Ekotizim xavfsizligi
(Bo’lim: Ekotizim va Tarmoq)
1) Maqsad va prinsiplar
Maqsad - ekotizimni kengaytirish va protokollar evolyutsiyasida xizmatlar va maʼlumotlarning maxfiyligi, yaxlitligi va ommabopligini (CIA) taʼminlashdan iborat.
Prinsiplar:- Zero-Trust by design: tarmoqlarga/xostlarga ishonmaslik, har bir harakatni kontekstda tekshirish.
- Least Privilege (PoLP) va need-to-know: kirish - minimal va o’lchanadigan.
- Cryptographic assurance: «andoza ishonch» oʻrniga imzolar/attestatsiyalar/ankerlar.
- Observability by default: Xavfsizlik signallari protokollarga oʻrnatilgan.
- Defense-in-Depth: qatlamli himoya (identifikatsiya → tarmoq → ma’lumotlar → chiqarish).
- Secure-by-default: andoza «yopiq», aniq allow varaqlari.
2) Tahdidlar modeli (High-level)
Tarmoq va perimetri: DoS/L7-fludalar, BGP/Anycast suiiste’molchilar, MITM, DNS-almashtirishlar.
Identifikatsiyalar va kalitlar: kalitlarni buzish, zaif tokenlar, imzolarni takrorlash.
Ma’lumotlar: PII eksfiltratsiyasi, telemetriya oqishi, meta ma’lumotlar manipulyatsiyasi.
Ta’minot zanjiri: zararli qaramlik/bild, artefaktlarni almashtirish, zaif SDK.
Protokollar/ko’priklar: reorglar, soxta pruflar, DA kechikishlari, kross-zanjirli xabarlarni replay qilish.
Ichki xavf-xatarlar: konfiguratsiya xatolari, ortiqcha huquqlar, deprekeytning zaif jarayonlari.
3) O’ziga xoslik va ishonch
Identifikatsiyalari:’org _ id’,’peer _ id’, servis hisoblari, foydalanuvchilar.
Autentifikatsiya: mTLS (X.509), OAuth2/OIDC (qisqa yashaydigan JWT, DPoP/PoP), odamlar uchun WebAuthn.
Avtorizatsiya: koʻp darajali RBAC/ABAC + policy-as-code (OPA/Rego).
Qo’l siqishda imkoniyatlarni kelishish (capability negotiation): versiyalar, QoS, limitlar va ruxsat etilgan domenlarni e’lon qilish.
Siyosat (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) Tarmoq xavfsizligi va transport
Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Trafikni shifrlash: TLS1. 3/mTLS, PFS, qattiq ciphers, QUIC/HTTP/3.
Izolyatsiya: muhit segmentatsiyasi (prod/stage/dev), xususiy toʻrlar, egress-nazorat, eBPF-firewall.
P2P: xabarlar imzosi, anti-replay oyna, pir nazorati (allow/deny), gossip limitlari.
Tarmoq qoidalari namunasi
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) Ma’lumotlarni himoya qilish
Ma’lumotlar klasslari: P0 (to’lov/kalitlar), P1 (operatsion), P2 (log/diagnostika).
Shifrlash: at-rest (AES-GCM/ChaCha20-Poly1305), per-region/tenant, HSM/KMS kalitlari, envelope-shifrlash.
PIIni tokenlashtirish va taxalluslashtirish; telemetriyada/yorliqlarda PII taqiqlash.
Rezidentlik: mintaqaviy voltlar va obyekt omborlari, eksportning oq ro’yxatlari.
Yaxlitligi: artefaktlarni xesh-manzil qilish, jurnallarni merklizlashtirish.
Saqlash siyosati katalogi (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) Sirlar va kalitlarni boshqarish
HSM/KMSda generatsiya qilish, jadval va hodisa bo’yicha rotatsiya qilish (kompromsatsiya/ishdan bo’shatish).
Kritik operatsiyalar uchun vakolatlar bo’linishi (SoD) va M-of-N.
Sirlar faqat sirli menejerda (o’zgaruvchan muhit/omborxonalarda emas).
Xizmatlararo mTLS, OCSP-stapling/CRL uchun key pinning.
Kalit siyosati
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) Xavfsiz yetkazib berish zanjiri (SLSA yondashuvi)
Provenance: artefaktlar imzosi (sigstore/cosign), SBOM, yig’imlarni attestatsiyadan o’tkazish.
Yig’ilishni izolyatsiya qilish: hermetic builds, takrorlanuvchanlik, qaramlik scan (SCA).
Reliz siyosati: canary/blue-green, SLO-geytlar, kill-switch, xesh bo’yicha qaytish.
SDK/mijoz: CSP/Referrer-Policy, integrity-atributlar, anti-tamper.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) Foydalanish imkoniyatlari va imtiyozlari
RBAC/ABAC: rollar/atributlar bo’yicha huquqlar, vaqtinchalik eskalatsiyalar (JIT).
Xizmatlar: oʻqish/yozish/admin chegarasi, wildcard huquqlarini taqiqlash.
Operatorlar: break-glass ko’p faktor bo’yicha kirish, sessiya yozuvi bilan.
Audit: o’zgarmas jurnallar (append-only),’request _ id/trace _ id’korrelyatsiyasi.
Rollar/huquqlar registri (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) Kuzatuvchanlik, SLI/SLO va xavfsizlik signallari
SLI (yadro):- AuthN/AuthZ Success%, Anomalous Deny%;
- Key/Cert Drift (tugashi/nomuvofiqligi);
- Integrity Violations (imzolar, CSP);
- Abuse Signals: rate-limit hits, DoS/scan events;
- Data Residency Violations;
- Error Budget Burn по P0.
