Logo GH

Ekosistem güvenliği

(Bölüm: Ekosistem ve Ağ)

1) Hedefler ve ilkeler

Amaç, ekosistemi ve gelişen protokolleri ölçeklendirirken hizmetlerin ve verilerin gizliliğini, bütünlüğünü ve kullanılabilirliğini (CIA) sağlamaktır.

İlkeler:
  • Tasarıma göre Zero-Trust: güvensizlik ağları/ana bilgisayarlar, her eylemi bağlama göre kontrol edin.
  • En Az Ayrıcalık (PoLP) ve bilmesi gerekenler: erişim minimum ve ölçülebilir.
  • Kriptografik güvence: "varsayılan güven" yerine imzalar/onaylar/çapalar.
  • Varsayılan olarak gözlem: güvenlik sinyalleri protokollere yerleştirilmiştir.
  • Derinlemesine Savunma: katmanlı koruma (identichnost - set - dannyye - vypusk).
  • Varsayılan olarak güvenli: varsayılan olarak "kapalı", açık izin listeleri.

2) Tehdit modeli (Üst düzey)

Ağ ve çevre: DoS/L7 taşkınları, BGP/Anycast kötüye kullanımı, MITM, DNS sahteciliği.
Kimlikler ve anahtarlar: anahtar uzlaşma, savunmasız belirteçler, imza yeniden deneme.
Veriler: PII sızıntısı, telemetri sızıntısı, meta veri manipülasyonu.
Tedarik zinciri: kötü niyetli bağımlılıklar/yapılar, artifact ikamesi, savunmasız SDK'lar.
Protokoller/köprüler: Yeniden düzenler, sahte ispatlar, DA gecikmeleri, çapraz zincir mesajlarını tekrar oynatma.
İç riskler: yapılandırma hataları, aşırı haklar, zayıf kullanımdan kaldırma süreçleri.

3) Kimlikler ve güven

Kimlikler: 'org _ id', 'peer _ id', hizmet hesapları, kullanıcılar.
Kimlik doğrulama: Insanlar için mTLS (X.509), OAuth2/OIDC (kısa ömürlü JWT, DPoP/PoP), WebAuthn.
Yetkilendirme: Çok seviyeli RBAC/ABAC + ilke olarak kod (OPA/Rego).
El sıkışırken yetenek müzakeresi: sürümleri, QoS, sınırları ve izin verilen alanları bildirmek.

Politika (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) Ağ güvenliği ve ulaşım

Шлюзы/edge: WAF, L7-rate-limit, devre kesici, aykırı çıkarma.
Trafik şifreleme: TLS1. 3/mTLS, PFS, sıkı şifreler, QUIC/HTTP/3.
İzolasyon: ortamların bölümlendirilmesi (prod/stage/dev), özel ızgaralar, çıkış kontrolü, eBPF güvenlik duvarı.
P2P: mesaj imzaları, anti-tekrar pencereleri, akran kontrolü (izin ver/reddet), dedikodu sınırları.

Ağ Kuralları Örneği

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) Veri koruması

Veri sınıfları: P0 (ödeme/anahtarlar), P1 (operasyonel), P2 (günlük/teşhis).
Şifreleme: at-rest (AES-GCM/ChaCha20-Poly1305), bölge/kiracı anahtarları, HSM/KMS, zarf şifreleme.
PII tokenization ve takma isimlendirme; Telemetri/etiketlerde PII yasağı.
İkamet: bölgesel volt ve nesne depoları, ihracat beyaz listeleri.
Bütünlük: Eserlerin karma adreslenmesi, merclization dergisi.

Depolama Politikası Kataloğu (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) Sırları ve anahtarları yönetin

HSM/KMS'de üretim, programa ve olaya göre rotasyon (uzlaşma/işten çıkarma).
Kritik operasyonlar için kuvvetler ayrılığı (SoD) ve M-of-N.
Sırlar yalnızca gizli yöneticide (ortam değişkenlerinde/depolarında değil).
Servisler arası mTLS, OCSP-stapling/CRL için anahtar sabitleme.

