CyberSecurity · 22-dars · 10–11-sinf (Enterprise Architecture)
Fan: Kiberxavfsizlik · Enterprise Architecture Kohorta: 10-11-sinf Kiber-Muhandis Hafta: 5 (2-soat)

Zero Trust va IAM Arxitekturasi

Eski kiberxavfsizlik modeli qasr va xandakka (Castle-and-Moat) o'xshardi: tashqaridan devor bilan o'ralgan, lekin bir marta ichkariga kirib olgan har kim barcha serverlarga to'liq kirish huquqiga ega bo'lardi. Bugungi bulutli va masofaviy dunyoda bu model o'ldi. Uning o'rniga NIST SP 800-207 standarti — Zero Trust ("Hech kimga ishonma, doim tekshir") arxitekturasi keldi. Bugun siz IAM (Identity and Access Management), RBAC vs ABAC dinamik qoidalarini, va Zero Trust & IAM Studio orqali Capital One $80M kiber-halokatini bartaraf etishni amalda o'rganasiz.

Arxitektura inqilobi

Perimetr Mudofaasi O'ldi: Nega Qasr Modeli Barham Topdi?

1. Eski Model: Qasr va Xandak (Castle-and-Moat)

  • VPN ichidagi so'zsiz ishonch: Bir marta korporativ VPN ga ulangan xodim butun ichki tarmoqqa to'liq ishonchli deb qaralgan.
  • Lateral Movement (Yonlama siljish): Xaker bitta buxgalter noutbukini buzsa, butun ichki tarmoq bo'ylab erkin harakatlanib bazalarga kirgan.

2. Yangi Model: Aeroport Standarti (Zero Trust)

  • Aeroportdagi kabi qat'iy nazorat: Aeroport eshigida bitta chipta ko'rsatib, samolyot kabinasiga kirib keta olmaysiz!
  • Doimiy tasdiqlash: Ichki Wi-Fi dagi noutbuk ham, internetdagi notanish server ham bir xil potentsial xavf deb tekshiriladi.
  • Mikro-segmentatsiya: Har bir baza va xizmat o'zining shaxsiy mTLS shifrlangan darvozasiga ega.
NIST SP 800-207

Zero Trust ning 3 Ta Asosiy Qoidasi

1. Verify Explicitly (Aniq Tasdiqla)

Doim barcha mavjud signallarni tekshirish: shaxs (identifikator), joylashuv, qurilma holati (EDR/MDM), xizmat turi, anomaliyalar va xavf darajasi.

2. Least Privilege (Minimal Huquq)

Foydalanuvchiga faqat ayni daqiqadagi topshiriq uchun zarur bo'lgan minimal huquq beriladi. Just-In-Time (JIT) va Just-Enough-Access (JEA).

3. Assume Breach (Buzilgan deb hisobla)

Tizim allaqachon dushman tomonidan buzilgan deb harakat qilish. Ma'lumotlarni shifrlash, barcha loglarni kuzatish va tarmoqni mikro-zonalarga ajratish.

Ruxsat modellari

RBAC vs ABAC: Statik Rollardan Dinamik Atributlarga

RBAC (Role-Based Access Control)

  • Mantiq: Foydalanuvchiga bitta statik rol biriktiriladi (masalan, Admin, Editor, Viewer).
  • Kamchiligi: Role Explosion! Katta korxonalarda 'Kechasi ishlaydigan Londonlik moliya tahrirchisi' kabi yuzlab sun'iy rollar paydo bo'ladi.
  • Vaqt va joyni bilmaydi: Admin hisobidan xaker tungi 03:00 da begona IP dan kirsa ham ruxsat beraveradi!

ABAC (Attribute-Based Access Control)

  • Mantiq: Qaror 4 ta atribut kombinatsiyasi asosida dinamik qabul qilinadi:
  • 1. Subyekt: Lavozimi, departamenti, tozalik darajasi.
  • 2. Resurs: Hujjat maxfiyligi (Top Secret), turi, egasi.
  • 3. Amal: Read, Write, Delete, AdminExecute.
  • 4. Muhit: Vaqt (faqat ish soatlari), IP manzil, korporativ noutbuk sog'lomligi.
Zamonaviy IAM amaliyoti

IAM Siyosatining Anatomiyasi: 4 Ta Asosiy Kalit

Qoidaning Tuzilishi

  • 1. Effect: Allow (Ruxsat) yoki Deny (Taqiq). Taqiq har doim ruxsatdan ustun!
  • 2. Action: Aniq amallar ro'yxati (masalan, s3:GetObject, lekin s3:DeleteObject emas).
  • 3. Resource: Qaysi aniq server yoki omborga tegishli (ARN).
  • 4. Condition: Qat'iy shartlar (masalan, faqat korporativ IP va MFA yoqilgan bo'lsa).

Haqiqiy Xavfsiz IAM JSON Siyosati

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowProductionDatabaseRead",
      "Effect": "Allow",
      "Action": ["rds:DescribeDBInstances", "rds:Connect"],
      "Resource": "arn:aws:rds:us-east-1:123456:db:production-core",
      "Condition": {
        "Bool": { "aws:MultiFactorAuthPresent": "true" },
        "IpAddress": { "aws:SourceIp": "195.158.3.0/24" }
      }
    }
  ]
}
Mikroservislar xavfsizligi

Mutual TLS (mTLS): Mikroservislar O'rtasidagi Ikki Tomonlama Ishonch

Oddiy TLS vs mTLS Farqi

  • Oddiy TLS (Bir tomonlama): Faqat mijoz serverning sertifikatini tekshiradi (masalan siz Google ni tekshirasiz). Server esa har qanday ulanishga ishonadi.
  • Mutual TLS (Ikki tomonlama): Server ham, mijoz ham bir-biriga o'z xususiy X.509 raqamli sertifikatini ko'rsatadi.
  • Ichki tarmoqqa begona hacker kirib olsa ham, uning sertifikati yo'qligi sababli bitta ham mikroservis uning so'rovini qabul qilmaydi!

mTLS Muloqot Sxemasi

1. Mijoz: 'Server, sertifikatingni ko'rsat!'

2. Server: Sertifikatini beradi va aytadi: 'Sen ham o'z sertifikatingni ko'rsat!'

3. Mijoz: O'zining kriptografik sertifikatini taqdim etadi.

4. Ikkala tomon markaziy Root CA orqali bir-birini tasdiqlagach, kanal shifrlanadi!

80 million dollarlik IAM xatosi

Capital One Kiber-Halokati: Haddan Tashqari Keng IAM Ruxsatlari

Nima Sodir Bo'lgan?

2019-yilda xaker Paige Thompson bankning AWS bulutidagi WAF (Web Application Firewall) serveridagi SSRF zaifligi orqali ichkariga kirdi. Ammo eng katta falokat ichkarida yotardi: WAF serverining IAM roliga haddan tashqari keng huquqlar (Over-privileged Role: Action: *, Resource: *) berilgan edi. Natijada xaker bankning 106 million mijozlari kredit arizalari saqlanadigan 700 dan ortiq S3 omborlarini bir zumda yuklab oldi.

Falokat Sabog'i: Minimal Huquq (Least Privilege)

  • 106 000 000 ta mijoz: Ijtimoiy himoya raqamlari (SSN) va bank hisoblari sizib chiqdi.
  • 80 000 000 dollar jarima: AQSh regulyatorlari bankni IAM nazoratini yo'qotgani uchun 80 million dollar jarimaga tortdi.
  • Yechim: WAF serveriga faqat tarmoqni filtrlash ruxsati berilishi kerak edi, S3 kredit ma'lumotlarini o'qish huquqi mutlaqo berilmasligi shart edi!
Interaktiv Studio

Zero Trust & IAM Studio: Jonli Siyosat Simulyatori

1. PDP Shlyuzi (Policy Decision Point)

  • Subyektni tanlang: Alice (Intern), Bob (DevOps) yoki Eve (Xaker).
  • Kontekstual signallar: Qurilma holati (MacBook vs Android), IP joylashuv, Ish vaqti, MFA mavjudligi.
  • PDP natijasi: Har bir so'rov bo'yicha 5 ta tekshiruv va yakuniy 200 OK yoki 403 Denied.

2. Capital One Kiber-Poligoni (Fix the Breach)

  • Wildcard xatosini ko'ring: Zaif Action: * va Resource: * siyosati.
  • Tugmachalar bilan tuzating: Action ni `s3:GetObject` ga, resursni public assets ga cheklang va MFA/IP qo'shing.
  • SSRF hujumini simulyatsiya qiling: Xaker hujumini qaytaring va zararni 0 ga tushiring!
Mustaqil laboratoriya · 12 daqiqa

Amaliy Topshiriq: Zero Trust IAM Siyosatini Loyihalash

Laboratoriya Bosqichlari (Studio da)

  • 1-Kvest: PDP shlyuzida Eve ning shaxsiy telefonidan tungi kirishini rad eting (403 Forbidden) — +2 Ball.
  • 2-Kvest: Bob ning korporativ noutbukdan MFA orqali steyjing loglarini o'qishini tasdiqlang (200 OK) — +2 Ball.
  • 3-Kvest: Capital One siyosatidagi * wildcard xatolarini Least Privilege ga o'tkazing — +3 Ball.
  • 4-Kvest: MFA va IP shartlarini yoqib, SSRF xaker hujumini 100% qaytaring — +3 Ball.

O'lchanadigan Natija

Zero Trust & IAM Studio da 10/10 ball to'plash, ish varaqasiga xavfsiz JSON siyosatini ko'chirish va Capital One keysidagi 3 ta xatolikni yozma izohlash!

Arxitektura auditi

Zero Trust Nazorat Cheklisti: 5 Ta Talab

1. Wildcard (*) Yo'qmi?

`Action` va `Resource` maydonlarida xavfli `*` yulduzcha butunlay yo'q qilinganmi?

2. MFA Majburiymi?

`Condition` blokida ko'p faktorli tasdiq (MFA) mavjudligi talab qilinganmi?

3. mTLS Mikro-segment

Mikroservislararo aloqa o'zaro sertifikatlar bilan himoyalanganmi?

10 ballik mezon

Darsni Baholash Mezonlari (10 Ball)

A'lo (9–10 Ball)

  • Zero Trust tamoyillari (NIST SP 800-207) to'liq tushuntirilgan.
  • Zero Trust Studio da 10/10 ball to'plangan.
  • RBAC vs ABAC va mTLS farqi to'g'ri ko'rsatilgan.
  • Varaqa 100% to'ldirilgan.

Yaxshi (7–8 Ball)

  • IAM siyosatida kichik kamchilik bor, lekin xavfsiz.
  • Zero Trust g'oyasi tushunilgan.
  • Studio da 7-8 ball to'plangan.
  • Varaqa 80% to'ldirilgan.

Qoniqarli (5–6 Ball)

  • Wildcard (*) xatolari to'liq bartaraf etilmagan.
  • ABAC tushunchasida chalkashlik bor.
  • Varaqa to'liq emas.
Uyga vazifa

Xulosa va Uy Vazifasi: Chegarasiz Korxona Xavfsizligi

Dars Xulosasi

Zero Trust — bu bitta dastur yoki qurilma emas, balki korporativ arxitektura tamoyilidir. Identifikatsiyani doimiy tekshirish, huquqlarni minimal darajada cheklash (Least Privilege) va har bir so'rovni dushman deb hisoblash (Assume Breach) har qanday kiber-buzilishning oqibatlarini nolga tenglashtiradi.

Uy Vazifasi (10 Ball)

  • Arxitektura Loyihasi: Tasavvur qiling, siz bank kiberxavfsizlik me'morisiz. Mobil ilova va baza o'rtasida Zero Trust arxitektura sxemasini chizing.
  • IAM Siyosati: Junior dasturchiga faqat `staging` serverdagi loglarni o'qish huquqini beruvchi, lekin `production` ga kirishni qat'iy taqiqlovchi JSON siyosatini yozing.
  • Keyingi Dars: 23-dars: API Xavfsizligi va Rate Limiting (Token Bucket, DDoS va HMAC).
Target International School Target International School Введение 1 / 1 0–3