11.2. Sıfır Güven Mimarisi
Sıfır güven, çevre (perimeter) modelini — dahili ağa güven, kenarı koru — tek bir ilkeyle değiştirir: bir isteğin nereden geldiğine bakılmaksızın asla güvenme, her zaman doğrula. Her istek, açık internetten gelmiş gibi kimlik doğrulanır, yetkilendirilir ve şifrelenir; erişim kararları girişte bir kez değil, sürekli olarak alınır. Bu bölüm, bu ilkenin mühendisliğini kapsar: mikro-segmentasyon, kimlik farkındalıklı proxy’ler, Google’ın BeyondCorp modeli, sürekli doğrulama ve erişim kurallarını denetlenebilir ve versiyon kontrollü kılan kod-olarak-politika.
İncelenen Konular
Section titled “İncelenen Konular”- 11.2.1. Asla Güvenme, Her Zaman Doğrula İlkesini Mühendislik Açısından Ele Almak: Asla-güvenme-her-zaman-doğrula ilkesini mühendislikle ele alır: kökeni ne olursa olsun her isteği doğrula ve yetkilendir.
- 11.2.2. Mikro-Segmentasyon: En Az Ayrıcalık Ağ Modeli: Bireysel iş yükleri arasında en az ayrıcalıklı ağ erişimini uygulayan mikro-segmentasyonu kapsar.
- 11.2.3. Kimlik Farkındalıklı Proxy (IAP): Her isteği kullanıcı ve cihaz kimliğine göre yetkilendiren kimlik farkındalıklı proxy’yi açıklar.
- 11.2.4. BeyondCorp Modeli: Google’ın Yaklaşımı: Güveni ağ çevresinden kimliği doğrulanmış kimliğe taşıyan Google’ın BeyondCorp modelini kapsar.
- 11.2.5. Sürekli Doğrulama: Dinamik Güvenlik Kararları: Sürekli doğrulamayı açıklar: güveni girişte bir kez değil, dinamik olarak yeniden değerlendirmek.
- 11.2.6. Kod Olarak Politika: OPA, Gatekeeper ve Kyverno: Denetlenebilir, versiyon kontrollü erişim kuralları için OPA, Gatekeeper ve Kyverno ile kod olarak politikayı kapsar.