Anahtar Politikası

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) Güvenli tedarik zinciri (SLSA yaklaşımı)

Provenans: eserlerin imzaları (sigstore/cosign), SBOM, montaj tasdiki.
Montaj izolasyonu: hermetik yapılar, tekrarlanabilirlik, tarama bağımlılıkları (SCA).
Yayın politikası: kanarya/mavi-yeşil, SLO kapıları, kill-switch, hash geri dönüşleri.
SDK/client: CSP/Referrer-Policy, bütünlük özellikleri, anti-kurcalayıcı.

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) Erişimler ve ayrıcalıklar

RBAC/ABAC - Rol/Nitelik Hakları, Geçici Yükselmeler (JIT'ler)

Hizmetler: okuma/yazma/yönetici sınırlaması, joker haklarının yasaklanması.
Operatörler: Oturum kaydı ile çok faktörlü cam kırılması erişimi.
Denetim: değişmemiş günlükler (yalnızca ekle), korelasyon 'request _ id/trace _ id'.

Rol/Haklar Kaydı (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) Gözlemlenebilirlik, SLI/SLO ve güvenlik sinyalleri

SLI (çekirdek):
  • AuthN/AuthZ Başarı %, Anormal Reddetme %;
  • Anahtar/Cert Drift (son kullanma/uygunsuzluk);
  • Dürüstlük İhlalleri (imzalar, CSP);
  • Kötüye Kullanım Sinyalleri: hız sınırı isabetleri, DoS/tarama olayları;
  • Veri ikamet ihlalleri;
  • Bütçe Yakma Hatası по P0.
SLO (yer işaretleri):
  • Auth p95 ≤ 200 мс, Başarı ≥ 99. 95%;
  • 99 ≥ imzalı olaylar. 9%;
  • CSP ≤ 0 ihlali. %05 isabet;
  • İkamet ihlalleri = 0.

Дашборды: Güvenlik Duruşu, Anahtarlar ve Sertifikalar, Tedarik Zinciri, Kötüye Kullanım/DoS, İkamet ve DLP.

10) Olay Yanıtı (IR) ve SOAR

Hazırlık: runbook've P0/P1, 7 × 24 sorumlu, iletişim kanalları.
Algılama: imzalar/davranış kuralları, SIEM'de korelasyon, SOAR otomasyonu.
Sınırlama: belirteç/anahtar bloğu, reddetme rota listesi, karantina konuları.
Eradikasyon/kurtarma: rotasyonlar, yamalar, yeniden birleştirme, anlık görüntülerden kurtarma.
Ölüm sonrası: 72 saat içinde, eylem siteleri, politika/test güncellemeleri.

SOAR kuralları (örnek)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) Uyum ve İkamet

Düzenleyici gereksinimler: veri depolama/silme (DSR), raporlama, RNG/kriptografi sertifikası.
Konut: Bölge başına anahtarlar ve volt, beyaz listelerle dışa aktarma.
Süreçler: düzenli denetimler, değişiklik günlüğü, kritik politikalar için zaman çizelgesi.

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP ve sağlamlık

RPO/RTO hedefleri: P0 hizmetleri - RPO ≤ 5 dakika, RTO ≤ 15 dakika.
Geo-replication: varlık-borç/varlık-varlık, periyodik kurtarma testleri.
İzole mod: Yalnızca sonlandırılmış, yalnızca önbellek, "pahalı" işlemlerin sınırlandırılması.
Yedekleme kanalları: bağımsız IX/sağlayıcılar, şifreli bölgeler arası tüneller.

DR Politikası

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) Güvenlik metrikleri ve testleri

Kaos-güvenlik: тесты MITM/DNS-zehir/paket-kayıp/gecikme.
Kırmızı/Mavi Takım: kimlik avı senaryoları, token kaçırma, tedarik zinciri enjeksiyonları.
Masa üstü matkaplar: karar verme ve iletişim modelleme.
Autotests: SAST/DAST/IAST, bulanık protokoller, politika çizgileri.

