Hızlı cevap: Konteyner ve Kubernetes adli bilişimi, Docker konteynerlerinde ve Kubernetes kümelerinde yaşanan bir güvenlik olayının delillerini toplama ve inceleme sürecidir. Konteynerler kısa ömürlü ve değişkendir; bir konteyner saniyeler içinde silinebilir ve delil onunla birlikte kaybolabilir. Bu yüzden adli yaklaşım hızlı ve doğru sırayla çalışır: önce uçucu veriyi (çalışan konteynerin belleği, ağ bağlantıları, süreçleri) yakalar, sonra konteyner imajını ve katmanlarını, ardından orkestrasyon katmanının günlüklerini ve yapılandırmasını toplar. Kök ilke, delili değiştirmeden, bütünlük zinciriyle ve doğru zamanda toplamaktır; çünkü kaçırılan uçucu veri geri gelmez.

Modern uygulamalar artık konteynerlerde ve Kubernetes kümelerinde çalışıyor. Bu mimari hız ve esneklik getirir ama adli incelemeyi zorlaştırır: her şey geçici, dağıtık ve otomatik ölçeklenir. Bu yazı, konteyner ve Kubernetes olaylarında delilin nasıl toplandığını, nelerin uçucu olduğunu ve doğru sürecin nasıl işlediğini anlatır.

Konteyner adli bilişimi neden zor

Geleneksel bir sunucuda disk sabittir, incelenebilir. Konteynerde ise durum farklıdır:

  • Kısa ömür. Bir konteyner dakikalar sürebilir, otomatik ölçekleme onu silip yenisini başlatabilir. Delil kısa ömürlüdür.
  • Değişmez imaj, değişken katman. Konteyner değişmez bir imajdan başlar, çalışırken yazdıkları ayrı bir katmandadır. İkisi ayrı incelenmelidir.
  • Paylaşılan çekirdek. Konteynerler ana makinenin çekirdeğini paylaşır, bu yüzden ana makine de incelemenin parçasıdır.
  • Dağıtık yapı. Bir olay tek konteynerde değil, küme genelinde iz bırakır.

Nelerin uçucu olduğu, toplama sırası

Katman Örnek delil Uçuculuk
Çalışan konteyner Bellek, süreçler, ağ bağlantıları Çok yüksek, önce toplanır
Konteyner katmanı Yazılan dosyalar, geçici veri Yüksek, silinmeden alınmalı
İmaj Temel imaj, katman geçmişi Orta, kaynak analizi
Orkestrasyon Kubernetes olay günlükleri, yapılandırma Değişebilir, hızlı toplanmalı
Ana makine Çekirdek günlükleri, çalışma zamanı izleri Görece kalıcı

Toplama her zaman en uçucudan en kalıcıya doğru yapılır. Çalışan bir konteynerin belleği ve ağ bağlantısı, konteyner silinirse geri gelmez; bu yüzden bellek ve RAM analizi burada kritik bir ilk adımdır.

Kubernetes katmanının izleri

Kubernetes, konteynerlerin üstünde bir orkestrasyon katmanıdır ve kendi delil kaynaklarını üretir. Küme olay günlükleri, hangi iş yükünün ne zaman ve nerede çalıştığını gösterir. Yetki ve erişim kayıtları, kimin hangi işlemi yaptığını ortaya koyar. Yapılandırma ve sırlar, saldırganın neyi hedeflediğini anlamaya yardım eder. Bu katman hızlı değiştiği için, olaydan hemen sonra dondurularak toplanmalıdır.

Doğru olay müdahale süreci

1. Kaynağı ve zamanı koru

Şüpheli konteyner mümkünse silinmeden yalıtılmalı, otomatik ölçeklemenin onu yok etmesi engellenmelidir. Toplanan her delilin zamanı ve kaynağı dijital delil ve zincir of custody ilkelerine göre kaydedilmelidir.

2. Önce uçucu veriyi yakala

Çalışan konteynerin belleği, süreçleri ve ağ bağlantıları, konteyner durdurulmadan yakalanmalıdır. Bu veri bir kez kaybolursa geri gelmez.

3. Katman ve imajı ayrı incele

Konteynerin yazdığı değişken katman ile başladığı değişmez imaj ayrı ayrı toplanır. İmajın kaynağı ve katman geçmişi, kötü amaçlı bir bileşenin nereden geldiğini gösterebilir.

4. Orkestrasyon ve ana makineyi dahil et

Kubernetes olay günlükleri, yetki kayıtları ve ana makine izleri toplanır. Bulut ortamındaysa bulut güvenliği ve paylaşımlı sorumluluk modeli de dikkate alınmalıdır.

5. Hızlı triyaj ile ölçeklen

Küme genelinde çok sayıda konteyner varsa, hızlı triyaj ve artefakt toplama yöntemleriyle önce en olası etkilenen iş yükleri belirlenmelidir.

KAOS ve DSET yaklaşımı

DSET, konteyner ve Kubernetes olay müdahalesini, yapay zekâ hızını insan uzmanın denetimiyle birleştiren bir süreçle yürütür. Yerel yapay zekâ motoru KAOS, küme genelindeki iş yüklerini ve günlükleri hızlı triyaj ve anomali tespiti için tarar, ama delil değeri taşıyan her bulgu uzman denetimiyle ve bütünlük zinciriyle doğrulanır. KAOS tümüyle çevrim dışı çalıştığı için hassas küme verileri dış servislere gönderilmez, bu da gizlilik ve KVKK açısından önemlidir. Sonuç, mahkemeye sunulabilir, tekrar edilebilir bir olay raporudur.

Sık sorulan sorular

Konteyner silindiyse delil tamamen kaybolur mu? Uçucu veri (bellek, ağ bağlantıları) büyük olasılıkla kaybolur, ama her şey değil. Orkestrasyon günlükleri, imaj kaynağı, ana makine izleri ve varsa merkezi günlük kayıtları hala inceleme kaynağıdır. Bu yüzden hızlı ve doğru sırayla müdahale kritiktir.

Konteyner adli bilişimi normal sunucu incelemesinden farklı mı? Evet. Konteynerler kısa ömürlü, değişmez imaj tabanlı ve paylaşılan çekirdekli olduğu için toplama sırası ve kaynakları farklıdır. Uçucu veriye öncelik ve orkestrasyon katmanının dahil edilmesi bu incelemeyi ayırır.

Bulutta çalışan Kubernetes'te delil kimin sorumluluğunda? Paylaşımlı sorumluluk modeline bağlıdır. Bazı katmanların günlükleri bulut sağlayıcıdan talep edilirken, iş yükü ve yapılandırma düzeyi müşterinin sorumluluğundadır. Süreç bu ayrımı dikkate almalıdır.

Kaynaklar

Docker ve Kubernetes ortamınızda bir güvenlik olayının adli incelemesi ve olay müdahalesi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan ISO/IEC 27037 uyumlu, mahkemeye sunulabilir olay müdahalesi sağlıyoruz.