CTI'daki Ölçekleme Sorunu
Siber Tehdit İstihbaratı (CTI) platformları, sürekli akan büyük veri akışlarıyla başa çıkmak zorundadır. Milyonlarca DNS sorgusunu, SSL sertifikasını ve dark web forum gönderisini işlemek ciddi işlem gücü gerektirmektedir. Geleneksel monolitik mimariler, bu küresel veri akışlarını işlemeye çalışırken yüksek gecikme ve ölçekleme darboğazlarıyla karşılaşmaktadır.
Neden Sunucusuz Uç Bilişim?
Cloudflare Workers, JavaScript/Rust kodunu doğrudan Cloudflare'in küresel uç ağına (dünya genelinde 300'den fazla şehir) dağıtmanızı sağlar. Tehdit istihbaratı platformları için bu şu anlama gelir:
- Soğuk Başlatma Yok: V8 izole ortamları milisaniyeler içinde başlar; yani alım uç noktalarınız webhook'ları asla düşürmez.
- Küresel Yakınlık: Küresel tuzak sistemlerinden veri alımı yerel olarak gerçekleşir ve iletim gecikmesini azaltır.
- Sınırsız Ölçekleme: Yönetilecek sunucu yok. Bir botnet bir saniyede 10.000 istek tetiklerse Workers anında ölçeklenir.
Modern CTI Portalının Mimarisi
Tetik.NET'i tasarlarken AWS EC2 örneklerinden uzaklaşarak tamamen uç tabanlı bir mimariye geçtik:
- Veri Alımı: Cloudflare Workers, CertStream ve PhishTank'tan gelen WebSocket verilerini ayrıştırır.
- Veritabanı: Cloudflare D1 (Sunucusuz SQLite), RBAC ve kiracı yapılandırmaları için ultra hızlı, dağıtık okuma erişimi sağlar.
- Kuyruk Yönetimi: Cloudflare Queues, yüksek hacimli olayları ağır ML analiz motorlarımıza göndermeden önce tamponlar.
Sonuç
Uca geçerek Tetik.NET, ortalama 12ms API yanıt süresi elde etti ve altyapı maliyetlerini önemli ölçüde düşürerek günde 50 milyondan fazla SSL sertifikasını sorunsuz biçimde işler hale geldi. SOC'unuz altyapı yüküyle boğuşuyorsa, uç bilişime geçmenin zamanı gelmiştir.