İçeriğe geç
academia.sh

Kurs İleri

Çalışma Zamanı Güvenliği ve Sır Yönetimi

Bu kursun sonunda

Kursa başla

01

Uygulama Savunması

Çalışma zamanında istek katmanına konan savunmaların yakaladığı, kaçırdığı ve yanlış yere kestiği isteğin aynı koşumda sayılması: hazır kural kümesinin puan eşiğine göre üç sayının birlikte hareketi, üç hız sınırı penceresinin meşru tepe yükünden kestiği istek, kimlik bilgisi doldurmaya karşı hesap ve adres eşiklerinin ayrı ayrı gördüğü saldırı biçimi, güvenlik başlıklarının sunucudan yönetilmesiyle kapsanan uygulama ve dışarıda kalan uç sayısı, uygulama düzeyinde anormallik puanlamasının taban çizgisinden sapan oturumu kaç dakika gecikmeyle işaretlediği ve her kalemin daha erken hangi aşamada kapatılabileceği.

  1. 01 Web Uygulaması Güvenlik Duvarı Hazır bir kural kümesinin kurgu bir günlük istek kümesinde koşturulması ve üç sayının ayrı ayrı yazılması: durdurulan kötü istek, kaçan kötü istek ve yanlış yere kesilen meşru istek; puan eşiği düşürüldüğünde üçünün nasıl birlikte hareket ettiği, muafiyet yazmanın aynı üç sayıyı hangi bedelle geri getirdiği ve durdurulan hacmin ne kadarının daha ucuz bir aşamada kapatılabileceği.
  2. 02 Hız Sınırlama Pencereleri Aynı beş dakikalık yükün üç ayrı hız sınırı penceresinde koşturulması ve pencere biçiminin üç sayıyı nasıl kaydırdığı: sabit pencerenin sınır etkisi, kayan pencerenin meşru tepe yükünden kestiği istek, jeton kovasının tepe payını kurtarırken saldırı tepe yükünü de geçirmesi, meşru tepeyi kurtaran limitin kaç kötü isteği serbest bıraktığı ve kesilen hacmin hangi bölümünün daha erken bir aşamada kapatılabileceği.
  3. 03 Kimlik Bilgisi Doldurma Savunması Bir saatlik oturum açma denemesi kaydında hesap ve adres eşiklerinin ayrı ayrı koşturulması ve hangi eşiğin hangi saldırı biçimini durdurduğunun ayrılması: kaba kuvveti hesap eşiği, yoğun kaynaklı püskürtmeyi adres eşiği durdururken hesap başına tek deneme yapan doldurmanın ikisinden de geçmesi, engellenen deneme sayısıyla önlenen hesap ele geçirme sayısı arasındaki fark, paylaşılan çıkış adresinin ve hedef alınan meşru hesabın kilitlenmesi.
  4. 04 Güvenlik Başlıkları Kapsamı Güvenlik başlıklarını uygulama içinden çıkarıp kenardan yönetmenin kapsadığı uç, uygulama ve istek sayısının dört ayrı sayımla ölçülmesi: kenardan geçmeyen tarayıcı yüzeyinin taşıdığı günlük istek, tarayıcı yüzeyi olmayan uçlarda yapılandırılmış ama etkisiz kalan hücre, sıkı bir kaynak kısıtlama politikasının kırdığı meşru sayfa sayısı ve politikanın sıkılaştırılabilmesi için kod aşamasında yapılması gereken iş.
  5. 05 Uygulama Düzeyinde Anormallik Tespiti Rol taban çizgisine göre puanlanan yedi oturumun kırk beş dakikalık davranış kaydında koşturulması ve işaretleme eşiğinin dört ayarda karşılaştırılması: sapmanın başladığı dakika ile işaretin düştüğü dakika arasındaki gecikme, o gecikmede dışarı çıkan kayıt sayısı, yavaş sapan iç tehdit oturumu ile fatura dönemindeki meşru analist oturumunun puan farkı ve aynı sızıntının tasarım aşamasında kaç kayıt önce kapatıldığı.

02

Sır Yönetimi

Uygulamanın taşıdığı anahtar ve kimlik bilgilerinin çalışma zamanında nasıl tutulduğu sayıyla ölçülür: sır deposunun erişim matrisi ve en az yetkinin kapattığı kalem, deponun tek nokta olarak açtığı başlatma bağımlılığı, kısa ömürlü kimlik bilgisinin açık pencereyi kaç kat daralttığı ve karşılığında getirdiği istek yükü, anahtar döndürmede iki sırrın birlikte geçerli olduğu asgari süre ve yanlış sıralamanın kestiği istek, iş yükü kimliğinin ortadan kaldırdığı statik sır ile geriye kalan dış sistem kalemi, sızıntı sonrası iptal akışında fark etmeden iptale geçen dakika ve o sürede sırla yapılan çağrı.

