Logo GH

Ekosistemanyň howpsuzlygy

(Bölüm: Ekosistema we Tor)

1) Maksatlar we ýörelgeler

Maksat - ekosistemany ulaltmakda we teswirnamalaryň ewolýusiýasynda hyzmatlaryň we maglumatlaryň gizlinligini, bitewiligini we elýeterliligini (CIA) üpjün etmek.

Ýörelgeler:
  • Zero-Trust by design: torlara/hostlara ynanmazlyk, her hereketi kontekste görä barlamak.
  • Least Privilege (PoLP) we need-to-know: giriş - iň az we ölçegli.
  • Cryptographic assurance: gollar/şahadatnamalar/ankerler "adaty ynam" ýerine.
  • Observability by default: Howpsuzlyk signallary teswirnamalara goşuldy.
  • Defense-in-Depth: gatlakly gorag (şahsyýet → ulgam → maglumatlar → neşir).
  • Secure-by-default: "ýapyk", aç-açan allow-listler.

2) Howp modeli (High-level)

Tor we perimetri: DoS/L7-fludlar, BGP/Anycast hyýanatçylykly peýdalanmak, MITM, DNS-çalyşmak.
Şahsyýetler we açarlar: açarlar, gowşak bellikler, gollaryň gaýtalanmagy.
Maglumatlar: PII-iň çykarylmagy, telemetriýanyň syzmagy, meta-maglumatlaryň manipulýasiýasy.
Üpjünçilik zynjyry: zyýanly endikler/bildler, artefaktlary çalyşmak, gowşak SDK.
Protokollar/köprüler: reorglar, galp pruflar, DA gijikdirmeleri, kross-zynjyr habarlarynyň repleýsi.
Içerki töwekgelçilikler: konfigurasiýalaryň ýalňyşlyklary, artykmaç hukuklar, gowşak deprekeýt prosesleri.

3) Şahsyýet we ynam

Şahsyýetler: 'org _ id', 'peer _ id', hyzmat hasaplary, ulanyjylar.
Tassyklamak: mTLS (X.509), OAuth2/OIDC (gysga ömürli JWT, DPoP/PoP), adamlar üçin WebAuthn.
Ygtyýarnamasy: köp derejeli RBAC/ABAC + policy-as-code (OPA/Rego).
El çarpanda mümkinçilikleriň ylalaşygy (capability negotiation): wersiýalary, QoS, çäkleri we rugsat edilýän domenleri yglan etmek.

Syýasat (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) Tor howpsuzlygy we ulag

Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Traffigi şifrlemek: TLS1. 3/mTLS, PFS, berk ciphers, QUIC/HTTP/3.
Izolýasiýa: gurşaw segmentasiýasy (prod/stage/dev), hususy torlar, egress-gözegçilik, eBPF-firewall.
P2P: habar gollary, anti-replay penjireleri, pir gözegçiligi (allow/deny), gossip çäkleri.

Tor düzgünleriniň mysaly

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) Maglumatlary goramak

Maglumat synplary: P0 (töleg/açar), P1 (operasiýa), P2 (log/diagnostika).
Şifrlemek: at-rest (AES-GCM/ChaCha20-Poly1305), per-region/tenant, HSM/KMS açarlary, envelope-şifrlemek.
PII tokenizasiýa we lakamlaşdyrmak; telemetriýada/belliklerde PII gadaganlygy.
Rezidentlik: sebit woltlary we obýekt ammarlary, ak eksport sanawlary.
Bitewilik: artefaktlaryň heş-salgysy, žurnallaryň merklizasiýasy.

Saklaýyş syýasaty katalogy (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) Syrlary we açarlary dolandyrmak

HSM/KMS-de nesil, meýilnama boýunça we waka boýunça aýlaw (eglişik/işden boşatmak).
Möhüm amallar üçin ygtyýarlyklaryň bölünmegi (SoD) we M-of-N.
Syrlar diňe gizlin dolandyryjyda (daşky gurşawyň üýtgeýän ýerlerinde däl).
Hyzmatara mTLS, OCSP-stapling/CRL üçin Key pinning.

