İçeriğe atla
0 XP 0
← Blog
Bulut Güvenliği

Bulut Güvenliği Nedir? Paylaşılan Sorumluluk ve Savunma Rehberi

Bulut güvenliği nedir, paylaşılan sorumluluk modeli ne anlama gelir ve yaygın yapılandırma hatalarından nasıl korunulur? Altay Kargo örneğiyle anlatıyoruz.

AltaySec Akademi7 dk okuma

Bulut güvenliği nedir sorusu, verinin ve uygulamaların artık kendi sunucu odanda değil, Amazon Web Services, Microsoft Azure veya Google Cloud gibi üçüncü taraf sağlayıcıların altyapısında çalıştığı bir dünyada, bu varlıkları nasıl koruyacağınla ilgilidir. Kısaca anlatmak gerekirse bulut güvenliği, bulut ortamındaki veriyi, uygulamayı, kimlik yönetimini ve ağ yapılandırmasını yetkisiz erişime, veri kaybına ve yanlış yapılandırmaya karşı koruyan politika, süreç ve teknik kontrollerin bütünüdür. Bu yazıda konuyu tanımından somut bir örneğe kadar anlatıyoruz.

Bulut Güvenliği Nedir?

Bulut güvenliğini anlamanın ilk adımı "paylaşılan sorumluluk modeli"ni kavramaktır. Bulut sağlayıcı, fiziksel veri merkezinin güvenliğinden, donanımdan ve temel altyapıdan sorumludur; sen ise bu altyapı üzerine kurduğun her şeyden, yani kimlik yönetiminden, veri şifrelemesinden, erişim kurallarından ve uygulama yapılandırmasından sorumlusun. Bu ayrım, hizmet modeline göre değişir: bir IaaS (altyapı hizmeti) kullanımında sorumluluğun daha büyük bir kısmı sende kalır, bir SaaS (yazılım hizmeti) kullanımında sağlayıcı daha fazla katmanı üstlenir. Bu ayrımı bilmemek, sektörde en sık görülen güvenlik açığı türü olan yanlış yapılandırmanın (misconfiguration) baş sebebidir.

Klasik ağ güvenliğinde sınır belliydi: şirketin fiziksel ağı, güvenlik duvarı ile dış dünyadan ayrılırdı. Bulut ortamında bu sınır bulanıklaşır. Bir veri depolama kaynağı, bir yapılandırma hatasıyla internete açık kalabilir; bir kimlik anahtarı, koda yanlışlıkla gömülüp bir kod deposunda ifşa olabilir. Bulut güvenliği, bu yeni ve dinamik sınırı, sürekli değişen bir ortamda korumayı hedefler.

Bulut güvenliğinin kapsadığı ana alanlar şunlardır: kimlik ve erişim yönetimi (IAM), veri şifreleme, ağ segmentasyonu, günlükleme ve izleme, ve yapılandırma denetimi. Bu alanların her biri, bulut sağlayıcının sunduğu araçlarla ve kurumun kendi politikalarıyla birlikte yönetilir.

Bir de çok bulutlu (multi-cloud) ve hibrit senaryolar var. Birçok kurum, tek bir sağlayıcıya bağımlı kalmamak veya farklı iş yüklerini farklı platformlarda çalıştırmak için birden fazla bulut sağlayıcı kullanır. Bu durumda güvenlik ekibinin işi katlanarak artar, çünkü her sağlayıcının kendi kimlik yönetimi, kendi günlükleme formatı ve kendi yapılandırma kuralları vardır. Bir kurum bu karmaşıklığı tek bir merkezi görünürlük aracı olmadan yönetmeye çalışırsa, bir sağlayıcıdaki hata diğerinde fark edilmeden kalabilir.

Neden Önemli?

Kurumların çoğu artık verisinin önemli bir kısmını buluta taşıdı; bazı şirketler tamamen bulut üzerinde çalışıyor. Bu geçiş, esneklik ve maliyet avantajı sağlarken, yeni bir saldırı yüzeyi de açtı. Sektör raporlarında tekrar eden bir bulgu var: bulut kaynaklı veri ihlallerinin büyük çoğunluğu, karmaşık bir teknik saldırıdan değil, basit bir yanlış yapılandırmadan kaynaklanıyor. Herkese açık bırakılmış bir veri deposu, aşırı geniş yetkiye sahip bir kimlik, şifrelenmemiş bir veritabanı; bunların hepsi saldırganın karmaşık bir teknik beceri göstermesine gerek kalmadan veriye ulaşmasını sağlıyor.