- Auth p95 ≤ 200 мс, Success ≥ 99. 95%;
- Imzolangan voqealar ≥ 99. 9%;
- CSP qoidabuzarliklar ≤ 0. 05% xitlar;
- Rezidentlik buzilishlari = 0.
Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.
10) Hodisalarga javob berish (IR) va SOAR
Tayyorlik: runbook’i P0/P1, javobgar 24 × 7, aloqa kanallari.
Deteksiya: signatura/xulq-atvor qoidalari, SIEMda korelatsiya, SOARni avtomatlashtirish.
To’xtatib turish: token/kalitlar bloki, yo’nalishlarning deny-listi, quarantine topiklar.
Eradikatsiya/tiklash: rotatsiyalar, patchlar, qayta yig’ish, snapshotlardan tiklash.
Post-mortem: 72 soat mobaynida, aksiya-aytemalar, siyosat/testlarni yangilash.
SOAR qoidalari (misol)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) Komplayens va rezidentlik
Tartibga solish talablari: ma’lumotlarni saqlash/o’chirish (DSR), hisobot, RNG/kriptografiyani sertifikatlash.
Rezidentlik: per-region kalitlari va voltlar, oq ro’yxat bo’yicha eksport.
Jarayonlar: muntazam auditlar, o’zgarishlar jurnali, tanqidiy siyosatchilar uchun timelock.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP va barqarorlik
RPO/RTO maqsadlari: P0 servislar - RPO ≤ 5 daqiqa, RTO ≤ 15 daqiqa.
Geo-replikatsiya: aktiv-passiv/aktiv-aktiv, davriy tiklash testlari.
Izolyatsiya qilingan rejim: finalized-only, cache-only, «qimmat» operatsiyalarni cheklash.
Zaxira kanallari: mustaqil IX/provayderlar, shifrlangan mintaqalararo tunnellar.
DR siyosati
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) Metrika va xavfsizlikni sinovdan o’tkazish
Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.
Red/Blue Team: fishing ssenariylari, tokenlarni o’g’irlash, supply-chain in’ektsiyalari.
Tabletop-drills: qaror qabul qilish va kommunikatsiyalarni modellashtirish.
Avtotestlar: SAST/DAST/IAST, fuzzing protokollar, linter siyosatchilar.
14) Hodisalar pleybuklari
A. Ishtirokchi kalitini buzish
1.’revoke _ key’→’rotate’→ ishonchli reyestrni yangilash;
2. strict-mode imzolarini kiritish; 3) tanqidiy batchlarni qayta sinab ko’rish; 4) sheriklarga hisobot.
B. Rezidentlikning buzilishi
1. Darhol eksport bloki; 2) redaction/olib tashlash; 3) DPO/Compliance kompaniyasini xabardor qilish; 4) testlarni yangilash.
C. supply-chain inyeksiyasi
1. Xesh, kill-switch bo’yicha orqaga qaytish; 2) SBOM/attestatsiyadan o’tkazish; 3) CI tokenlarini rotatsiya qilish; 4) post-mortem.
D. Ommaviy DoS/L7-flud
1. Kuchaytirilgan rate-limitlarni faollashtirish/WAF; 2) Anycast-dribling; 3) P0 ning ustuvorligi; 4) provayderlar bilan muloqot qilish.
E. Drift siyosat/kontraktlar
1. Mos kelmaydigan sxemalar uchun denyni yoqish; 2) adapterlar chiqarish; 3) linter/registrlarni yangilash.
15) Joriy etish chek-varaqasi (qadamlar bo’yicha)
1. Identifikatsiya modelini (org/peer/service/user) va mTLS + OIDC kiriting.
2. Policy-as-code (RBAC/ABAC), PoLP va JIT eskalatsiyalarini tavsiflang.
3. «Yo’lda» va «tinch» ma’lumotlarini shifrlang, PII tokenlang, rezidentlikni moslang.
4. Supply-chain himoyasini yoqing: artefaktlar imzosi, SBOM, attestatsiyalar, canary + kill-switch.
5. WAF/Rate-limits/DoS va egress-nazoratni moslashtiring.
6. SIEM/SOAR’ni ko’taring, SLI/SLO’ni, Security’ning alertlari va dashbordlarini tavsiflang.
7. Kalitlarni/sertlarni va break-glass kirishni tartibga soling.
8. DR/BCP va izolyatsiya qilingan rejimlarni ishlab chiqing, mashqlar o’tkazing.
9. Audit/loging va muntazam post-mortemalarni tashkil qiling.
10. Har chorakda siyosatni qayta koʻrib chiqing, tekshirishlarni avtomatlashtiring.
16) Glossariy
Zero-Trust - har bir harakat joylashuvidan qat’i nazar tekshiriladigan model.
PoLP - minimal zarur huquqlar prinsipi.
Policy-as-Code - deklarativ siyosatlar orqali kirish/qoidalarni boshqarish.
SLSA - dasturiy ta’minotni yetkazib berish zanjirining himoya darajalari.
RPO/RTO - ma’lumotlarni yo’qotish/tiklash vaqtining maqsadli qiymatlari.
DPoP/PoP - tokenni aniq TLS-kanalga/mijozga bog’lash.
Strict-mode - nomuvofiq sxemalar/imzolarni taqiqlovchi rejim.
Xulosa: ekotizim xavfsizligi - bu «tarmoqlararo ekran va TLS» emas, balki kriptografik ishonch, qatʼiy kirish siyosati, kuzatuv va operatsion intizom. Zero-Trust, PoLP, supply-chain nazorati va o’lchanadigan SLOga amal qilish xavfsizlikni nosozliklar, hujumlar va tartibga solish o’zgarishlariga chidamli boshqariladigan muhandislik amaliyotiga aylantiradi.