Bulut altyapısına geçiş hızlanırken, yanlış yapılandırma kaynaklı güvenlik ihlalleri de artıyor. Gartner'a göre 2025'e kadar bulut güvenlik ihlallerinin %99'u müşteri hatasından kaynaklanacak.
Milyonlarca hassas belgenin internete açık kalmasının en yaygın nedeni. Tüm storage objelerinde "Block Public Access" aktif olmalı.
Root/admin hesabı yalnızca kritik yönetimsel işlemler için kullanılmalı. IAM rolleri ve en az yetki prensibi uygulanmalı.
Özellikle privileged hesaplarda MFA zorunlu. Kimlik bilgisi sızıntısı tek başına yeterli olmamalı.
0.0.0.0/0'dan SSH/RDP erişimine izin vermek, açık kapı bırakmakla eşdeğer. VPN + bastion host mimarisi tercih edilmeli.
Hem hareket halindeki (in-transit) hem de durağan (at-rest) veriler şifrelenmeli. AWS KMS veya Azure Key Vault kullanılmalı.
Loglama olmadan güvenlik olaylarını tespit etmek imkansız. Tüm API çağrıları loglanmalı ve loglar değiştirilemez depolamada saklanmalı.
Buluttaki sanal makinelerin işletim sistemi ve uygulama yamaları düzenli uygulanmalı. AWS Systems Manager Patch Manager otomasyonu sağlar.
API anahtarları, veritabanı şifreleri kod repolarında kesinlikle bulunmamalı. AWS Secrets Manager veya Azure Key Vault kullanılmalı.
CloudWatch/Azure Monitor ile anomaliler için alarm kurulmalı. Security Hub / Defender for Cloud aktif edilmeli.
RTO ve RPO hedefleri belirlenmeli, backup'lar düzenli test edilmeli, multi-region mimari değerlendirilmeli.
AWS: Security Hub, Config, GuardDuty aktif mi?
Azure: Microsoft Defender for Cloud etkin mi?
IAM: Kullanılmayan hesaplar ve roller temizlendi mi?
Yazımızda AWS ve Azure ortamlarında en kritik 10 yapılandırma hatasını ele alıyoruz — aşırı geniş erişim izinleri, açık bırakılan depolama alanları ve eksik günlükleme (logging) bunların başında geliyor.
Yazıdaki hızlı kontrol listesi, en kritik on hata üzerinden ortamınızı hızlıca gözden geçirmenizi sağlıyor; detaylı bir denetim için Bilginex'in bulut güvenlik danışmanlığından da faydalanabilirsiniz.
Sürekli bir süreç. Bulut ortamları sık değiştiği için yapılandırmaların düzenli aralıklarla yeniden gözden geçirilmesi gerekiyor.