Logo GH

Ekotizim xavfsizligi

(Bo’lim: Ekotizim va Tarmoq)

1) Maqsad va prinsiplar

Maqsad - ekotizimni kengaytirish va protokollar evolyutsiyasida xizmatlar va maʼlumotlarning maxfiyligi, yaxlitligi va ommabopligini (CIA) taʼminlashdan iborat.

Prinsiplar:
  • Zero-Trust by design: tarmoqlarga/xostlarga ishonmaslik, har bir harakatni kontekstda tekshirish.
  • Least Privilege (PoLP) va need-to-know: kirish - minimal va o’lchanadigan.
  • Cryptographic assurance: «andoza ishonch» oʻrniga imzolar/attestatsiyalar/ankerlar.
  • Observability by default: Xavfsizlik signallari protokollarga oʻrnatilgan.
  • Defense-in-Depth: qatlamli himoya (identifikatsiya → tarmoq → ma’lumotlar → chiqarish).
  • Secure-by-default: andoza «yopiq», aniq allow varaqlari.

2) Tahdidlar modeli (High-level)

Tarmoq va perimetri: DoS/L7-fludalar, BGP/Anycast suiiste’molchilar, MITM, DNS-almashtirishlar.
Identifikatsiyalar va kalitlar: kalitlarni buzish, zaif tokenlar, imzolarni takrorlash.
Ma’lumotlar: PII eksfiltratsiyasi, telemetriya oqishi, meta ma’lumotlar manipulyatsiyasi.
Ta’minot zanjiri: zararli qaramlik/bild, artefaktlarni almashtirish, zaif SDK.
Protokollar/ko’priklar: reorglar, soxta pruflar, DA kechikishlari, kross-zanjirli xabarlarni replay qilish.
Ichki xavf-xatarlar: konfiguratsiya xatolari, ortiqcha huquqlar, deprekeytning zaif jarayonlari.

3) O’ziga xoslik va ishonch

Identifikatsiyalari:’org _ id’,’peer _ id’, servis hisoblari, foydalanuvchilar.
Autentifikatsiya: mTLS (X.509), OAuth2/OIDC (qisqa yashaydigan JWT, DPoP/PoP), odamlar uchun WebAuthn.
Avtorizatsiya: koʻp darajali RBAC/ABAC + policy-as-code (OPA/Rego).
Qo’l siqishda imkoniyatlarni kelishish (capability negotiation): versiyalar, QoS, limitlar va ruxsat etilgan domenlarni e’lon qilish.

Siyosat (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) Tarmoq xavfsizligi va transport

Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Trafikni shifrlash: TLS1. 3/mTLS, PFS, qattiq ciphers, QUIC/HTTP/3.
Izolyatsiya: muhit segmentatsiyasi (prod/stage/dev), xususiy toʻrlar, egress-nazorat, eBPF-firewall.
P2P: xabarlar imzosi, anti-replay oyna, pir nazorati (allow/deny), gossip limitlari.

Tarmoq qoidalari namunasi

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) Ma’lumotlarni himoya qilish

Ma’lumotlar klasslari: P0 (to’lov/kalitlar), P1 (operatsion), P2 (log/diagnostika).
Shifrlash: at-rest (AES-GCM/ChaCha20-Poly1305), per-region/tenant, HSM/KMS kalitlari, envelope-shifrlash.
PIIni tokenlashtirish va taxalluslashtirish; telemetriyada/yorliqlarda PII taqiqlash.
Rezidentlik: mintaqaviy voltlar va obyekt omborlari, eksportning oq ro’yxatlari.
Yaxlitligi: artefaktlarni xesh-manzil qilish, jurnallarni merklizlashtirish.

Saqlash siyosati katalogi (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) Sirlar va kalitlarni boshqarish

HSM/KMSda generatsiya qilish, jadval va hodisa bo’yicha rotatsiya qilish (kompromsatsiya/ishdan bo’shatish).
Kritik operatsiyalar uchun vakolatlar bo’linishi (SoD) va M-of-N.
Sirlar faqat sirli menejerda (o’zgaruvchan muhit/omborxonalarda emas).
Xizmatlararo mTLS, OCSP-stapling/CRL uchun key pinning.