  1. 01 Sır Deposu Mimarisi Sır deposu erişim denetimi cinsinden ölçülür: yol öneki politikası dokuz uygulamaya 79 (uygulama, sır) kalemi açıyor, doksan günlük okuma kaydı 31 diyor ve 48 kalem hiç kullanılmadan duruyor. Üç sırrı hiçbir uygulama okumuyor; en geniş veri sırrına altı uygulama erişebiliyor. Merkezîleşmenin bedeli tek noktadır — dokuz uygulamanın hiçbiri depo olmadan başlayamıyor ve günde 41 başlatma denemesi bu tek noktadan geçiyor.
  2. 02 Kısa Ömürlü Kimlik Bilgileri Bir sır sızdığı andan kendiliğinden geçersizleştiği ana kadar geçen süre ölçülür: 31 kalemin 16'sında açık pencere 90 günden 64 dakikaya, yani 2.033 kata iniyor; kalan 15 kalemde hiç kısalmıyor ve geçişten sonra toplam maruziyetin %99,96'sı orada toplanıyor. Bedeli depo isteğinin toplamı değil dağılımıdır — üç uygulamanın yükü 6 ile 14 kat artıyor, hedef sistemlerde günde 1.073 geçici kimlik bilgisi doğup ölüyor ve iki saatlik bir depo kesintisinde duran uygulama dörtten sekize çıkıyor.
  3. 03 Anahtar Döndürme Döndürme, iki sırrın birlikte geçerli kaldığı pencere cinsinden ölçülür: on yedi sırrın asgari örtüşmesi 60 ile 1.440 dakika arasında, ortalaması 815 dakika ve on birinde pencereyi tek başına başlangıçta okuyan dört uygulama belirliyor. Örtüşme kısa tutulduğunda hesap tersine döner — 60 dakikalık pencerede 36 istemci yeni değeri kaçırıyor ve 87.427 meşru istek kesiliyor, sıra ters çevrildiğinde her istekte okuyan tek uygulama bile kesiliyor. Aynı pencere, hata üzerine yeniden okuma eklendiğinde 1.440 dakikadan 240 dakikaya iniyor.
  4. 04 İş Yükü Kimliği İş yükü kimliği tek bir sayıyla ölçülür: kaç statik sırrın yerini alıyor. Otuz bir kalemin yirmisi ortadan kalkıyor, on biri kalıyor ve kalanların tamamı altı sırda toplanıyor — imzayı doğrulayan tarafta duran anahtarlar ile federasyonu desteklemeyen dış sağlayıcılar. Dokuz uygulamanın yalnız ikisi hiçbir statik sır taşımaz hâle geliyor, yedisi en az bir tane taşımaya devam ediyor. Sırrın yerini alan güven ilişkisi kalem sayısını düşürmüyor; kalemin sızabilir olmasını düşürüyor — ve grup düzeyinde yazıldığında yirmi çift yerine otuz altı çift açıyor.
  5. 05 Sızıntı Müdahalesi Sızıntı müdahalesi iptal akışı olarak koşturulur: kalan altı statik sırda sızıntı anından iptale kadar ortalama 1.386 dakika, en kötü kalemde 4.650 dakika geçiyor ve o sürede sırlardan 224.171 çağrı geçiyor. Sahiplik kaydı 340, önceden üretilmiş yedek 465 dakika kazandırıyor; sürekli depo taraması hiçbir şey kazandırmıyor çünkü altı sızıntının yalnız ikisi depoya düşüyor. Yayılmayı beklemeden iptal 150.934 çağrıyı kurtarıyor ama 68.503 meşru isteği kesiyor — kurtarılan her 2,2 çağrı için bir kesilen istek.

03

Altyapı Duruşu

Uygulamanın altında duran katmanın çalışma zamanındaki duruşu sayıyla ölçülür: servisler arası kimlik doğrulamanın kapattığı yanal hareket çifti ve sertifika yönetiminin getirdiği kalem, konteyner çalışma zamanında taban çizgisinden sapan süreç ile yanlış pozitif ve tespit gecikmesi, kabul denetleyicisi kurallarının reddettiği meşru dağıtım ve zorlama kipine geçişte etkilenen ekip sayısı, sürekli yapılandırma denetiminde uygulama ekibine dönen bulgu ile sahipsiz bulgu, yeniden inşa temelli güncellemenin yama gecikmesini kaç güne indirdiği ve karşılığında getirdiği kesinti.

