İçeriğe geç
KubeAtlas
Danışmanlık

Security / DevSecOps

Güvenliği son adım değil, kodun yazıldığı andan canlıya çıktığı ana kadar kesintisiz bir bariyer haline getiriyoruz.

Güvenlik Araç Ekosistemi

Trivy
Falco
OPA Gatekeeper
Kyverno
kube-bench
Cilium
Cosign / Sigstore
Katman 1

Shift-Left Security

Güvenlik açıklarını production'a taşımadan önce, CI pipeline'ında tespit et ve engelle. İmzasız image ve CVE içeren artifact cluster'a hiç ulaşmaz.

Container Image Güvenlik Taraması (Trivy)

Base image ve uygulama bağımlılıklarında CVE taraması. CRITICAL/HIGH bulgu içeren image'ların CI'da otomatik fail edilmesi ve remediation report üretimi.

SBOM — Yazılım Bileşen Listesi

Syft veya Trivy ile her image için software bill of materials üretimi. Tedarik zinciri şeffaflığı ve kullanılan bileşenlerin kayıt altına alınması.

Supply Chain Security

Sigstore/Cosign ile image imzalama. Kyverno veya OPA policy ile imzasız image'ların cluster'a alınmasının engellenmesi.

SonarQube Pipeline Entegrasyonu

CI pipeline'ına SonarQube quality gate eklenmesi. Code smell, bug ve güvenlik açığı içeren commit'lerin merge'ü otomatik olarak engellenir.

Süreç

Defense in Depth: Nasıl Uyguluyoruz?

Her katman bir öncekinin gözden kaçırdığını yakalar. Build'den runtime'a katmanlı savunma.

  1. 1

    Güvenlik Değerlendirmesi

    CVE yoğunluğu, RBAC açıkları, ağ politikası boşlukları ve secret yönetimi eksikliklerini kube-bench ile belgeleriz.

  2. 2

    Shift-Left Entegrasyonu

    CI pipeline'a Trivy, SBOM ve SAST araçları eklenir. CRITICAL bulgu içeren her commit merge edilemez.

  3. 3

    Policy Enforcement

    OPA/Kyverno ile cluster'a giriş politikaları: imzasız image, root container ve aşırı privilege — hepsi reddedilir.

  4. 4

    Runtime Hardening

    Falco ile gerçek zamanlı anomali tespiti, CIS Benchmark uyumu ve Network Policy ile default-deny namespace izolasyonu.

Görsel Kanıt

3 Katmanlı Güvenlik Bariyeri

Güvenlik açığı olan bir image'ın canlı ortama ulaşabilmesi için üç ayrı bariyeri aşması gerekir. Her bariyer bağımsız ve otomatiktir.

Katman 2

Container Güvenliği

Image nasıl çalıştığını kontrol et. Root olmayan kullanıcı, read-only filesystem ve minimum privilege — her container için standart, istisnasız.

SecurityContext Konfigürasyonu

Her workload için runAsNonRoot, readOnlyRootFilesystem, allowPrivilegeEscalation=false ve Linux capabilities kısıtlaması (drop: ALL).

Pod Security Standards

Restricted, Baseline ve Privileged profillerinin namespace bazında uygulanması. PodSecurityAdmission controller ile uyumsuz workload'ların cluster'a alınmaması.

Non-root Base Image

Distroless veya alpine minimal base, root olmayan kullanıcıyla çalışma, multi-stage build ile gereksiz araçların image dışında tutulması.

Katman 3

Cluster Güvenliği

CIS Benchmark'tan runtime security'ye — cluster'ın kendisini sertleştir. Yanlış konfigürasyon ve aşırı yetki en yaygın saldırı vektörleridir.

Kubernetes CIS Benchmark

kube-bench ile cluster hardening değerlendirmesi. API server, etcd, kubelet ve scheduler güvenlik parametrelerinin CIS profiline göre ayarlanması.

Network Policy

Default-deny namespace politikaları. Servisler arası izin verilen trafiğin explicit olarak tanımlanması. Cilium veya Calico ile politika uygulaması.

RBAC Audit ve Least Privilege

kubectl auth can-i ve audit loglarıyla aşırı yetkili servis hesaplarının tespiti. ClusterRole yerine namespace-scoped Role kullanımı.

Audit Policy

Kubernetes API audit log konfigürasyonu. Kritik kaynak değişikliklerinin (secret, configmap, clusterrolebinding) loglanması ve alert'e bağlanması.

Runtime Security — Falco

Üretimde anormal sistem çağrısı davranışlarının gerçek zamanlı tespiti. Container içinde shell açılması, kritik dosya değişiklikleri gibi olayların alarm üretmesi.

Secrets Yönetimi

ConfigMap'te secret saklanmasının engellenmesi. HashiCorp Vault veya External Secrets Operator ile merkezi secret dağıtımı. cert-manager ile sertifika yönetimi.

Teknolojiler

Trivy SonarQube Falco OPA / Gatekeeper Kyverno HashiCorp Vault External Secrets Operator Cosign / Sigstore Syft kube-bench cert-manager Cilium Calico

Kimler için?

Compliance gereksinimleri olan şirketler (ISO 27001, SOC 2, PCI-DSS) ve güvenlik olgunluğunu artırmak isteyen ekipler. Özellikle container güvenlik yapılandırması eksik olan, RBAC'ı hiç audit etmemiş ya da production'da hangi servisin hangi servise konuştuğunu bilmeyen mühendislik ekipleri için.

Mevcut durumu konuşmaya hazır mısınız?

Mevcut altyapınızı ve en kritik iyileştirme noktalarını doğrudan konuşalım.

Ücretsiz değerlendirme talep et