Экожүйенің қауіпсіздігі
(Бөлім: Экожүйе және Желі)
1) Мақсаттар мен қағидаттар
Мақсаты - экожүйені масштабтау және хаттамалардың эволюциясы кезінде сервистер мен деректердің құпиялылығын, тұтастығын және қолжетімділігін (CIA) қамтамасыз ету.
Принциптері:- Zero-Trust by design: желілерге/хосттарға сенімсіздік жасау, әрбір әрекетті мәтінмәні бойынша тексеру.
- Least Privilege (PoLP) және need-to-know: қол жеткізу - ең аз және өлшенетін.
- Cryptographic assurance: «әдепкі сенім» орнына қолтаңбалар/аттестациялар/анкерлер.
- Observability by default: Қауіпсіздік сигналдары протоколдарға енгізілген.
- Defense-in-Depth: қабатты қорғау (сәйкестік → желі → деректер → шығару).
- Secure-by-default: әдепкі «жабық», айқын allow-парақтар.
2) Қатерлер моделі (High-level)
Желі және периметр: DoS/L7-флудалар, BGP/Anycast теріс пайдалану, MITM, DNS-алмастыру.
Сәйкестіктер мен кілттер: кілттердің компрометациясы, осал белгілер, қолдардың қайталануы.
Деректер: PII эксфильтрлеу, телеметрияның жылыстауы, метадеректерді манипуляциялау.
Жеткізу тізбегі: зиянды тәуелділік/бильдтер, артефактілерді ауыстыру, осал SDK.
Хаттамалар/көпірлер: реоргтер, қолдан жасалған пруфтар, DA кідірістері, кросс-тізбекті хабарламалардың replay.
Ішкі тәуекелдер: конфигурациялардың қателері, артық құқықтар, депрекейттің әлсіз процестері.
3) Сәйкестілік және сенім
Сәйкестігі: 'org _ id', 'peer _ id', сервистік аккаунттар, пайдаланушылар.
Аутентификация: mTLS (X.509), OAuth2/OIDC (қысқа өмір JWT, DPoP/PoP), адамдар үшін WebAuthn.
Авторизация: көп деңгейлі RBAC/ABAC + policy-as-code (OPA/Rego).
Қол алысу кезінде мүмкіндіктерді келісу (capability negotiation): нұсқаларды, QoS, лимиттер мен рұқсат етілген домендерді жариялау.
Саясат (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) Желілік қауіпсіздік және көлік
Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Трафикті шифрлау: TLS1. 3/mTLS, PFS, қатаң ciphers, QUIC/HTTP/3.
Оқшаулау: ортаның сегментациясы (prod/stage/dev), жеке торлар, egress-бақылау, eBPF-firewall.
P2P: хабарлама қолтаңбалары, anti-replay терезелері, пирлерді бақылау (allow/deny), gossip лимиттері.
Желілік ережелер үлгісі
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) Деректерді қорғау
Деректер кластары: P0 (төлем/кілт), P1 (операциялық), P2 (лог/диагностика).
Шифрлау: at-rest (AES-GCM/ChaCha20-Poly1305), per-region/tenant, HSM/KMS кілттері, envelope-шифрлау.
PII токенизациялау және бүркеншік атау; телеметрияда/лейблдерде PII тыйым салу.
Резиденттігі: өңірлік вольттар және объектілік қоймалар, экспорттық ақ тізімдер.
Тұтастығы: артефактілерді хеш-адрестеу, журналдарды мерклизациялау.
Сақтау саясаты каталогы (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) Құпияларды және кілттерді басқару
HSM/KMS генерациясы, кесте бойынша және оқиға бойынша ротация (компромат/жұмыстан шығару).
Сындарлы операциялар үшін өкілеттіктерді бөлу (SoD) және M-of-N.
Құпиялар құпия-менеджерде ғана (ауыспалы ортада/репозиторийлерде емес).
Қызмет аралық mTLS, OCSP-stapling/CRL үшін Key pinning.
Кілттер саясаты
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) Қауіпсіз жеткізу тізбегі (SLSA-тәсіл)
Provenance: артефактілердің (sigstore/cosign), SBOM, құрастырмаларды аттестациялаудың қолдары.
Құрастыру оқшаулау: hermetic builds, қайталану, scan тәуелділік (SCA).
Релиздер саясаты: canary/blue-green, SLO-гейтс, kill-switch, хэш бойынша қайту.
SDK/клиент: CSP/Referrer-Policy, integrity-атрибуттар, anti-tamper.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) Қолжетімділік және артықшылықтар
RBAC/ABAC: рөлдер/атрибуттар бойынша құқықтар, уақытша эскалациялар (JIT).
Сервистер: оқу/жазу/әкімшілікті шектеу, wildcard құқықтарына тыйым салу.
Операторлар: break-glass көпфакторға қатынау, сессия жазбасы.
Аудит: өзгермейтін журналдар (append-only), 'request _ id/trace _ id' корреляциясы.
Рөлдер/құқықтар тіркелімі (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) Бақылау, SLI/SLO және қауіпсіздік сигналдары
SLI (ядро):- AuthN/AuthZ Success%, Anomalous Deny%;
- Key/Cert Drift (аяқталу/сәйкессіздік);
- Integrity Violations (қолтаңбалар, CSP);
- Abuse Signals: rate-limit hits, DoS/scan events;
- Data Residency Violations;
- Error Budget Burn по P0.
