irfo
Moderatör
- Katılım
- 7 Ocak 2026
- Mesajlar
- 290
- Tepkime puanı
- 2
- Puanları
- 18
Geleneksel ağ güvenliği, "Kale ve Hendek" (Castle and Moat) modeline dayanıyordu. Bir kez kale kapısından (VPN veya Firewall) içeri giren herkes güvenilir kabul ediliyordu. Ancak modern bulut altyapılarında ve dağıtık sistemlerde bu model artık işlemiyor. Zero Trust (Sıfır Güven), "Asla güvenme, her zaman doğrula" prensibi üzerine kurulu bir güvenlik felsefesidir.
Zero Trust modelinde ağın içinde veya dışında olmanızın bir önemi yoktur; her istek, her kullanıcı ve her cihaz her seferinde doğrulanmak zorundadır.
Sıfır güveni CI/CD süreçlerinize ve altyapınıza entegre etmek için şu adımları izlemelisiniz:
Ağınızı devasa bir blok olarak değil, küçük hücreler olarak yönetin. Örneğin, Kubernetes üzerinde Network Policies kullanarak sadece birbirine ihtiyacı olan Pod'ların konuşmasını sağlayın.
Statik IP adreslerine veya beyaz listelere (IP Whitelisting) güvenmek yerine, SPIFFE/SPIRE gibi protokollerle servislerin birbirine kriptografik kimliklerle (mTLS) bağlanmasını sağlayın.
HashiCorp Vault gibi araçlar kullanarak, uygulamalara ömürlük veritabanı şifreleri vermek yerine, sadece 15 dakika geçerli olan dinamik şifreler üretin.
Kubernetes ortamında Zero Trust'ın en yaygın uygulaması, servisler arası iletişimi otomatik olarak şifrelemektir. Aşağıdaki Istio kuralı, tüm servislerin birbirine mTLS (Karşılıklı TLS) ile bağlanmasını zorunlu kılar:
Zero Trust bir ürün değil, bir stratejidir. Bu modele geçmek altyapınızdaki karmaşıklığı artırabilir ancak günümüzün sofistike siber saldırılarına karşı korunmanın tek yolu budur. Güven bir zafiyettir; doğrulanmamış her bağlantı ise bir risktir.
Zero Trust modelinde ağın içinde veya dışında olmanızın bir önemi yoktur; her istek, her kullanıcı ve her cihaz her seferinde doğrulanmak zorundadır.
Zero Trust'ın 3 Temel Prensibi
- [] Açıkça Doğrula (Explicitly Verify): Sadece bir şifre yetmez. Kullanıcı kimliği, konumu, cihaz sağlığı, servis etiketi ve veri türü gibi mevcut tüm veri noktalarını kullanarak her zaman doğrulama yapın. [] En Az Yetki İlkesi (Least Privilege Access): Kullanıcılara ve servislere sadece işlerini yapmaları için gereken minimum yetkiyi, sadece ihtiyaç duydukları süre boyunca (Just-In-Time) verin.
- İhlal Varsayımı (Assume Breach): Saldırganın zaten sistemin içinde olduğunu varsayın. Ağı küçük parçalara bölün (Micro-segmentation), uçtan uca şifreleme yapın ve tüm hareketleri anlık izleyin.
DevOps Süreçlerine Zero Trust Uygulama Yolları
Sıfır güveni CI/CD süreçlerinize ve altyapınıza entegre etmek için şu adımları izlemelisiniz:
Ağınızı devasa bir blok olarak değil, küçük hücreler olarak yönetin. Örneğin, Kubernetes üzerinde Network Policies kullanarak sadece birbirine ihtiyacı olan Pod'ların konuşmasını sağlayın.
Statik IP adreslerine veya beyaz listelere (IP Whitelisting) güvenmek yerine, SPIFFE/SPIRE gibi protokollerle servislerin birbirine kriptografik kimliklerle (mTLS) bağlanmasını sağlayın.
HashiCorp Vault gibi araçlar kullanarak, uygulamalara ömürlük veritabanı şifreleri vermek yerine, sadece 15 dakika geçerli olan dinamik şifreler üretin.
Zero Trust Olgunluk Seviyeleri
| Özellik | Geleneksel Model | Zero Trust Modeli |
|---|---|---|
| Erişim Kararı | Ağ lokasyonu (IP/VPN) bazlı. | Kullanıcı, Cihaz ve Risk bazlı. |
| Yetkilendirme | Geniş ve kalıcı yetkiler. | Kısıtlı ve geçici (JIT) yetkiler. |
| Görünürlük | Sadece ağ giriş-çıkışları izlenir. | Tüm iç trafik ve API çağrıları izlenir. |
| Şifreleme | Sadece dış bağlantılarda. | Uygulama içi (mTLS) zorunlu. |
Örnek Uygulama: Istio Service Mesh ile mTLS
Kubernetes ortamında Zero Trust'ın en yaygın uygulaması, servisler arası iletişimi otomatik olarak şifrelemektir. Aşağıdaki Istio kuralı, tüm servislerin birbirine mTLS (Karşılıklı TLS) ile bağlanmasını zorunlu kılar:
YAML:
apiVersion: security.istio.io/v1beta1 kind: PeerAuthentication metadata: name: default namespace: istio-system spec: mtls: mode: STRICT # Şifresiz bağlantıları reddet!
Sonuç
Zero Trust bir ürün değil, bir stratejidir. Bu modele geçmek altyapınızdaki karmaşıklığı artırabilir ancak günümüzün sofistike siber saldırılarına karşı korunmanın tek yolu budur. Güven bir zafiyettir; doğrulanmamış her bağlantı ise bir risktir.