Bulut altyapısına geçiş hızlanırken, yanlış yapılandırma kaynaklı güvenlik ihlalleri de artıyor. Gartner'a göre 2025'e kadar bulut güvenlik ihlallerinin %99'u müşteri hatasından kaynaklanacak.
Milyonlarca hassas belgenin internete açık kalmasının en yaygın nedeni. Tüm storage objelerinde "Block Public Access" aktif olmalı.
Root/admin hesabı yalnızca kritik yönetimsel işlemler için kullanılmalı. IAM rolleri ve en az yetki prensibi uygulanmalı.
Özellikle privileged hesaplarda MFA zorunlu. Kimlik bilgisi sızıntısı tek başına yeterli olmamalı.
0.0.0.0/0'dan SSH/RDP erişimine izin vermek, açık kapı bırakmakla eşdeğer. VPN + bastion host mimarisi tercih edilmeli.
Hem hareket halindeki (in-transit) hem de durağan (at-rest) veriler şifrelenmeli. AWS KMS veya Azure Key Vault kullanılmalı.
Loglama olmadan güvenlik olaylarını tespit etmek imkansız. Tüm API çağrıları loglanmalı ve loglar değiştirilemez depolamada saklanmalı.
Buluttaki sanal makinelerin işletim sistemi ve uygulama yamaları düzenli uygulanmalı. AWS Systems Manager Patch Manager otomasyonu sağlar.
API anahtarları, veritabanı şifreleri kod repolarında kesinlikle bulunmamalı. AWS Secrets Manager veya Azure Key Vault kullanılmalı.
CloudWatch/Azure Monitor ile anomaliler için alarm kurulmalı. Security Hub / Defender for Cloud aktif edilmeli.
RTO ve RPO hedefleri belirlenmeli, backup'lar düzenli test edilmeli, multi-region mimari değerlendirilmeli.
AWS: Security Hub, Config, GuardDuty aktif mi?
Azure: Microsoft Defender for Cloud etkin mi?
IAM: Kullanılmayan hesaplar ve roller temizlendi mi?