- Auth p95 ≤ 200 мс, Success ≥ 99. 95%;
- Қол қойылған оқиғалар ≥ 99. 9%;
- CSP бұзушылықтар ≤ 0. 05% хит;
- Резиденттіктің бұзылуы = 0.
Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.
10) Инциденттерге ден қою (IR) және SOAR
Дайындық: runbook 'және 24 P0/P1 7 жауапты ×, байланыс арналары.
Детекция: сигнатура/мінез-құлық ережелері, SIEM кореляциясы, SOAR автоматтандырылуы.
Тежеу: токендер/кілттер блогы, бағыттардың deny-парағы, топиктердің quarantine.
Эрадикация/қалпына келтіру: ротациялар, патчтар, қайта жинау, снапшоттардан қалпына келтіру.
Пост-мортем: 72 сағат ішінде, экшен-айтемалар, саясаттарды/тестілерді жаңарту.
SOAR ережелері (мысал)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) Комплаенс және резиденттік
Реттеуші талаптар: деректерді сақтау/жою (DSR), есептілік, RNG/криптографияны сертификаттау.
Резиденттігі: per-region кілттері мен вольттары, ақ тізім бойынша экспорт.
Процестер: тұрақты аудиттер, өзгерістер журналы, сыни саясаттарға арналған timelock.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP және тұрақтылық
RPO/RTO мақсаттары: P0 сервистері - RPO ≤ 5 мин, RTO ≤ 15 мин.
Geo-репликация: актив-пассив/актив-актив, қалпына келтірудің кезеңдік тестілері.
Оқшауланған режим: finalized-only, cache-only, «қымбат» операцияларды шектеу.
Резервтік арналар: тәуелсіз IX/провайдерлер, шифрланған өңіраралық туннельдер.
DR саясаты
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) Қауіпсіздік өлшемдері және тестілеу
Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.
Red/Blue Team: фишинг сценарийлері, токендерді ұрлау, supply-chain инъекциялары.
Tabletop-drills: шешім қабылдау мен коммуникацияны модельдеу.
Автотесттер: SAST/DAST/IAST, fuzzing протоколдары, линтер саясаты.
14) Инциденттердің плейбуктері
A. Қатысушы кілтінің компрометациясы
1. 'revoke _ key' → 'rotate' → сенімді тізілімді жаңарту;
2. strict-mode қолтаңбаларды қосу; 3) сындарлы батчтарды қайта бейнелеу; 4) әріптестерге есеп беру.
B, Резиденттікті бұзу
1. Шұғыл экспорт блогы; 2) redaction/жою; 3) DPO/Compliance-ты хабардар етуге; 4) тестілерді жаңарту.
C. supply-chain инъекция
1. Хэш бойынша қайту, kill-switch; 2) SBOM/аттестаттауды ревалидациялауға; 3) CI токендерінің ротациясы; 4) пост-мортем.
D. массалық DoS/L7-флуд
1. Күшейтілген rate-лимиттерді/WAF активтендіру; 2) Anycast-дребинг; 3) Р0 басымдылығы; 4) провайдерлермен қарым-қатынас.
E. drift саясаты/келісімшарттар
1. Үйлеспейтін схемалар үшін deny қосу; 2) адаптерлерді шығару; 3) линтерлерді/тіркелімдерді жаңарту.
15) Енгізу чек-парағы (қадамдар бойынша)
1. Сәйкестік моделін (org/peer/service/user) және mTLS + OIDC енгізіңіз.
2. policy-as-code (RBAC/ABAC), PoLP және JIT-эскалацияларды сипаттаңыз.
3. Деректерді «жолда» және «тыныштықта» шифрлаңыз, PII токенизациялаңыз, резиденттікті теңшеңіз.
4. Supply-chain қорғанысын қосыңыз: артефактілердің қолтаңбалары, SBOM, аттестациялар, canary + kill-switch.
5. WAF/Rate-limits/DoS-гварды және egress-бақылауды теңшеңіз.
6. SIEM/SOAR-ды көтеріңіз, SLI/SLO-ны, алерттар мен дашбордтарды сипаттаңыз.
7. Кілттерді/сертификаттарды және break-glass кіруді реттеңіз.
8. DR/BCP және оқшауланған режимдерді пысықтаңыз, жаттығулар өткізіңіз.
9. Аудит/логизация және тұрақты пост-мортемалар ұйымдастырыңыз.
10. Саясатты тоқсан сайын қайта қараңыз, тексерулерді автоматтандырыңыз.
16) Глоссарий
Zero-Trust - әрбір әрекет орналасқан жеріне қарамастан тексерілетін үлгі.
PoLP - ең аз қажетті құқықтар қағидаты.
Policy-as-Code - декларативтік саясат арқылы кіруді/ережелерді басқару.
SLSA - бағдарламалық қамтамасыз ету тізбегінің қорғалу деңгейі.
RPO/RTO - деректерді жоғалтудың/қалпына келтіру уақытының мақсатты мәндері.
DPoP/PoP - токенді нақты TLS-арнаға/клиентке байланыстыру.
Strict-mode - сәйкес келмейтін схемаларға/қолтаңбаларға тыйым салатын режим.
Қорытынды: экожүйенің қауіпсіздігі - бұл «желіаралық экран және TLS» емес, криптографиялық сенімнің, қатаң қолжетімділік саясатының, бақылаушылық пен операциялық тәртіптің қорытпасы. Zero-Trust, PoLP, supply-chain бақылауларын және өлшенетін SLO-ны орындау қауіпсіздікті іркілістерге, шабуылдарға және реттеуші өзгерістерге төзімді басқарылатын инженерлік практикаға айналдырады.