Security / DevSecOps
Güvenliği son adım değil, kodun yazıldığı andan canlıya çıktığı ana kadar kesintisiz bir bariyer haline getiriyoruz.
Güvenlik Araç Ekosistemi
Shift-Left Security
Güvenlik açıklarını production'a taşımadan önce, CI pipeline'ında tespit et ve engelle. İmzasız image ve CVE içeren artifact cluster'a hiç ulaşmaz.
Container Image Güvenlik Taraması (Trivy)
Base image ve uygulama bağımlılıklarında CVE taraması. CRITICAL/HIGH bulgu içeren image'ların CI'da otomatik fail edilmesi ve remediation report üretimi.
SBOM — Yazılım Bileşen Listesi
Syft veya Trivy ile her image için software bill of materials üretimi. Tedarik zinciri şeffaflığı ve kullanılan bileşenlerin kayıt altına alınması.
Supply Chain Security
Sigstore/Cosign ile image imzalama. Kyverno veya OPA policy ile imzasız image'ların cluster'a alınmasının engellenmesi.
SonarQube Pipeline Entegrasyonu
CI pipeline'ına SonarQube quality gate eklenmesi. Code smell, bug ve güvenlik açığı içeren commit'lerin merge'ü otomatik olarak engellenir.
Defense in Depth: Nasıl Uyguluyoruz?
Her katman bir öncekinin gözden kaçırdığını yakalar. Build'den runtime'a katmanlı savunma.
- 1
Güvenlik Değerlendirmesi
CVE yoğunluğu, RBAC açıkları, ağ politikası boşlukları ve secret yönetimi eksikliklerini kube-bench ile belgeleriz.
- 2
Shift-Left Entegrasyonu
CI pipeline'a Trivy, SBOM ve SAST araçları eklenir. CRITICAL bulgu içeren her commit merge edilemez.
- 3
Policy Enforcement
OPA/Kyverno ile cluster'a giriş politikaları: imzasız image, root container ve aşırı privilege — hepsi reddedilir.
- 4
Runtime Hardening
Falco ile gerçek zamanlı anomali tespiti, CIS Benchmark uyumu ve Network Policy ile default-deny namespace izolasyonu.
3 Katmanlı Güvenlik Bariyeri
Güvenlik açığı olan bir image'ın canlı ortama ulaşabilmesi için üç ayrı bariyeri aşması gerekir. Her bariyer bağımsız ve otomatiktir.
Trivy Image Scan
CRITICAL/HIGH CVE içeren image CI'da otomatik fail. Remediation report üretilir.
SBOM Üretimi
Syft ile her image için yazılım bileşen listesi. Tedarik zinciri şeffaflığı.
Cosign İmzalama
Her production image, CI'da Cosign ile kriptografik olarak imzalanır.
OPA / Kyverno Policy Engine
Admission webhook: imzasız image, root container, ayrıcalıklı pod ve eksik resource limit → REJECT. Cluster'a hiç girmez.
Pod Security Standards
Namespace başına Restricted profil. PodSecurityAdmission controller ile uyumsuz workload'lar kayıt altına alınır ve engellenir.
Falco Runtime Detection
Container içinde shell açılması, kritik dosya değişimi, ptrace çağrısı → anında alarm. Sıfır false-negative hedefi.
CIS Benchmark Hardening
kube-bench ile API server, etcd ve kubelet parametrelerinin CIS profiline göre doğrulanması. Periyodik audit.
Network Policy
Default-deny her namespace. Cilium veya Calico ile yalnızca explicit izin verilen servis trafiği geçer.
Temel ilke: Her bariyer birbirinden bağımsız çalışır. Biri atlanmış olsa bile diğerleri aktiftir — defense in depth.
Container Güvenliği
Image nasıl çalıştığını kontrol et. Root olmayan kullanıcı, read-only filesystem ve minimum privilege — her container için standart, istisnasız.
SecurityContext Konfigürasyonu
Her workload için runAsNonRoot, readOnlyRootFilesystem, allowPrivilegeEscalation=false ve Linux capabilities kısıtlaması (drop: ALL).
Pod Security Standards
Restricted, Baseline ve Privileged profillerinin namespace bazında uygulanması. PodSecurityAdmission controller ile uyumsuz workload'ların cluster'a alınmaması.
Non-root Base Image
Distroless veya alpine minimal base, root olmayan kullanıcıyla çalışma, multi-stage build ile gereksiz araçların image dışında tutulması.
Cluster Güvenliği
CIS Benchmark'tan runtime security'ye — cluster'ın kendisini sertleştir. Yanlış konfigürasyon ve aşırı yetki en yaygın saldırı vektörleridir.
Kubernetes CIS Benchmark
kube-bench ile cluster hardening değerlendirmesi. API server, etcd, kubelet ve scheduler güvenlik parametrelerinin CIS profiline göre ayarlanması.
Network Policy
Default-deny namespace politikaları. Servisler arası izin verilen trafiğin explicit olarak tanımlanması. Cilium veya Calico ile politika uygulaması.
RBAC Audit ve Least Privilege
kubectl auth can-i ve audit loglarıyla aşırı yetkili servis hesaplarının tespiti. ClusterRole yerine namespace-scoped Role kullanımı.
Audit Policy
Kubernetes API audit log konfigürasyonu. Kritik kaynak değişikliklerinin (secret, configmap, clusterrolebinding) loglanması ve alert'e bağlanması.
Runtime Security — Falco
Üretimde anormal sistem çağrısı davranışlarının gerçek zamanlı tespiti. Container içinde shell açılması, kritik dosya değişiklikleri gibi olayların alarm üretmesi.
Secrets Yönetimi
ConfigMap'te secret saklanmasının engellenmesi. HashiCorp Vault veya External Secrets Operator ile merkezi secret dağıtımı. cert-manager ile sertifika yönetimi.
Teknolojiler
Kimler için?
Compliance gereksinimleri olan şirketler (ISO 27001, SOC 2, PCI-DSS) ve güvenlik olgunluğunu artırmak isteyen ekipler. Özellikle container güvenlik yapılandırması eksik olan, RBAC'ı hiç audit etmemiş ya da production'da hangi servisin hangi servise konuştuğunu bilmeyen mühendislik ekipleri için.
Mevcut durumu konuşmaya hazır mısınız?
Mevcut altyapınızı ve en kritik iyileştirme noktalarını doğrudan konuşalım.
Ücretsiz değerlendirme talep et