Logo GH

Экосистеманын коопсуздугу

(Бөлүм: Экосистема жана тармак)

1) Максаттары жана принциптери

Максаты - экосистеманы масштабдоодо жана протоколдордун эволюциясында кызматтардын жана маалыматтардын купуялуулугун, бүтүндүгүн жана жеткиликтүүлүгүн (CIA) камсыз кылуу.

Принциптери:
  • Zero-Trust by design: тармактарды/хосттарды ишенбөө, контекстке ылайык ар бир иш-аракетти текшерүү.
  • Least Privilege (PoLP) жана need-to-know: кирүү - минималдуу жана өлчөнүүчү.
  • Cryptographic жардам: ордуна кол/аттестация/анкер "демейки ишеним".
  • Observability by default: коопсуздук сигналдары протоколдорго орнотулган.
  • Defense-in-Depth: катмарлуу коргоо (ID → тармак → маалыматтар → чыгаруу).
  • Secure-by-default: "жабык" демейки, так allow-барактар.

2) Коркунуч модели (High-level)

Тармак жана периметри: DoS/L7-муздак, BGP/Anycast кыянаттык, MITM, DNS-алмаштыруу.
Идентификация жана ачкычтар: ачкычтарды компромисске келтирүү, аялуу белгилер, кол тамгаларды кайталоо.
Маалыматтар: PII эксфильтрация, телеметрия агып, метаданаларды манипуляциялоо.
Жеткирүү чынжырчасы: зыяндуу көз карандылык/байлыктар, артефакттарды алмаштыруу, аялуу SDK.
Протоколдор/көпүрөлөр: recorges, жасалма Prufs, да кечигүү, кайчылаш-чынжыр билдирүүлөрдү replay.
Ички тобокелдиктер: конфигурациялардын каталары, ашыкча укуктар, алсыз депрекейт процесстери.

3) Идентификация жана ишеним

Identity: 'org _ id', 'peer _ id', тейлөө эсептери, колдонуучулар.
Аутентификация: mTLS (X.509), OAuth2/OIDC (кыска жашоо JWT, DPoP/PoP), адамдар үчүн WebAuthn.
Authorization: көп баскычтуу RBAC/ABAC + policy-as-code (OPA/Rego).
Кол алышууда мүмкүнчүлүктөрдү шайкеш келтирүү (capability negotiation): версияларды, QoS, лимиттерди жана уруксат берилген домендерди жарыялоо.

Саясат (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) Тармак коопсуздугу жана транспорт

Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Трафикти шифрлөө: TLS1. 3/mTLS, PFS, катуу ciphers, QUIC/HTTP/3.
Изоляция: чөйрөнүн сегментациясы (prod/stage/dev), жеке тор, egress-control, eBPF-firewall.
P2P: кол тамгалар билдирүүлөр, анти-replay терезелер, Пирс башкаруу (allow/deny), gossip чектери.

Тармак эрежелеринин мисалы

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) Маалыматтарды коргоо

Маалымат класстары: P0 (төлөм/ачкычтар), P1 (операциялык), P2 (лог/диагностика).
Шифрлөө: ат-rest (AES-GCM/ChaCha20-Poly1305), per-region/tenant, HSM/KMS ачкычтары, envelope-шифрлөө.
Токенизация жана псевдонимизация PII; телеметрия/лейблдер PII тыюу салуу.
Резиденттүүлүк: аймактык вольттор жана объектилер кампалары, экспорттун ак тизмелери.
Бүтүндүгү: экспонаттарды хеш-даректөө, журналдарды мерклизациялоо.

Сактоо саясаты каталогу (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) Жашыруун жана ачкычтарды башкаруу

HSM/KMS генерациясы, график жана окуя боюнча ротация (компромисс/бошотуу).
Ыйгарым укуктарды бөлүштүрүү (SoD) жана критикалык операциялар үчүн M-of-N.
Сырлар жашыруун менеджерде гана (айлана-чөйрөнүн өзгөрмөлүү/репозиторийлерде эмес).
Key pinning үчүн кызмат mTLS, OCSP-stapling/CRL.