Bulut güvenliğinin önemi, aynı zamanda ölçekle de ilgilidir. Bir bulut ortamında yüzlerce, bazen binlerce kaynak dinamik olarak oluşup silinir. Bu ölçekte manuel denetim mümkün değildir; otomatik ve sürekli kontrol mekanizmaları olmadan, bir yapılandırma hatası fark edilmeden aylarca açıkta kalabilir. Bulut alanında ilerleyen bir güvenlik uzmanının en çok karşılaştığı gerçek, teknik derinlikten çok bu ölçek ve sürekli değişim sorunudur.

Maliyet boyutu da göz ardı edilmemeli. Yanlış yapılandırılmış bir kaynak sadece veri ifşası riski taşımaz, aynı zamanda beklenmedik bir kullanım artışına da yol açabilir; örneğin bir kimlik bilgisinin çalınması, saldırganın o hesap üzerinden büyük ölçekli hesaplama kaynağı tüketmesine ve kuruma yüksek bir fatura çıkmasına neden olabilir. Bu yüzden bulut güvenliği, sadece veri koruması değil, aynı zamanda maliyet kontrolü açısından da bir gerekliliktir.

Bulut Güvenliği Nasıl Çalışır?

Bulut güvenliği, birbirini tamamlayan birkaç katmanda işler.

  • Kimlik ve erişim yönetimi (IAM): Her kullanıcı, servis ve uygulamanın, sadece görevini yapmak için gereken kaynaklara erişebilmesini sağlar. Çok faktörlü kimlik doğrulama, geçici (kısa ömürlü) erişim anahtarları ve rol tabanlı yetkilendirme bu katmanın temel araçlarıdır.
  • Veri koruması: Veri hem hareket halindeyken (transit) hem de depoda dururken (rest) şifrelenir. Şifreleme anahtarlarının kim tarafından yönetildiği (sağlayıcı mı, kurum mu) de ayrı bir karar noktasıdır.
  • Ağ segmentasyonu: Bulut kaynakları, gereksiz yere birbirine veya internete açık bırakılmaz; sanal ağlar ve güvenlik grupları ile trafik sadece gerekli yönlerde akmaya izin verilir.
  • Yapılandırma denetimi (CSPM): Bulut Güvenlik Duruş Yönetimi araçları, ortamdaki tüm kaynakları sürekli tarayarak bilinen güvenli yapılandırma kurallarından sapmaları otomatik tespit eder ve uyarır.
  • İzleme ve olay müdahalesi: Bulut sağlayıcının sunduğu günlük ve izleme servisleri, anormal erişim kalıplarını (örneğin alışılmadık bir coğrafyadan gelen yönetici girişi) yakalamak için kullanılır.

Bu katmanların hepsi, bulut sağlayıcının konsolunda veya API'lerinde yapılandırılır; bu yüzden bulut güvenliği, klasik ağ güvenliğinden farklı olarak büyük ölçüde kod ve yapılandırma üzerinden yönetilir.

Bu noktada "altyapı kodu" (infrastructure as code) kavramı devreye girer. Bulut kaynaklarını konsoldan elle tıklayarak değil, bir yapılandırma dosyasıyla tanımlayan ekipler, bu dosyayı da tıpkı uygulama koduyla aynı disiplinle (gözden geçirme, sürüm kontrolü, otomatik tarama) yönetebilir. Bu yaklaşım, bir yapılandırma hatasının kaynağını görünür kılar ve aynı hatanın birden fazla ortamda tekrar etmesini engeller.

Somut Bir Örnek: Altay Kargo Senaryosu

Altay Kargo, müşteri kargo fotoğraflarını ve teslimat belgelerini bir bulut depolama kovasında saklıyor. Sistem büyürken, bir geliştirici test amacıyla bu kovayı geçici olarak herkese açık yapılandırıyor ve bu ayarı geri almayı unutuyor. Eğer şirketin bir CSPM aracı yoksa, bu hata aylarca fark edilmeden kalabilir; bu süre boyunca, kovanın adresini bilen herkes müşteri belgelerine erişebilir.

Şirket bir CSPM aracı kurduktan sonra, bu tür bir açık yapılandırma birkaç dakika içinde otomatik tespit edilip ekibe bildiriliyor. Ayrıca şirket, kimlik yönetimini gözden geçirip geliştiricilere üretim ortamına doğrudan yazma yetkisi yerine, değişiklik taleplerinin bir onay sürecinden geçtiği kısıtlı bir model kuruyor. Bu iki önlem birlikte, tek bir unutulmuş ayarın büyük bir veri ifşasına dönüşmesini engelliyor.

