11.3. Gizli Bilgi Yönetimi ve Şifreleme
Gizli bilgiler — veritabanı parolaları, API anahtarları, özel anahtarlar — tek bir ihlali tam bir ele geçirmeye dönüştüren kimlik bilgileridir ve onları yönetmedeki en zor problem önyüklemedir (bootstrap): diğer gizli bilgileri açan gizli bilginin bir yerden gelmesi gerekir. Bu bölüm, Vault ile dinamik gizli bilgileri ve rotasyonu, yalnızca Kubernetes Secret’larının neden yetersiz olduğunu, veriyi yeniden şifrelemeden anahtarları döndürmenizi sağlayan zarf şifrelemeyi, ikisi de zorunlu olan aktarımda-e-karşı-beklemede şifrelemeyi ve artefaktlarınızın çalışmadan önce kurcalanmadığını doğrulayan tedarik zinciri güvenliğini kapsar.
İncelenen Konular
Section titled “İncelenen Konular”- 11.3.1. HashiCorp Vault: Dinamik Sırlar, Kiralamalar ve Rotasyon: Uzun ömürlü statik kimlik bilgilerinin yerini alan Vault’un dinamik gizli bilgilerini, kiralamalarını ve rotasyonunu kapsar.
- 11.3.2. Kubernetes Secret’ları: Neden Yeterli Değil: Varsayılan olarak yalnızca base64 ile kodlanan Kubernetes Secret’larının neden tek başına yetersiz olduğunu açıklar.
- 11.3.3. Zarf Şifreleme: Anahtar Şifreleme Anahtarı (KEK) Modeli: Zarf şifrelemeyi ve veriyi yeniden şifrelemeden anahtarları döndürmenizi sağlayan anahtar-şifreleme-anahtarı modelini kapsar.
- 11.3.4. Aktarımda ve Beklemede Şifreleme: İkisi de Zorunlu: Hem aktarımda hem beklemede şifrelemenin neden zorunlu olduğunu ve her birinin neye karşı koruduğunu açıklar.
- 11.3.5. Tedarik Zinciri Güvenliği: SLSA Çerçevesi ve Sigstore: Doğrulanabilir artefakt kökeni için SLSA çerçevesi ve Sigstore ile tedarik zinciri güvenliğini kapsar.