0Pricing
Cyber Security Academy · Ders

Tedarik Zincirini ve Gizli Bilgileri Güvenceye Alma

İmajları ve gizli bilgileri sağlamlaştırma.

Tedarik Zincirini ve Gizli Bilgileri Güvenceye Alma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Yazılım Tedarik Zinciri

Bir konteyner imajı temel imajlardan, OS paketlerinden ve uygulama bağımlılıklarından oluşturulur; ardından bir kayıt deposu üzerinden kümeye gönderilir. Her adım bir ihlal fırsatıdır. Tedarik zinciri saldırıları, kötü amaçlı kodu üretim ortamına ulaşmadan önce ekler.

  • İhlale uğramış temel imajlar veya bağımlılıklar.
  • Kayıt deposunda değiştirilmiş imajlar.
  • Kötü amaçlı CI/CD işlem hattı adımları.

İmaj Güvenlik Açıkları

İmajlar çoğu zaman bilinen güvenlik açıklarına sahip paketlerle birlikte yayımlanır. Tarama, dağıtımdan önce bunları yakalar.

  • Eski temel imajlarda zamanla CVE'ler birikir.
  • Şişirilmiş imajlar saldırı yüzeyini genişletir.
  • İmaj katmanlarına gömülü gizli bilgiler kimlik bilgilerini açığa çıkarır.
# Scan an image for vulnerabilities
trivy image myorg/app:1.4.2

# Scan filesystem and secrets too
trivy image --scanners vuln,secret myorg/app:1.4.2

Minimal ve Güvenilir Temel İmajlar

Başlangıçta küçük ve güvenilir seçenekler kullanarak saldırı yüzeyini azaltın.

  • Distroless veya minimal temel imajlar kullanın (kabuk ve paket yöneticisi içermez).
  • Temel imajları değişken etiketlerle değil, özet değerleriyle sabitleyin.
  • Resmî veya kurum içinde incelenmiş temel imajları tercih edin.

Daha küçük bir imaj, daha az CVE ve saldırganın ihlal sonrasında kötüye kullanabileceği daha az araç anlamına gelir.

# Pin by digest for immutability
# FROM gcr.io/distroless/static@sha256:<digest>

İmaj İmzalama ve Köken Bilgisi

İmzalama, bir imajın sizin işlem hattınızdan geldiğini ve değiştirilmediğini kanıtlar. Köken bilgisi (SLSA), imajın nasıl oluşturulduğunu kaydeder.

  • Cosign, imajları imzalar ve doğrular.
  • Her bileşeni izlemek için bir SBOM oluşturun.
  • Oluşturma kökeni kanıtlarını ekleyin.
# Sign and verify with cosign
cosign sign myorg/app:1.4.2
cosign verify --key cosign.pub myorg/app:1.4.2

Kabul Sırasında Doğrulama

Yalnızca imzalanmış ve taranmış imajların çalışmasını zorunlu kılın. Bir kabul denetleyicisi, imzasız veya güvenlik açığı bulunan imajları dağıtım sırasında reddeder.

# Kyverno policy: verify image signatures before admission
kubectl apply -f verify-image-signature.yaml

# Restrict pulls to a trusted registry only
kubectl apply -f allowed-registries.yaml

İşlem Hattının Güvenliğini Sağlama

CI/CD sisteminin kendisi yüksek değer taşır: kimlik bilgilerini barındırır ve üretim ortamına gönderim yapabilir.

  • İşlem hattı kimlik bilgilerinin kapsamını en az ayrıcalıkla ve kısa geçerlilik süreleriyle sınırlayın.
  • Üçüncü taraf CI eylemlerini ve eklentilerini sabitleyin ve doğrulayın.
  • Derleme çalıştırıcılarını izole edin; farklı güven düzeyleri arasında yeniden kullanmayın.
  • Kayıt deposunu kimlik doğrulama ve değişmezlikle koruyun.

Kubernetes Gizli Bilgilerinin Gerçeği

Kubernetes Gizli Bilgileri, varsayılan olarak şifrelenmez; yalnızca base64 ile kodlanır. Bunları veya etcd'yi okuyabilen herkes düz metni görür.

