз аудиттер, өзгөрүүлөр журналы, сын саясатчылар боюнча timelock.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP жана туруктуулук
RPO/RTO максаттары: P0 кызматтар - RPO ≤ 5 мин, RTO ≤ 15 мин.
Geo-репликация: актив-пассив/актив-актив, мезгил-мезгили менен калыбына келтирүү тесттери.
Обочолонгон режим: finalized-only, cache-only, чектөө "кымбат" иш.
Резервдик каналдар: көз карандысыз IX/провайдерлер, шифрленген аймактар аралык туннелдер.
DR саясаты
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) Metrics жана коопсуздук сыноо
Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.
Red/Blue Team: фишинг сценарийлери, токендерди уурдоо, supply-chain инъекциялары.
Tabletop-drills: чечим чыгаруу жана байланыш моделдөө.
Автотесттер: SAST/DAST/IAST, fuzzing протоколдору, linters саясатчылар.
14) Playbook окуялар
A. Мүчөнүн ачкычын компромисске келтирүү
1. 'revoke _ key' → 'rotate' → ишенимдүү реестрин жаңыртуу;
2. strict-mode кол киргизүү; 3) критикалык батчтарды кайра ойнотуу; 4) өнөктөштөргө отчет.
B. Резиденттикти бузуу
1. Тез экспорттук блок; 2) redaction/алып салуу; 3) DPO/Compliance билдирүүгө; 4) тесттерди жаңыртуу.
C. supply-chain инъекция
1. Хеш, kill-switch; 2) ревалидация SBOM/аттестация; 3) CI токендерин ротациялоо; 4) пост-мортем.
D. массалык DoS/L7-flood
1. Күчөтүлгөн rate-лимиттерди/WAF активдештирүү; 2) Anycast-dribling; 3) P0 артыкчылыктуу; 4) провайдерлер менен баарлашуу.
E. drift саясат/келишимдер
1. Шайкеш келбеген схемалар үчүн deny; 2) адаптерлерди чыгаруу; 3) Линтерлер/регистрлерди жаңыртуу.
15) Киргизүү чек-тизмеси (кадамдар боюнча)
1. ID моделин киргизүү (org/peer/service/user) жана mTLS + OIDC.
2. policy-as-code (RBAC/ABAC), PoLP жана JIT-эскалация сүрөттөп.
3. Маалыматтарды шифрлөө "жолдо" жана "тынч", PII токенизациялоо, резиденттикти орнотуу.
4. Supply-chain коргоону күйгүзүү: артефакттардын кол тамгалары, SBOM, аттестациялар, canary + kill-switch.
5. WAF/Rate-limits/DoS-Гвард жана egress-контролдоо орнотуу.
6. SIEM/SOAR көтөрүү, SLI/SLO, Алерт жана dashbord коопсуздук сүрөттөп.
7. Ачкычтарды/сертификаттарды жана break-glass жеткиликтүүлүгүн жөнгө салуу.
8. DR/BCP жана изоляцияланган режимдерди иштеп чыгуу, машыгууларды өткөрүү.
9. Аудит/логика жана үзгүлтүксүз пост-мортемаларды уюштуруу.
10. Саясатты чейрек сайын карап чыгыңыз, текшерүүлөрдү автоматташтырыңыз.
16) Глоссарий
Zero-Trust - бул ар бир иш-аракет жайгашкан жерине карабастан текшерилүүчү модель.
PoLP - минималдуу зарыл укуктардын принциби.
Policy-as-Code - декларативдик саясат аркылуу кирүү/эрежелерди башкаруу.
SLSA - программалык камсыздоо чынжырынын коопсуздук деңгээли.
RPO/RTO - максаттуу маалыматтарды жоготуу/калыбына келтирүү убактысы.
DPoP/PoP - токенди белгилүү бир TLS каналына/кардарга байланыштыруу.
Strict-mode - шайкеш келбеген схемаларга/кол тамгаларга тыюу салуучу режим.
Жыйынтык: экосистеманын коопсуздугу "тармак аралык экран жана TLS" эмес, криптографиялык ишенимдин эритмеси, катуу кирүү саясаты, байкоо жана операциялык тартип. Zero-Trust, PoLP, supply-chain controls жана өлчөнүүчү SLO коопсуздук башкарылуучу инженердик практикага айланат, бузулууларга, чабуулдарга жана жөнгө салуучу өзгөрүүлөргө туруктуу.