Ачкыч саясаты

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) Коопсуз жеткирүү чынжыр (SLSA мамиле)

Provenance: кол артефакттары (sigstore/cosign), SBOM, монтаждарды аттестациялоо.
Изоляция Ассамблея: hermetic builds, кайталоо, Scan көз карандылык (SCA).
Релиздер саясаты: canary/blue-green, SLO-гейтс, kill-switch, хэш боюнча артка кайтуу.
SDK/кардар: CSP/Referrer-Policy, integrity-атрибуттары, анти-тамкер.

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) Жеткиликтүүлүк жана артыкчылыктар

RBAC/ABAC: ролдор/атрибуттар боюнча укуктар, убактылуу эскалациялар (JIT).
Кызматтар: окуу/жазуу/админ ажыратуу, wildcard укуктарына тыюу салуу.
Операторлор: Көп факторго жетүү, сессиянын жазуусу менен.
Аудит: өзгөрүлбөс журналдар (append-only), корреляция 'request _ id/trace _ id'.

Ролдор/укуктар реестри (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) байкоо, SLI/SLO жана коопсуздук сигналдары

SLI (ядро):
  • AuthN/AuthZ Success%, Anomalous Deny%;
  • Key/Cert Drift (мөөнөтү/дал келбегендиги);
  • Integrity Violations (кол тамгалар, CSP);
  • Abuse Signals: rate-limit hits, DoS/scan events;
  • Data Residency Violations;
  • Error Budget Burn по P0.

SLO

Auth p95 ≤ 200 мс, Success ≥ 99. 95%;

Кол коюлган окуялар ≥ 99. 9%;

CSP бузуулар ≤ 0. 05% хиттер;

Резиденттүүлүктүн бузулушу = 0.

Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.

10) окуя жооп (IR) жана SOAR

Даярдык: runbook 'жана P0/P1, жооптуу 24 × 7, байланыш каналдары.
Детекция: белгилер/жүрүм-турум эрежелери, SIEMге кореляция, SOAR автоматташтыруу.
кармоо: токендер/ачкычтар блогу, дени-тизмеси жолдор, quarantine топиктер.
Эрадикация/калыбына келтирүү: айлануу, патч, кайра чогултуу, snapshot калыбына келтирүү.
Post-Mortem: 72 саат ичинде, Action-Aitems, саясат/тесттер жаңыртуу.

SOAR эрежелери (мисал)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) Комплаенс жана резиденттүүлүк

Жөнгө салуучу талаптар: маалыматтарды сактоо/жок кылуу (DSR), отчеттуулук, RNG/крипто тастыктоо.
Резиденттүүлүк: per-region ачкычтар жана вольттор, ак тизмелер боюнча экспорт.
Процесстер: үзгүлтүксүз аудиттер, өзгөрүүлөр журналы, сын саясатчылар боюнча timelock.

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP жана туруктуулук

RPO/RTO максаттары: P0 кызматтар - RPO ≤ 5 мин, RTO ≤ 15 мин.
Geo-репликация: актив-пассив/актив-актив, мезгил-мезгили менен калыбына келтирүү тесттери.
Обочолонгон режим: finalized-only, cache-only, чектөө "кымбат" иш.
Резервдик каналдар: көз карандысыз IX/провайдерлер, шифрленген аймактар ​ ​ аралык туннелдер.

DR саясаты

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) Metrics жана коопсуздук сыноо

Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.
Red/Blue Team: фишинг сценарийлери, токендерди уурдоо, supply-chain инъекциялары.
Tabletop-drills: чечим чыгаруу жана байланыш моделдөө.
Автотесттер: SAST/DAST/IAST, fuzzing протоколдору, linters саясатчылар.

14) Playbook окуялар

A. Мүчөнүн ачкычын компромисске келтирүү

1. 'revoke _ key' → 'rotate' → ишенимдүү реестрин жаңыртуу;

2. strict-mode кол киргизүү; 3) критикалык батчтарды кайра ойнотуу; 4) өнөктөштөргө отчет.