Açar syýasaty

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) Howpsuz üpjünçilik zynjyry (SLSA çemeleşmesi)

Provenance: artefaktlaryň gollary (sigstore/cosign), SBOM, gurnama şahadatnamalary.
Gurnama izolýasiýasy: hermetic builds, reproduktiwlik, garaşlylyk skany (SCA).
Goýberiş syýasaty: canary/blue-green, SLO-geýtlar, öldürmek-switch, hash boýunça yza gaýdyp gelmek.
SDK/Müşderi: CSP/Referrer-Policy, integrity-atributlar, anti-tamper.

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) Elýeterliligi we artykmaçlyklary

RBAC/ABAC: rollar/atributlar boýunça hukuklar, wagtlaýyn eskalasiýa (JIT).
Hyzmatlar: okamak/ýazmak/dolandyryş, wildcard hukuklaryny gadagan etmek.
Operatorlar: köp faktorly, sessiýanyň ýazgysy bilen break-glass elýeterliligi.
Audit: üýtgemeýän magazinesurnallar (append-only), 'request _ id/trace _ id' baglanyşygy.

Rollar/hukuklar sanawy (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) Gözegçilik, SLI/SLO we howpsuzlyk signallary

SLI (ýadro):
  • AuthN/AuthZ Success%, Anomalous Deny%;
  • Key/Cert Drift (gutarmak/gabat gelmezlik);
  • Integrity Violations (gollar, CSP);
  • Abuse Signals: rate-limit hits, DoS/scan events;
  • Data Residency Violations;
  • Error Budget Burn по P0.
SLO:
  • Auth p95 ≤ 200 мс, Success ≥ 99. 95%;
  • Gol çekilen wakalar ≥ 99. 9%;
  • CSP düzgün bozmalar ≤ 0. 05% hit;
  • Rezidentligiň bozulmagy = 0.

Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.

10) Wakalara jogap bermek (IR) we SOAR

Taýynlyk: runbook 'i P0/P1, jogapkär 24 × 7, aragatnaşyk kanallary.
Deteksiýa: alamatlar/özüni alyp barş düzgünleri, SIEM-de korelýasiýa, SOAR-yň awtomatlaşdyrylmagy.
Çäklendirme: bellikler/açarlar blogy, marşrutlaryň deny-sanawy, topikleriň quarantine.
Eradikasiýa/dikeldiş: aýlawlar, ýamalar, gaýtadan ýygnamak, snapşotlardan dikeldiş.
Post-mortem: 72 sagadyň dowamynda, hereket-aitemler, syýasatlary/synaglary täzelemek.

SOAR düzgünleri (mysal)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) Komplayens we rezidentlik

Kadalaşdyryjy talaplar: maglumatlary saklamak/aýyrmak (DSR), hasabat bermek, RNG/kriptografiýany tassyklamak.
Rezidentlik: per-region açarlary we woltlary, ak sanawlar boýunça eksport.
Prosesler: yzygiderli auditler, üýtgeşmeler magazineurnaly, tankydy syýasatlara timelock.

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP we durnuklylyk

RPO/RTO maksatlary: P0 hyzmatlary - RPO ≤ 5 minut, RTO ≤ 15 minut.
Geo-replikasiýa: aktiw-passiw/aktiw-aktiw, dikeldiş döwürleýin synaglary.
Izolirlenen re modeim: finalized-only, cache-only, çäklendirme "gymmat" amallar.
Ätiýaçlyk kanallar: garaşsyz IX/üpjün edijiler, şifrlenen sebitara tuneller.

DR syýasaty

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) Metrikler we howpsuzlygy barlamak

Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.
Red/Blue Team: fişing ssenarileri, bellikleri ogurlamak, sanjymlary üpjün etmek.
Tabletop-drills: karar bermek we aragatnaşyk modellemek.
Awtotestler: SAST/DAST/IAST, teswirnamalaryň fuzzing, syýasatçylaryň linterleri.

14) Wakalaryň pleýbuklary

A. Gatnaşyjynyň açaryny bozmak

1. 'revoke _ key' → 'rotate' → ynanylan sanawy täzelemek;

2. strict-mode gollary goşmak; 3) möhüm batçlary täzeden oýnamak; 4) hyzmatdaşlara hasabat.

