Zero Trust Architecture: DevOps Süreçlerinde "Hiç Kimseye Güvenme" Modeli

  • Konbuyu başlatan Konbuyu başlatan irfo
  • Başlangıç tarihi Başlangıç tarihi

irfo

Moderatör
Katılım
7 Ocak 2026
Mesajlar
290
Tepkime puanı
2
Puanları
18
Geleneksel ağ güvenliği, "Kale ve Hendek" (Castle and Moat) modeline dayanıyordu. Bir kez kale kapısından (VPN veya Firewall) içeri giren herkes güvenilir kabul ediliyordu. Ancak modern bulut altyapılarında ve dağıtık sistemlerde bu model artık işlemiyor. Zero Trust (Sıfır Güven), "Asla güvenme, her zaman doğrula" prensibi üzerine kurulu bir güvenlik felsefesidir.

Zero Trust modelinde ağın içinde veya dışında olmanızın bir önemi yoktur; her istek, her kullanıcı ve her cihaz her seferinde doğrulanmak zorundadır.

Zero Trust'ın 3 Temel Prensibi​


  1. [] Açıkça Doğrula (Explicitly Verify): Sadece bir şifre yetmez. Kullanıcı kimliği, konumu, cihaz sağlığı, servis etiketi ve veri türü gibi mevcut tüm veri noktalarını kullanarak her zaman doğrulama yapın. [] En Az Yetki İlkesi (Least Privilege Access): Kullanıcılara ve servislere sadece işlerini yapmaları için gereken minimum yetkiyi, sadece ihtiyaç duydukları süre boyunca (Just-In-Time) verin.
  2. İhlal Varsayımı (Assume Breach): Saldırganın zaten sistemin içinde olduğunu varsayın. Ağı küçük parçalara bölün (Micro-segmentation), uçtan uca şifreleme yapın ve tüm hareketleri anlık izleyin.

DevOps Süreçlerine Zero Trust Uygulama Yolları​


Sıfır güveni CI/CD süreçlerinize ve altyapınıza entegre etmek için şu adımları izlemelisiniz:

1. Mikro-Segmentasyon​
Ağınızı devasa bir blok olarak değil, küçük hücreler olarak yönetin. Örneğin, Kubernetes üzerinde Network Policies kullanarak sadece birbirine ihtiyacı olan Pod'ların konuşmasını sağlayın.

2. Kimlik Tabanlı Erişim (Identity-based Access)​
Statik IP adreslerine veya beyaz listelere (IP Whitelisting) güvenmek yerine, SPIFFE/SPIRE gibi protokollerle servislerin birbirine kriptografik kimliklerle (mTLS) bağlanmasını sağlayın.

3. Geçici Sırlar (Ephemeral Secrets)​
HashiCorp Vault gibi araçlar kullanarak, uygulamalara ömürlük veritabanı şifreleri vermek yerine, sadece 15 dakika geçerli olan dinamik şifreler üretin.

Zero Trust Olgunluk Seviyeleri​


ÖzellikGeleneksel ModelZero Trust Modeli
Erişim KararıAğ lokasyonu (IP/VPN) bazlı.Kullanıcı, Cihaz ve Risk bazlı.
YetkilendirmeGeniş ve kalıcı yetkiler.Kısıtlı ve geçici (JIT) yetkiler.
GörünürlükSadece ağ giriş-çıkışları izlenir.Tüm iç trafik ve API çağrıları izlenir.
ŞifrelemeSadece dış bağlantılarda.Uygulama içi (mTLS) zorunlu.

Örnek Uygulama: Istio Service Mesh ile mTLS​


Kubernetes ortamında Zero Trust'ın en yaygın uygulaması, servisler arası iletişimi otomatik olarak şifrelemektir. Aşağıdaki Istio kuralı, tüm servislerin birbirine mTLS (Karşılıklı TLS) ile bağlanmasını zorunlu kılar:

YAML:
 apiVersion: security.istio.io/v1beta1 kind: PeerAuthentication metadata: name: default namespace: istio-system spec: mtls: mode: STRICT # Şifresiz bağlantıları reddet!

Sonuç​


Zero Trust bir ürün değil, bir stratejidir. Bu modele geçmek altyapınızdaki karmaşıklığı artırabilir ancak günümüzün sofistike siber saldırılarına karşı korunmanın tek yolu budur. Güven bir zafiyettir; doğrulanmamış her bağlantı ise bir risktir.
 
Geri
Üst