Kalit siyosati

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) Xavfsiz yetkazib berish zanjiri (SLSA yondashuvi)

Provenance: artefaktlar imzosi (sigstore/cosign), SBOM, yig’imlarni attestatsiyadan o’tkazish.
Yig’ilishni izolyatsiya qilish: hermetic builds, takrorlanuvchanlik, qaramlik scan (SCA).
Reliz siyosati: canary/blue-green, SLO-geytlar, kill-switch, xesh bo’yicha qaytish.
SDK/mijoz: CSP/Referrer-Policy, integrity-atributlar, anti-tamper.

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) Foydalanish imkoniyatlari va imtiyozlari

RBAC/ABAC: rollar/atributlar bo’yicha huquqlar, vaqtinchalik eskalatsiyalar (JIT).
Xizmatlar: oʻqish/yozish/admin chegarasi, wildcard huquqlarini taqiqlash.
Operatorlar: break-glass ko’p faktor bo’yicha kirish, sessiya yozuvi bilan.
Audit: o’zgarmas jurnallar (append-only),’request _ id/trace _ id’korrelyatsiyasi.

Rollar/huquqlar registri (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) Kuzatuvchanlik, SLI/SLO va xavfsizlik signallari

SLI (yadro):
  • AuthN/AuthZ Success%, Anomalous Deny%;
  • Key/Cert Drift (tugashi/nomuvofiqligi);
  • Integrity Violations (imzolar, CSP);
  • Abuse Signals: rate-limit hits, DoS/scan events;
  • Data Residency Violations;
  • Error Budget Burn по P0.
SLO (taxminlar):
  • Auth p95 ≤ 200 мс, Success ≥ 99. 95%;
  • Imzolangan voqealar ≥ 99. 9%;
  • CSP qoidabuzarliklar ≤ 0. 05% xitlar;
  • Rezidentlik buzilishlari = 0.

Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.

10) Hodisalarga javob berish (IR) va SOAR

Tayyorlik: runbook’i P0/P1, javobgar 24 × 7, aloqa kanallari.
Deteksiya: signatura/xulq-atvor qoidalari, SIEMda korelatsiya, SOARni avtomatlashtirish.
To’xtatib turish: token/kalitlar bloki, yo’nalishlarning deny-listi, quarantine topiklar.
Eradikatsiya/tiklash: rotatsiyalar, patchlar, qayta yig’ish, snapshotlardan tiklash.
Post-mortem: 72 soat mobaynida, aksiya-aytemalar, siyosat/testlarni yangilash.

SOAR qoidalari (misol)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) Komplayens va rezidentlik

Tartibga solish talablari: ma’lumotlarni saqlash/o’chirish (DSR), hisobot, RNG/kriptografiyani sertifikatlash.
Rezidentlik: per-region kalitlari va voltlar, oq ro’yxat bo’yicha eksport.
Jarayonlar: muntazam auditlar, o’zgarishlar jurnali, tanqidiy siyosatchilar uchun timelock.

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP va barqarorlik

RPO/RTO maqsadlari: P0 servislar - RPO ≤ 5 daqiqa, RTO ≤ 15 daqiqa.
Geo-replikatsiya: aktiv-passiv/aktiv-aktiv, davriy tiklash testlari.
Izolyatsiya qilingan rejim: finalized-only, cache-only, «qimmat» operatsiyalarni cheklash.
Zaxira kanallari: mustaqil IX/provayderlar, shifrlangan mintaqalararo tunnellar.

DR siyosati

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) Metrika va xavfsizlikni sinovdan o’tkazish

Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.
Red/Blue Team: fishing ssenariylari, tokenlarni o’g’irlash, supply-chain in’ektsiyalari.
Tabletop-drills: qaror qabul qilish va kommunikatsiyalarni modellashtirish.
Avtotestlar: SAST/DAST/IAST, fuzzing protokollar, linter siyosatchilar.

14) Hodisalar pleybuklari

A. Ishtirokchi kalitini buzish

1.’revoke _ key’→’rotate’→ ishonchli reyestrni yangilash;

2. strict-mode imzolarini kiritish; 3) tanqidiy batchlarni qayta sinab ko’rish; 4) sheriklarga hisobot.