14) Olay oyun kitapları

A. Üye Anahtar Uzlaşma

1. 'recoke _ key' - 'rotate' - güvenilir kayıt defterini güncelle;

2. Katı mod imzalarını etkinleştir; 3) kritik partileri tekrarlayın; 4) Ortaklara rapor verin.

B. İkamet ihlali

1. Hemen ihracat bloğu; 2) redaksiyon/silme; 3) DPO/Uyumluluğu bildirmek; 4) Testleri güncelleyin.

C. tedarik zinciri enjeksiyonu

1. Hash geri alma, kill-switch; 2) SBOM/tasdik doğrulaması; 3) CI belirteçlerinin rotasyonu; 4) ölüm sonrası.

D. Kütle DoS/L7 sel

1. Gelişmiş oran limitlerinin/WAF'nin etkinleştirilmesi; 2) Anycast-drebling; 3) P0 önceliklendirme; 4) Sağlayıcılar ile iletişim.

E. Sürüklenme politikaları/sözleşmeleri

1. Uyumsuz şemalar için inkarı etkinleştir; 2) adaptörlerin serbest bırakılması; 3) linters/registers'ı güncelleyin.

15) Uygulama kontrol listesi (adımlara göre)

1. Kimlik modelini (org/peer/service/user) ve mTLS + OIDC'yi girin.
2. Kod olarak ilkeyi (RBAC/ABAC), PoLP ve JIT yükseltmesini tanımlayın.
3. Verileri "hareket halindeyken've" dinlenirken "şifreleyin, PII'yi tokenize edin, ikameti yapılandırın.
4. Tedarik zinciri korumasını etkinleştir: eser imzaları, SBOM, tasdik, kanarya + kill-switch.
5. WAF/Rate-limits/DoS korumaları ve çıkış kontrolü kurun.
6. SIEM/SOAR'ı yükseltin, SLI/SLO'yu, uyarıları ve Güvenlik panolarını açıklayın.
7. Anahtar/sertifika rotasyonlarını ve kırılma camı erişimlerini düzenleyin.
8. DR/BCP ve izole edilmiş modları çalıştırın, egzersizler yapın.
9. Denetim/kayıt ve düzenli post-mortemleri organize edin.
10. Politikaları üç ayda bir gözden geçirin, denetimleri otomatikleştirin.

16) Sözlük

Zero-Trust, her eylemin konumdan bağımsız olarak kontrol edildiği bir modeldir.
PoLP, gerekli asgari hakların ilkesidir.
Kod Olarak Politika - bildirimsel politikalar aracılığıyla erişim kontrolü/kuralları.
SLSA - yazılım tedarik zinciri güvenlik seviyeleri.
RPO/RTO - Veri kaybı/kurtarma süresi hedefleri.
DPoP/PoP - belirli bir TLS kanalına/istemcisine bir belirteç bağlama.
Sıkı mod - uygunsuz şemaları/imzaları yasaklayan bir mod.

Sonuç olarak: Ekosistem güvenliği bir "güvenlik duvarı ve TLS'değil, kriptografik güven, sıkı erişim politikaları, gözlemlenebilirlik ve operasyonel disiplinin bir birleşimidir. Zero-Trust'ı takiben, PoLP, tedarik zinciri kontrolleri ve ölçülebilir SLO'lar, güvenliği bozulmaya, saldırıya ve düzenleyici değişikliğe direnen yönetilen bir mühendislik uygulamasına dönüştürür.

Contact

Bizimle iletişime geçin

Her türlü soru veya destek için bize ulaşın.Size yardımcı olmaya her zaman hazırız!

Telegram
@Gamble_GC
Entegrasyona başla

Email — zorunlu. Telegram veya WhatsApp — isteğe bağlı.

Adınız zorunlu değil
Email zorunlu değil
Konu zorunlu değil
Mesaj zorunlu değil
Telegram zorunlu değil
@
Telegram belirtirseniz, Email’e ek olarak oradan da yanıt veririz.
WhatsApp zorunlu değil
Format: +ülke kodu ve numara (örneğin, +90XXXXXXXXX).

Butona tıklayarak veri işlemenize onay vermiş olursunuz.