Ana Sayfa/ Blog/ Siber Güvenlik
Siber Güvenlik

Bulut Güvenliği: AWS ve Azure'da En Kritik 10 Yapılandırma Hatası

📅 24 Mart 2025 ⏱ 12 dk okuma ✍️ Bilginex Editör

Bulut altyapısına geçiş hızlanırken, yanlış yapılandırma kaynaklı güvenlik ihlalleri de artıyor. Gartner'a göre 2025'e kadar bulut güvenlik ihlallerinin %99'u müşteri hatasından kaynaklanacak.

En Kritik 10 Hata

1. Genel Erişime Açık S3 Bucket / Blob Storage

Milyonlarca hassas belgenin internete açık kalmasının en yaygın nedeni. Tüm storage objelerinde "Block Public Access" aktif olmalı.

2. Root Hesabının Günlük Kullanımı

Root/admin hesabı yalnızca kritik yönetimsel işlemler için kullanılmalı. IAM rolleri ve en az yetki prensibi uygulanmalı.

3. MFA Zorunluluğunun Olmaması

Özellikle privileged hesaplarda MFA zorunlu. Kimlik bilgisi sızıntısı tek başına yeterli olmamalı.

4. Aşırı Geniş Security Group Kuralları

0.0.0.0/0'dan SSH/RDP erişimine izin vermek, açık kapı bırakmakla eşdeğer. VPN + bastion host mimarisi tercih edilmeli.

5. Şifrelenmemiş Veri Depolama

Hem hareket halindeki (in-transit) hem de durağan (at-rest) veriler şifrelenmeli. AWS KMS veya Azure Key Vault kullanılmalı.

6. CloudTrail / Audit Log Devre Dışı

Loglama olmadan güvenlik olaylarını tespit etmek imkansız. Tüm API çağrıları loglanmalı ve loglar değiştirilemez depolamada saklanmalı.

7. Patch Yönetiminin İhmali

Buluttaki sanal makinelerin işletim sistemi ve uygulama yamaları düzenli uygulanmalı. AWS Systems Manager Patch Manager otomasyonu sağlar.

8. Sırların (Secrets) Kaynak Kodda Saklanması

API anahtarları, veritabanı şifreleri kod repolarında kesinlikle bulunmamalı. AWS Secrets Manager veya Azure Key Vault kullanılmalı.

9. İzleme ve Alerting Eksikliği

CloudWatch/Azure Monitor ile anomaliler için alarm kurulmalı. Security Hub / Defender for Cloud aktif edilmeli.

10. Felaket Kurtarma Planı Yokluğu

RTO ve RPO hedefleri belirlenmeli, backup'lar düzenli test edilmeli, multi-region mimari değerlendirilmeli.

Hızlı Kontrol Listesi

AWS: Security Hub, Config, GuardDuty aktif mi?
Azure: Microsoft Defender for Cloud etkin mi?
IAM: Kullanılmayan hesaplar ve roller temizlendi mi?

İlgili Yazılar

Haftalık içerikler, doğrudan gelen kutuna

Bilginex yazılarını ve kaynaklarını kaçırma.