B. Rezidentlikning buzilishi

1. Darhol eksport bloki; 2) redaction/olib tashlash; 3) DPO/Compliance kompaniyasini xabardor qilish; 4) testlarni yangilash.

C. supply-chain inyeksiyasi

1. Xesh, kill-switch bo’yicha orqaga qaytish; 2) SBOM/attestatsiyadan o’tkazish; 3) CI tokenlarini rotatsiya qilish; 4) post-mortem.

D. Ommaviy DoS/L7-flud

1. Kuchaytirilgan rate-limitlarni faollashtirish/WAF; 2) Anycast-dribling; 3) P0 ning ustuvorligi; 4) provayderlar bilan muloqot qilish.

E. Drift siyosat/kontraktlar

1. Mos kelmaydigan sxemalar uchun denyni yoqish; 2) adapterlar chiqarish; 3) linter/registrlarni yangilash.

15) Joriy etish chek-varaqasi (qadamlar bo’yicha)

1. Identifikatsiya modelini (org/peer/service/user) va mTLS + OIDC kiriting.
2. Policy-as-code (RBAC/ABAC), PoLP va JIT eskalatsiyalarini tavsiflang.
3. «Yo’lda» va «tinch» ma’lumotlarini shifrlang, PII tokenlang, rezidentlikni moslang.
4. Supply-chain himoyasini yoqing: artefaktlar imzosi, SBOM, attestatsiyalar, canary + kill-switch.
5. WAF/Rate-limits/DoS va egress-nazoratni moslashtiring.
6. SIEM/SOAR’ni ko’taring, SLI/SLO’ni, Security’ning alertlari va dashbordlarini tavsiflang.
7. Kalitlarni/sertlarni va break-glass kirishni tartibga soling.
8. DR/BCP va izolyatsiya qilingan rejimlarni ishlab chiqing, mashqlar o’tkazing.
9. Audit/loging va muntazam post-mortemalarni tashkil qiling.
10. Har chorakda siyosatni qayta koʻrib chiqing, tekshirishlarni avtomatlashtiring.

16) Glossariy

Zero-Trust - har bir harakat joylashuvidan qat’i nazar tekshiriladigan model.
PoLP - minimal zarur huquqlar prinsipi.
Policy-as-Code - deklarativ siyosatlar orqali kirish/qoidalarni boshqarish.
SLSA - dasturiy ta’minotni yetkazib berish zanjirining himoya darajalari.
RPO/RTO - ma’lumotlarni yo’qotish/tiklash vaqtining maqsadli qiymatlari.
DPoP/PoP - tokenni aniq TLS-kanalga/mijozga bog’lash.
Strict-mode - nomuvofiq sxemalar/imzolarni taqiqlovchi rejim.

Xulosa: ekotizim xavfsizligi - bu «tarmoqlararo ekran va TLS» emas, balki kriptografik ishonch, qatʼiy kirish siyosati, kuzatuv va operatsion intizom. Zero-Trust, PoLP, supply-chain nazorati va o’lchanadigan SLOga amal qilish xavfsizlikni nosozliklar, hujumlar va tartibga solish o’zgarishlariga chidamli boshqariladigan muhandislik amaliyotiga aylantiradi.

Contact

Biz bilan bog‘laning

Har qanday savol yoki yordam bo‘yicha bizga murojaat qiling.Doimo yordam berishga tayyormiz.

Telegram
@Gamble_GC
Integratsiyani boshlash

Email — majburiy. Telegram yoki WhatsApp — ixtiyoriy.

Ismingiz ixtiyoriy
Email ixtiyoriy
Mavzu ixtiyoriy
Xabar ixtiyoriy
Telegram ixtiyoriy
@
Agar Telegram qoldirilgan bo‘lsa — javob Email bilan birga o‘sha yerga ham yuboriladi.
WhatsApp ixtiyoriy
Format: mamlakat kodi va raqam (masalan, +998XXXXXXXX).

Yuborish orqali ma'lumotlaringiz qayta ishlanishiga rozilik bildirasiz.