B. Резиденттикти бузуу

1. Тез экспорттук блок; 2) redaction/алып салуу; 3) DPO/Compliance билдирүүгө; 4) тесттерди жаңыртуу.

C. supply-chain инъекция

1. Хеш, kill-switch; 2) ревалидация SBOM/аттестация; 3) CI токендерин ротациялоо; 4) пост-мортем.

D. массалык DoS/L7-flood

1. Күчөтүлгөн rate-лимиттерди/WAF активдештирүү; 2) Anycast-dribling; 3) P0 артыкчылыктуу; 4) провайдерлер менен баарлашуу.

E. drift саясат/келишимдер

1. Шайкеш келбеген схемалар үчүн deny; 2) адаптерлерди чыгаруу; 3) Линтерлер/регистрлерди жаңыртуу.

15) Киргизүү чек-тизмеси (кадамдар боюнча)

1. ID моделин киргизүү (org/peer/service/user) жана mTLS + OIDC.
2. policy-as-code (RBAC/ABAC), PoLP жана JIT-эскалация сүрөттөп.
3. Маалыматтарды шифрлөө "жолдо" жана "тынч", PII токенизациялоо, резиденттикти орнотуу.
4. Supply-chain коргоону күйгүзүү: артефакттардын кол тамгалары, SBOM, аттестациялар, canary + kill-switch.
5. WAF/Rate-limits/DoS-Гвард жана egress-контролдоо орнотуу.
6. SIEM/SOAR көтөрүү, SLI/SLO, Алерт жана dashbord коопсуздук сүрөттөп.
7. Ачкычтарды/сертификаттарды жана break-glass жеткиликтүүлүгүн жөнгө салуу.
8. DR/BCP жана изоляцияланган режимдерди иштеп чыгуу, машыгууларды өткөрүү.
9. Аудит/логика жана үзгүлтүксүз пост-мортемаларды уюштуруу.
10. Саясатты чейрек сайын карап чыгыңыз, текшерүүлөрдү автоматташтырыңыз.

16) Глоссарий

Zero-Trust - бул ар бир иш-аракет жайгашкан жерине карабастан текшерилүүчү модель.
PoLP - минималдуу зарыл укуктардын принциби.
Policy-as-Code - декларативдик саясат аркылуу кирүү/эрежелерди башкаруу.
SLSA - программалык камсыздоо чынжырынын коопсуздук деңгээли.
RPO/RTO - максаттуу маалыматтарды жоготуу/калыбына келтирүү убактысы.
DPoP/PoP - токенди белгилүү бир TLS каналына/кардарга байланыштыруу.
Strict-mode - шайкеш келбеген схемаларга/кол тамгаларга тыюу салуучу режим.

Жыйынтык: экосистеманын коопсуздугу "тармак аралык экран жана TLS" эмес, криптографиялык ишенимдин эритмеси, катуу кирүү саясаты, байкоо жана операциялык тартип. Zero-Trust, PoLP, supply-chain controls жана өлчөнүүчү SLO коопсуздук башкарылуучу инженердик практикага айланат, бузулууларга, чабуулдарга жана жөнгө салуучу өзгөрүүлөргө туруктуу.

Contact

Биз менен байланышыңыз

Кандай гана суроо же колдоо керек болбосун — бизге кайрылыңыз.Биз дайым жардам берүүгө даярбыз!

Telegram
@Gamble_GC
Интеграцияны баштоо

Email — милдеттүү. Telegram же WhatsApp — каалооңузга жараша.

Атыңыз милдеттүү эмес
Email милдеттүү эмес
Тема милдеттүү эмес
Билдирүү милдеттүү эмес
Telegram милдеттүү эмес
@
Эгер Telegram көрсөтсөңүз — Emailден тышкары ошол жактан да жооп беребиз.
WhatsApp милдеттүү эмес
Формат: өлкөнүн коду жана номер (мисалы, +996XXXXXXXXX).

Түшүрүү баскычын басуу менен сиз маалыматтарыңыздын иштетилишине макул болосуз.