Ekosistem güvenliği
(Bölüm: Ekosistem ve Ağ)
1) Hedefler ve ilkeler
Amaç, ekosistemi ve gelişen protokolleri ölçeklendirirken hizmetlerin ve verilerin gizliliğini, bütünlüğünü ve kullanılabilirliğini (CIA) sağlamaktır.
İlkeler:- Tasarıma göre Zero-Trust: güvensizlik ağları/ana bilgisayarlar, her eylemi bağlama göre kontrol edin.
- En Az Ayrıcalık (PoLP) ve bilmesi gerekenler: erişim minimum ve ölçülebilir.
- Kriptografik güvence: "varsayılan güven" yerine imzalar/onaylar/çapalar.
- Varsayılan olarak gözlem: güvenlik sinyalleri protokollere yerleştirilmiştir.
- Derinlemesine Savunma: katmanlı koruma (identichnost - set - dannyye - vypusk).
- Varsayılan olarak güvenli: varsayılan olarak "kapalı", açık izin listeleri.
2) Tehdit modeli (Üst düzey)
Ağ ve çevre: DoS/L7 taşkınları, BGP/Anycast kötüye kullanımı, MITM, DNS sahteciliği.
Kimlikler ve anahtarlar: anahtar uzlaşma, savunmasız belirteçler, imza yeniden deneme.
Veriler: PII sızıntısı, telemetri sızıntısı, meta veri manipülasyonu.
Tedarik zinciri: kötü niyetli bağımlılıklar/yapılar, artifact ikamesi, savunmasız SDK'lar.
Protokoller/köprüler: Yeniden düzenler, sahte ispatlar, DA gecikmeleri, çapraz zincir mesajlarını tekrar oynatma.
İç riskler: yapılandırma hataları, aşırı haklar, zayıf kullanımdan kaldırma süreçleri.
3) Kimlikler ve güven
Kimlikler: 'org _ id', 'peer _ id', hizmet hesapları, kullanıcılar.
Kimlik doğrulama: Insanlar için mTLS (X.509), OAuth2/OIDC (kısa ömürlü JWT, DPoP/PoP), WebAuthn.
Yetkilendirme: Çok seviyeli RBAC/ABAC + ilke olarak kod (OPA/Rego).
El sıkışırken yetenek müzakeresi: sürümleri, QoS, sınırları ve izin verilen alanları bildirmek.
Politika (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) Ağ güvenliği ve ulaşım
Шлюзы/edge: WAF, L7-rate-limit, devre kesici, aykırı çıkarma.
Trafik şifreleme: TLS1. 3/mTLS, PFS, sıkı şifreler, QUIC/HTTP/3.
İzolasyon: ortamların bölümlendirilmesi (prod/stage/dev), özel ızgaralar, çıkış kontrolü, eBPF güvenlik duvarı.
P2P: mesaj imzaları, anti-tekrar pencereleri, akran kontrolü (izin ver/reddet), dedikodu sınırları.
Ağ Kuralları Örneği
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) Veri koruması
Veri sınıfları: P0 (ödeme/anahtarlar), P1 (operasyonel), P2 (günlük/teşhis).
Şifreleme: at-rest (AES-GCM/ChaCha20-Poly1305), bölge/kiracı anahtarları, HSM/KMS, zarf şifreleme.
PII tokenization ve takma isimlendirme; Telemetri/etiketlerde PII yasağı.
İkamet: bölgesel volt ve nesne depoları, ihracat beyaz listeleri.
Bütünlük: Eserlerin karma adreslenmesi, merclization dergisi.
Depolama Politikası Kataloğu (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) Sırları ve anahtarları yönetin
HSM/KMS'de üretim, programa ve olaya göre rotasyon (uzlaşma/işten çıkarma).
Kritik operasyonlar için kuvvetler ayrılığı (SoD) ve M-of-N.
Sırlar yalnızca gizli yöneticide (ortam değişkenlerinde/depolarında değil).
Servisler arası mTLS, OCSP-stapling/CRL için anahtar sabitleme.
Anahtar Politikası
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) Güvenli tedarik zinciri (SLSA yaklaşımı)
Provenans: eserlerin imzaları (sigstore/cosign), SBOM, montaj tasdiki.
Montaj izolasyonu: hermetik yapılar, tekrarlanabilirlik, tarama bağımlılıkları (SCA).
Yayın politikası: kanarya/mavi-yeşil, SLO kapıları, kill-switch, hash geri dönüşleri.
SDK/client: CSP/Referrer-Policy, bütünlük özellikleri, anti-kurcalayıcı.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) Erişimler ve ayrıcalıklar
RBAC/ABAC - Rol/Nitelik Hakları, Geçici Yükselmeler (JIT'ler)
Hizmetler: okuma/yazma/yönetici sınırlaması, joker haklarının yasaklanması.
Operatörler: Oturum kaydı ile çok faktörlü cam kırılması erişimi.
Denetim: değişmemiş günlükler (yalnızca ekle), korelasyon 'request _ id/trace _ id'.
Rol/Haklar Kaydı (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) Gözlemlenebilirlik, SLI/SLO ve güvenlik sinyalleri
SLI (çekirdek):- AuthN/AuthZ Başarı %, Anormal Reddetme %;
- Anahtar/Cert Drift (son kullanma/uygunsuzluk);
- Dürüstlük İhlalleri (imzalar, CSP);
- Kötüye Kullanım Sinyalleri: hız sınırı isabetleri, DoS/tarama olayları;
- Veri ikamet ihlalleri;
- Bütçe Yakma Hatası по P0.