# A 'Secret' is trivially decoded
kubectl get secret db -o jsonpath='{.data.password}' | base64 -d

Gizli Bilgileri Depolama Sırasında Şifreleme

Çalınmış bir yedek veya etcd erişimi her şeyi açığa çıkarmasın diye etcd içeriğini koruyun.

  • Bir EncryptionConfiguration ile depolama sırasında şifrelemeyi etkinleştirin.
  • Zarf şifreleme için bunu bir bulut KMS sağlayıcısıyla destekleyin.
  • Doğrudan etcd erişimini kısıtlayın ve denetleyin.

Harici Gizli Bilgi Yöneticileri

En güçlü yaklaşım, gizli bilgileri küme deposunun tamamen dışında tutar.

  • HashiCorp Vault veya bulut gizli bilgi yöneticileri asıl kaynağı barındırır.
  • External Secrets Operator veya CSI sürücüsü bunları çalışma zamanında ekler.
  • Pod'ların gizli bilgileri statik anahtarlar yerine kısa ömürlü bulut belirteçleriyle alması için iş yükü kimliğini kullanın.

Gizli Bilgileri Güvenli Yönetme

Operasyonel uygulamalar, gizli bilgilerin açığa çıkmasını azaltır.

  • Gizli bilgileri asla imajlara gömmeyin veya Git'e göndermeyin.
  • Depoları ve imajları sızdırılmış kimlik bilgileri açısından tarayın.
  • Gizli bilgileri düzenli olarak ve açığa çıktığından şüphelenildiğinde yenileyin.
  • RBAC get/list secrets erişimini gereken en düşük düzeyle sınırlayın.
# Detect committed secrets in source
gitleaks detect --source .

Tedarik Zincirini Sınama

Değerlendirme sırasında imzasız veya güvenlik açığı bulunan imajların gerçekten engellendiğini, Gizli Bilgilerin depolama sırasında şifrelendiğini ve imajlarda ya da Git'te düz metin kimlik bilgilerinin bulunmadığını doğrulayın. Bulguları, kanıt için gerekenden daha fazla gerçek gizli bilgiyi dışarı aktarmadan gösterin.

Her açığı, onu kapatan somut denetimle (imzalama politikası, KMS şifrelemesi, harici yönetici) birlikte raporlayın.

Hızlı Kontrol

Tedarik zinciri ve gizli bilgiler konusundaki bilginizi doğrulayın.

Özet

İmaj tedarik zincirini ve gizli bilgi yönetimini güçlendirdiniz.

  • İmajları tarayın, minimal ve sabitlenmiş temel imajlar kullanın ve cosign ile imzalayın.
  • İmzalanmış ve taranmış imajları ve güvenilir kayıt depolarını kabul sırasında zorunlu kılın.
  • Kubernetes Gizli Bilgileri yalnızca base64 ile kodlanır; depolama sırasında KMS şifrelemesini etkinleştirin.
  • Harici gizli bilgi yöneticilerini ve iş yükü kimliğini tercih edin; gizli bilgileri güvenli yönetme uygulamalarını sürdürün.

Bu, Kubernetes Güvenliği kursunu ve bu ders dizisini tamamlar.

Sıkça Sorulan Sorular

“Tedarik Zincirini ve Gizli Bilgileri Güvenceye Alma” dersi ücretsiz mi?

Evet — “Tedarik Zincirini ve Gizli Bilgileri Güvenceye Alma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Tedarik Zincirini ve Gizli Bilgileri Güvenceye Alma” dersinde ne öğreneceğim?

İmajları ve gizli bilgileri sağlamlaştırma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Tedarik Zincirini ve Gizli Bilgileri Güvenceye Alma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kubernetes Tehdit Modeli
  2. RBAC ve Hizmet Hesapları
  3. Pod Güvenliği ve Ağ İlkeleri
  4. Tedarik Zincirini ve Gizli Bilgileri Güvenceye Alma
← Cyber Security Academy Sayfasına Dön