B. Rezidentligiň bozulmagy

1. Derrew eksport bloky; 2) redaction/aýyrmak; 3) DPO/Compliance-a habar bermek; 4) synaglary täzelemek.

C. Supply-chain sanjym

1. Hash, kill-switch boýunça yza gaýdyp gelmek; 2) SBOM/attestasiýany tassyklamak; 3) CI bellikleriniň aýlanyşygy; 4) post-mortem.

D. Köpçülikleýin DoS/L7-flud

1. Güýçlendirilen rate-limitleri/WAF işjeňleşdirmek; 2) Anycast-dribling; 3) P0 ileri tutulmagy; 4) üpjün edijiler bilen aragatnaşyk.

E. Drift syýasaty/şertnamalary

1. Gabat gelmeýän shemalar üçin deny açyň; 2) adapterleri çykarmak; 3) linterleri/registrleri täzelemek.

15) Girizmegiň çek-sanawy (ädimler boýunça)

1. Şahsyýet modelini (org/peer/service/user) we mTLS + OIDC giriziň.
2. Policy-as-code (RBAC/ABAC), PoLP we JIT-eskalasiýalary beýan ediň.
3. Maglumatlary "ýolda" we "rahat" şifrläň, PII belläň, rezidentligi sazlaň.
4. Supply-chain goragyny açyň: artefaktlaryň gollary, SBOM, şahadatnamalar, canary + kill-switch.
5. WAF/Rate-limits/DoS-gwardlary we egress-gözegçiligi sazlaň.
6. SIEM/SOAR göteriň, SLI/SLO-ny, howpsuzlyk aladalaryny we dashbordlaryny düşündiriň.
7. Açarlaryň/sertleriň aýlawlaryny we break-glass girelgelerini sazlaň.
8. DR/BCP we izolirlenen reimesimleri ýerine ýetiriň, maşklary geçiriň.
9. Auditi/logirlemegi we yzygiderli post-mortemleri guraň.
10. Syýasaty çärýekde gözden geçiriň, barlaglary awtomatlaşdyryň.

16) Sözlük

Zero-Trust - her bir hereketiň ýerleşýän ýerine garamazdan barlanylýan model.
PoLP - iň az zerur hukuklaryň ýörelgesi.
Policy-as-Code - deklaratiw syýasatlar arkaly girişi/düzgünleri dolandyrmak.
SLSA - programma üpjünçilik zynjyrynyň howpsuzlyk derejesi.
RPO/RTO - maglumatlaryň ýitmeginiň/dikeldiş wagtynyň maksatlaýyn bahalary.
DPoP/PoP - tokeni belli bir TLS-kanal/müşderi bilen baglanyşdyrmak.
Strict-mode - gabat gelmeýän shemalary/gollary gadagan edýän re modeim.

Netije: ekosistemanyň howpsuzlygy "torara ekran we TLS" däl-de, kriptografik ynamyň, berk giriş syýasatlarynyň, gözegçilik we operasiýa düzgüniniň birleşmegi. Zero-Trust, PoLP, supply-chain gözegçilikleri we ölçenen SLO-lary yzarlamak howpsuzlygy şowsuzlyklara, hüjümlere we kadalaşdyryjy üýtgeşmelere çydamly dolandyrylýan in engineeringenerçilik tejribesine öwürýär.

Contact

Biziň bilen habarlaşyň

Islendik sorag ýa-da goldaw boýunça bize ýazyp bilersiňiz.Biz hemişe kömek etmäge taýýar.

Telegram
@Gamble_GC
Integrasiýany başlamak

Email — hökmany. Telegram ýa-da WhatsApp — islege görä.

Adyňyz obýýektiw däl / islege görä
Email obýýektiw däl / islege görä
Tema obýýektiw däl / islege görä
Habar obýýektiw däl / islege görä
Telegram obýýektiw däl / islege görä
@
Eger Telegram görkezen bolsaňyz — Email-den daşary şol ýerden hem jogap bereris.
WhatsApp obýýektiw däl / islege görä
Format: ýurduň kody we belgi (meselem, +993XXXXXXXX).

Düwmäni basmak bilen siz maglumatlaryňyzyň işlenmegine razylyk berýärsiňiz.