  1. 01 Ağ Bölütleme ve Servis Sıfır Güveni Yanal hareket servis çifti cinsinden sayılır: dokuz servisin 72 yönlü çiftinden 52'si ağ politikasından geçiyor, yalnız 17'si bir meşru çağrıya karşılık geliyor. Tek yönlü taşıma doğrulaması ve izin listesiz karşılıklı doğrulama sıfır çift kapatıyor; çağıran başına izin listesi 35 çift kapatıyor ve ortalama erişimi 7,1'den 4,1'e indiriyor, ama kenar servisten dokuzun dokuzu hâlâ erişilebilir ve sır deposu en fazla iki sıçrama uzakta. Bedeli 31 sertifika, kısa ömürde yılda 11.315 yenileme ve servis başına düşen 3,8 meşru çift.
  2. 02 Konteyner Çalışma Zamanı Tespiti Bir haftalık süreç başlatma kaydında dört taban çizgisi aynı kümede koşturulur: görüntü envanteri 21 anormal olayın 5'ini yakalar ve 16'sını kaçırır, yedi günlük öğrenme 12'sini yakalar ama 9 meşru olayı yanlış pozitife çevirir, izin listesi çift olarak yazılınca yanlış pozitif 4'e iner, ikili olarak yazılınca yakalanan 6'ya düşer. Tespit gecikmesi akış kipinde 17, toplu kipte 47 saniyedir ve yakalanan 12 olayın yalnız 8'i ile 6'sı süreç hâlâ koşarken gelir; hattın taşıdığı 68.746 olayın yüzde 90,9'u hiçbir tabanda sapmaz ve görüntüyü 342 ikiliden 41 çifte daraltmak aynı üç sayıyı öğrenme penceresi kurmadan verir.
  3. 03 Kabul Denetleyicisi On kabul kuralı 22 küme nesnesi üzerinde koşturulur: 35 ihlalin 22'si kusur, 8'i gerekçeli ihtiyaç, 5'i kuralın uymadığı nesne türüdür. Zorlama kipi hepsi birden açılırsa 21 nesne reddedilir, bunların 5'i meşru dağıtımdır ve beş ekibin beşi etkilenir; kurallar kusur oranına göre sıraya konduğunda ilk altı kural 22 kusurun 19'unu sıfır meşru retle kapatır, son üç kural hiç kusur kapatmadan dört meşru dağıtımı reddeder. Muafiyet nesne başına 13 satırdır, ad alanı başına 7 satırla 38 hücre kapsar ve bir kusuru sessizce muaf tutar; on kuralın onu da hat kapısında koşabilir ve yalnız kabul kapısında kapatılabilen kusur 3'tür.
  4. 04 Sürekli Yapılandırma Denetimi Sürekli denetimin 147 açık bulgusu sahiplik zincirinden geçirilir: sahip etiketi 65'ini, ad alanı sahipliği 24'ünü, depo yolu eşlemesi 18'ini çözer ve 40'ı (yüzde 27,2) sahipsiz kalır. Bulguların 81'i uygulama ekiplerine düşer, 26'sı platformda kalır; sahipsiz 40 bulgunun kapasitesi sıfır olduğu için kuyruk on iki haftada 112'ye çıkarken düzelten ekiplerin yığını erir. Sahipsizliğin 31'i küme dışındaki kaynaktadır ve hiçbir küme düzeneği onu çözemez; 147 bulgunun 122'si daha erken bir aşamada kapatılabilirdi ama sahipsiz 40 bulgunun 25'i için erken aşama yoktur.
  5. 05 Yeniden İnşa Temelli Güncelleme Aynı temel görüntü düzeltmesi otuz bir kopyada üç yolla koşturulur ve yama gecikmesi gün cinsinden ölçülür: yerinde yama bütün filoyu 5,25 günde kapatır ama koruma kopya ağırlıklı ortalama 2,61 gün sonra kaybolur ve otuz günün yüzde 72,8'i açık geçer; kod değişikliğiyle yeniden inşa son kopyayı 14,25 günde kapatır, açık pay yüzde 19,4'tür; zamanlanmış yeniden inşa dokuz servisi de 1,75 günde kapatır ve açık payı yüzde 5,8'e indirir. Bedeli haftalık kopya yeniden başlatmasının 73,5'ten 96,75'e, yani yüzde 31,6 artmasıdır; iki kopyalı servisler her turda doksan saniye boyunca kapasitelerinin yarısını yitirir.

Aramak için yazmaya başlayın.

↑↓ Esc gezin · aç · kapat