Konteyner ve Kubernetes Adli Bilişimi: Docker Olay Müdahalesi
Konteyner adli bilişimi, kısa ömürlü Docker ve Kubernetes ortamlarında delil toplamadır. Uçuculuk ve toplama sırası tablosu, Kubernetes katmanının izleri, önce uçucu veri ilkesi ve KAOS ile hızlı triyaj destekli olay müdahalesi.
Hızlı cevap: Konteyner ve Kubernetes adli bilişimi, Docker konteynerlerinde ve Kubernetes kümelerinde yaşanan bir güvenlik olayının delillerini toplama ve inceleme sürecidir. Konteynerler kısa ömürlü ve değişkendir; bir konteyner saniyeler içinde silinebilir ve delil onunla birlikte kaybolabilir. Bu yüzden adli yaklaşım hızlı ve doğru sırayla çalışır: önce uçucu veriyi (çalışan konteynerin belleği, ağ bağlantıları, süreçleri) yakalar, sonra konteyner imajını ve katmanlarını, ardından orkestrasyon katmanının günlüklerini ve yapılandırmasını toplar. Kök ilke, delili değiştirmeden, bütünlük zinciriyle ve doğru zamanda toplamaktır; çünkü kaçırılan uçucu veri geri gelmez.
Modern uygulamalar artık konteynerlerde ve Kubernetes kümelerinde çalışıyor. Bu mimari hız ve esneklik getirir ama adli incelemeyi zorlaştırır: her şey geçici, dağıtık ve otomatik ölçeklenir. Bu yazı, konteyner ve Kubernetes olaylarında delilin nasıl toplandığını, nelerin uçucu olduğunu ve doğru sürecin nasıl işlediğini anlatır.
Konteyner adli bilişimi neden zor
Geleneksel bir sunucuda disk sabittir, incelenebilir. Konteynerde ise durum farklıdır:
- Kısa ömür. Bir konteyner dakikalar sürebilir, otomatik ölçekleme onu silip yenisini başlatabilir. Delil kısa ömürlüdür.
- Değişmez imaj, değişken katman. Konteyner değişmez bir imajdan başlar, çalışırken yazdıkları ayrı bir katmandadır. İkisi ayrı incelenmelidir.
- Paylaşılan çekirdek. Konteynerler ana makinenin çekirdeğini paylaşır, bu yüzden ana makine de incelemenin parçasıdır.
- Dağıtık yapı. Bir olay tek konteynerde değil, küme genelinde iz bırakır.
Nelerin uçucu olduğu, toplama sırası
| Katman | Örnek delil | Uçuculuk |
|---|---|---|
| Çalışan konteyner | Bellek, süreçler, ağ bağlantıları | Çok yüksek, önce toplanır |
| Konteyner katmanı | Yazılan dosyalar, geçici veri | Yüksek, silinmeden alınmalı |
| İmaj | Temel imaj, katman geçmişi | Orta, kaynak analizi |
| Orkestrasyon | Kubernetes olay günlükleri, yapılandırma | Değişebilir, hızlı toplanmalı |
| Ana makine | Çekirdek günlükleri, çalışma zamanı izleri | Görece kalıcı |
Toplama her zaman en uçucudan en kalıcıya doğru yapılır. Çalışan bir konteynerin belleği ve ağ bağlantısı, konteyner silinirse geri gelmez; bu yüzden bellek ve RAM analizi burada kritik bir ilk adımdır.
Kubernetes katmanının izleri
Kubernetes, konteynerlerin üstünde bir orkestrasyon katmanıdır ve kendi delil kaynaklarını üretir. Küme olay günlükleri, hangi iş yükünün ne zaman ve nerede çalıştığını gösterir. Yetki ve erişim kayıtları, kimin hangi işlemi yaptığını ortaya koyar. Yapılandırma ve sırlar, saldırganın neyi hedeflediğini anlamaya yardım eder. Bu katman hızlı değiştiği için, olaydan hemen sonra dondurularak toplanmalıdır.
Doğru olay müdahale süreci
1. Kaynağı ve zamanı koru
Şüpheli konteyner mümkünse silinmeden yalıtılmalı, otomatik ölçeklemenin onu yok etmesi engellenmelidir. Toplanan her delilin zamanı ve kaynağı dijital delil ve zincir of custody ilkelerine göre kaydedilmelidir.
2. Önce uçucu veriyi yakala
Çalışan konteynerin belleği, süreçleri ve ağ bağlantıları, konteyner durdurulmadan yakalanmalıdır. Bu veri bir kez kaybolursa geri gelmez.
3. Katman ve imajı ayrı incele
Konteynerin yazdığı değişken katman ile başladığı değişmez imaj ayrı ayrı toplanır. İmajın kaynağı ve katman geçmişi, kötü amaçlı bir bileşenin nereden geldiğini gösterebilir.
4. Orkestrasyon ve ana makineyi dahil et
Kubernetes olay günlükleri, yetki kayıtları ve ana makine izleri toplanır. Bulut ortamındaysa bulut güvenliği ve paylaşımlı sorumluluk modeli de dikkate alınmalıdır.
5. Hızlı triyaj ile ölçeklen
Küme genelinde çok sayıda konteyner varsa, hızlı triyaj ve artefakt toplama yöntemleriyle önce en olası etkilenen iş yükleri belirlenmelidir.
KAOS ve DSET yaklaşımı
DSET, konteyner ve Kubernetes olay müdahalesini, yapay zekâ hızını insan uzmanın denetimiyle birleştiren bir süreçle yürütür. Yerel yapay zekâ motoru KAOS, küme genelindeki iş yüklerini ve günlükleri hızlı triyaj ve anomali tespiti için tarar, ama delil değeri taşıyan her bulgu uzman denetimiyle ve bütünlük zinciriyle doğrulanır. KAOS tümüyle çevrim dışı çalıştığı için hassas küme verileri dış servislere gönderilmez, bu da gizlilik ve KVKK açısından önemlidir. Sonuç, mahkemeye sunulabilir, tekrar edilebilir bir olay raporudur.
Sık sorulan sorular
Konteyner silindiyse delil tamamen kaybolur mu? Uçucu veri (bellek, ağ bağlantıları) büyük olasılıkla kaybolur, ama her şey değil. Orkestrasyon günlükleri, imaj kaynağı, ana makine izleri ve varsa merkezi günlük kayıtları hala inceleme kaynağıdır. Bu yüzden hızlı ve doğru sırayla müdahale kritiktir.
Konteyner adli bilişimi normal sunucu incelemesinden farklı mı? Evet. Konteynerler kısa ömürlü, değişmez imaj tabanlı ve paylaşılan çekirdekli olduğu için toplama sırası ve kaynakları farklıdır. Uçucu veriye öncelik ve orkestrasyon katmanının dahil edilmesi bu incelemeyi ayırır.
Bulutta çalışan Kubernetes'te delil kimin sorumluluğunda? Paylaşımlı sorumluluk modeline bağlıdır. Bazı katmanların günlükleri bulut sağlayıcıdan talep edilirken, iş yükü ve yapılandırma düzeyi müşterinin sorumluluğundadır. Süreç bu ayrımı dikkate almalıdır.
Kaynaklar
- NIST, konteyner güvenliği rehberi SP 800 190: https://csrc.nist.gov
- DSET Adli Bilişim Hizmetleri: https://dset.com.tr/hizmetler
Docker ve Kubernetes ortamınızda bir güvenlik olayının adli incelemesi ve olay müdahalesi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan ISO/IEC 27037 uyumlu, mahkemeye sunulabilir olay müdahalesi sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.