Aynı senaryoda, eğer Altay Kargo'nun müşteri hizmetleri asistanı bu bulut kaynaklarına erişebiliyorsa, AI güvenliği tarafındaki en az yetki ilkesi de burada devreye girer: asistanın erişebildiği veri kümesi, görevi için gerekenle sınırlı tutulmalı, tüm depolama alanına genel bir erişim verilmemelidir.

Savunma Yöntemleri

Bulut ortamını korumak için dört ilke özellikle belirleyicidir.

  • En az yetki ilkesi: Her kimliğe, sadece görevi için gereken minimum erişimi tanı. Geniş yetkili, süresiz anahtarlar yerine kısa ömürlü ve kapsamı dar erişim kullan.
  • Varsayılan olarak kapalı yapılandırma: Yeni oluşturulan her kaynağın varsayılan olarak dışa kapalı başlamasını sağla, açık erişim istisna olsun, kural olmasın.
  • Sürekli otomatik denetim: Manuel kontrol yerine, ortamı sürekli tarayan ve sapmaları anlık bildiren araçlar kullan. Ölçek büyüdükçe manuel denetim yetersiz kalır.
  • Günlükleme ve izleme: Kim, hangi kaynağa, ne zaman eriştiğini kaydet. Bir olay yaşandığında bu kayıtlar, olayın kapsamını ve süresini anlamanın tek güvenilir yoludur.

Bu ilkeler, web güvenliği alanındaki klasik uygulama güvenliği pratikleriyle birlikte uygulandığında, hem uygulama katmanı hem altyapı katmanı korunmuş olur.

Yaygın Yanılgılar

Bulut güvenliği konusunda sık karşılaşılan birkaç yanlış anlama var. Birincisi, "bulut sağlayıcı güvenliği tamamen üstleniyor" varsayımı. Paylaşılan sorumluluk modeli gereği, sağlayıcı altyapıyı korur ama senin üzerine kurduğun her şeyin güvenliği sana aittir. İkincisi, "büyük bir sağlayıcı kullanıyorsak otomatik olarak güvenliyiz" düşüncesi. Sağlayıcının kendi altyapısı ne kadar güvenli olursa olsun, senin yaptığın bir yapılandırma hatası yine de veri ifşasına yol açabilir. Üçüncüsü, "bulut güvenliği sadece büyük kurumları ilgilendirir" fikri. Küçük bir ekip de bulutta veri barındırıyorsa, aynı temel ilkeler (en az yetki, kapalı varsayılan yapılandırma) onun için de geçerlidir, ölçek küçük olsa bile risk gerçektir.

Nereden Başlamalı?

Bulut güvenliğine giriş yapmanın en pratik yolu, bir bulut sağlayıcının ücretsiz katmanında kendi hesabını açıp, temel kaynakları (depolama, kimlik yönetimi, ağ) kendin yapılandırmaktan geçer. Yapılandırma hatalarını kendi kurduğun bir ortamda görmek, bir makaleyi okumaktan çok daha kalıcı bir öğrenme sağlar. Saha bölümündeki pratik senaryolar, bu tür yapılandırma hatalarını izole bir ortamda güvenle deneyimlemene imkan tanıyor.

Kariyer tarafında ilerlemek istiyorsan, kariyer sayfasındaki yol haritaları, bulut güvenlik mühendisliğinin hem klasik güvenlik bilgisi hem bulut platformlarına özgü uzmanlık gerektiren bir rol olduğunu gösteriyor. Bulut sağlayıcıların kendi sertifika programları da bu alana giriş için iyi bir referans noktası olabilir, ama gerçek yetkinlik yine uygulamalı deneyimle oluşur.

Son olarak şunu unutma: bulut güvenliği tek seferlik bir kurulum değil, sürekli bir alışkanlıktır. Bulut sağlayıcılar sürekli yeni servis ekliyor, her yeni servis kendi yapılandırma seçenekleriyle geliyor ve her seçenek potansiyel bir hata kaynağı olabiliyor. Ortamını düzenli aralıklarla gözden geçirmek, yeni eklenen kaynakların güvenlik varsayılanlarını kontrol etmek ve ekibin bu konudaki farkındalığını canlı tutmak, tek seferlik bir sertifikadan çok daha kalıcı bir koruma sağlar.

Kaynaklar

  • bulut güvenliği
  • iam
  • yanlış yapılandırma
  • siber güvenlik

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla