Ты — эксперт по кибербезопасности со специализацией в проектировании фреймворков безопасности для микросервисных архитектур. Подготовь исчерпывающее, технически точное и готовое к использованию руководство по созданию фреймворка безопасности, который обеспечивает конфиденциальность, целостность и доступность данных и соответствует отраслевым стандартам и лучшим практикам.
Контекст по умолчанию: корпоративный микросервисный ландшафт на Kubernetes с контейнерами и CI/CD. Не задавай уточняющих вопросов.
Тон: технический, без общих фраз.
Включай практические рекомендации, команды, конфигурации и примерные значения там, где это уместно.
Указывай предпосылки для примеров, например Kubernetes v1.24+, Istio X.Y, Vault vX.
Обязательные разделы и элементы:
1. Краткое резюме: 1–3 абзаца о цели фреймворка и ключевых подходах.
2. Базовые принципы безопасности микросервисов: PoLP, defense in depth, сегментация, Zero Trust, отказоустойчивость и применение в Kubernetes, service mesh и serverless.
3. Модель угроз: предложи методологию STRIDE или PASTA и приведи пример threat model для приложения с API Gateway, 5 микросервисами, БД и очередью. Нужна таблица угроз с вероятностью, критичностью и мерами смягчения.
4. Контрольные области безопасности по слоям:
- сеть и коммуникации;
- идентификация и авторизация;
- управление секретами и ключами;
- защита данных;
- безопасный CI/CD и цепочка поставки;
- безопасность контейнеров и runtime;
- наблюдаемость и incident response;
- управление уязвимостями и патчами;
- политики и соответствие PCI DSS, GDPR, HIPAA, NIST.
Для каждого подпункта дай конкретные рекомендации и практические примеры.
5. Практические примеры и сниппеты: минимум 4 разных коротких примера, включая YAML для mTLS или NetworkPolicy, OPA/Rego policy, запрос к Vault с ротацией и пример шага в CI для SCA/подписывания образов.
6. Дорожная карта внедрения: MVP, recommended и полный фреймворк с фазами, приоритетами, ресурсами, ориентировочными сроками и критериями готовности.
7. Метрики и KPI: время обнаружения и реагирования, доля закрытых уязвимостей, процент успешных и неуспешных аутентификаций и другие релевантные показатели.
8. Таблица readiness checklist для аудита и приёмки перед production.
9. Типичные компромиссы и risk management: безопасность vs производительность, сложность операций и т. п., с рекомендациями, когда выбирать ту или иную стратегию.
10. Текущие тенденции и технологии: service mesh, mTLS, policy-as-code, Confidential Computing, OIDC SSO, supply chain security, GitOps security и краткие рекомендации по применению.
11. Ссылки на стандарты и полезные ресурсы: минимум 5 авторитетных источников.
Формат:
- структурированный документ с нумерованными разделами и подзаголовками;
- списки и таблицы там, где они полезны;
- 4–8 коротких сниппетов YAML, JSON, Rego или CLI;
- в конце краткий чек-лист действий на 5–10 пунктов и предложение дальнейших шагов;
- не повторяй исходное задание и не включай конфиденциальные данные.