- Auth p95 ≤ 200 мс, Başarı ≥ 99. 95%;
- 99 ≥ imzalı olaylar. 9%;
- CSP ≤ 0 ihlali. %05 isabet;
- İkamet ihlalleri = 0.
Дашборды: Güvenlik Duruşu, Anahtarlar ve Sertifikalar, Tedarik Zinciri, Kötüye Kullanım/DoS, İkamet ve DLP.
10) Olay Yanıtı (IR) ve SOAR
Hazırlık: runbook've P0/P1, 7 × 24 sorumlu, iletişim kanalları.
Algılama: imzalar/davranış kuralları, SIEM'de korelasyon, SOAR otomasyonu.
Sınırlama: belirteç/anahtar bloğu, reddetme rota listesi, karantina konuları.
Eradikasyon/kurtarma: rotasyonlar, yamalar, yeniden birleştirme, anlık görüntülerden kurtarma.
Ölüm sonrası: 72 saat içinde, eylem siteleri, politika/test güncellemeleri.
SOAR kuralları (örnek)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) Uyum ve İkamet
Düzenleyici gereksinimler: veri depolama/silme (DSR), raporlama, RNG/kriptografi sertifikası.
Konut: Bölge başına anahtarlar ve volt, beyaz listelerle dışa aktarma.
Süreçler: düzenli denetimler, değişiklik günlüğü, kritik politikalar için zaman çizelgesi.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP ve sağlamlık
RPO/RTO hedefleri: P0 hizmetleri - RPO ≤ 5 dakika, RTO ≤ 15 dakika.
Geo-replication: varlık-borç/varlık-varlık, periyodik kurtarma testleri.
İzole mod: Yalnızca sonlandırılmış, yalnızca önbellek, "pahalı" işlemlerin sınırlandırılması.
Yedekleme kanalları: bağımsız IX/sağlayıcılar, şifreli bölgeler arası tüneller.
DR Politikası
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) Güvenlik metrikleri ve testleri
Kaos-güvenlik: тесты MITM/DNS-zehir/paket-kayıp/gecikme.
Kırmızı/Mavi Takım: kimlik avı senaryoları, token kaçırma, tedarik zinciri enjeksiyonları.
Masa üstü matkaplar: karar verme ve iletişim modelleme.
Autotests: SAST/DAST/IAST, bulanık protokoller, politika çizgileri.
14) Olay oyun kitapları
A. Üye Anahtar Uzlaşma
1. 'recoke _ key' - 'rotate' - güvenilir kayıt defterini güncelle;
2. Katı mod imzalarını etkinleştir; 3) kritik partileri tekrarlayın; 4) Ortaklara rapor verin.
B. İkamet ihlali
1. Hemen ihracat bloğu; 2) redaksiyon/silme; 3) DPO/Uyumluluğu bildirmek; 4) Testleri güncelleyin.
C. tedarik zinciri enjeksiyonu
1. Hash geri alma, kill-switch; 2) SBOM/tasdik doğrulaması; 3) CI belirteçlerinin rotasyonu; 4) ölüm sonrası.
D. Kütle DoS/L7 sel
1. Gelişmiş oran limitlerinin/WAF'nin etkinleştirilmesi; 2) Anycast-drebling; 3) P0 önceliklendirme; 4) Sağlayıcılar ile iletişim.
E. Sürüklenme politikaları/sözleşmeleri
1. Uyumsuz şemalar için inkarı etkinleştir; 2) adaptörlerin serbest bırakılması; 3) linters/registers'ı güncelleyin.
15) Uygulama kontrol listesi (adımlara göre)
1. Kimlik modelini (org/peer/service/user) ve mTLS + OIDC'yi girin.
2. Kod olarak ilkeyi (RBAC/ABAC), PoLP ve JIT yükseltmesini tanımlayın.
3. Verileri "hareket halindeyken've" dinlenirken "şifreleyin, PII'yi tokenize edin, ikameti yapılandırın.
4. Tedarik zinciri korumasını etkinleştir: eser imzaları, SBOM, tasdik, kanarya + kill-switch.
5. WAF/Rate-limits/DoS korumaları ve çıkış kontrolü kurun.
6. SIEM/SOAR'ı yükseltin, SLI/SLO'yu, uyarıları ve Güvenlik panolarını açıklayın.
7. Anahtar/sertifika rotasyonlarını ve kırılma camı erişimlerini düzenleyin.
8. DR/BCP ve izole edilmiş modları çalıştırın, egzersizler yapın.
9. Denetim/kayıt ve düzenli post-mortemleri organize edin.
10. Politikaları üç ayda bir gözden geçirin, denetimleri otomatikleştirin.
16) Sözlük
Zero-Trust, her eylemin konumdan bağımsız olarak kontrol edildiği bir modeldir.
PoLP, gerekli asgari hakların ilkesidir.
Kod Olarak Politika - bildirimsel politikalar aracılığıyla erişim kontrolü/kuralları.
SLSA - yazılım tedarik zinciri güvenlik seviyeleri.
RPO/RTO - Veri kaybı/kurtarma süresi hedefleri.
DPoP/PoP - belirli bir TLS kanalına/istemcisine bir belirteç bağlama.
Sıkı mod - uygunsuz şemaları/imzaları yasaklayan bir mod.
Sonuç olarak: Ekosistem güvenliği bir "güvenlik duvarı ve TLS'değil, kriptografik güven, sıkı erişim politikaları, gözlemlenebilirlik ve operasyonel disiplinin bir birleşimidir. Zero-Trust'ı takiben, PoLP, tedarik zinciri kontrolleri ve ölçülebilir SLO'lar, güvenliği bozulmaya, saldırıya ve düzenleyici değişikliğe direnen yönetilen bir mühendislik uygulamasına dönüştürür.