arrow_backAlan notlarına dön
CLOUD Yayınlandı 8 Aug 2026

Oluşturmadığınız Bir Bulut Ortamını Güvenli Hale Getirmek

Mirasçı olarak aldığınız AWS/Azure/GCP ortamını denetleme, haritalama ve kilitleme; üretimi bozmadan yapılacak pratik bir rehber.

Az önce üç yıldır gelişmeye devam etmiş bir bulut hesabının anahtarlarını teslim aldınız. Kimse belge bırakmamış. IAM'de joker karakterli izinlere sahip 40 rol var, kimsenin neden oluşturduğunu hatırlamadığı S3 bucket'ları var ve ağ topolojisini anlayan son kişi 2022'de şirketten ayrıldı. Bu çoğu iş ilanının kabul ettiğinden daha yaygın, ve ilk ay sonrasındaki her şeyin tonunu belirler.

Hiçbir şeye dokunmadan önce envanteri çıkarın

Hemen kilitlemeye başlama isteğine direniş gösterin. Önce bir harita gerekir. aws resourcegroupstaggingapi get-resources komutunu her bölgede çalıştırın, sadece us-east-1'de değil — takımlar ap-southeast-2'de test kaynakları oluşturmayı ve onları unutmayı seviyorlar. Bunu AWS Config'le eşleştirin, eğer zaten etkinse devam edin; etkinse şu anda açın. Azure'da, az resource list --output table komutunun bir elektronik tabloya yönlendirilmesi ilk geçiş için yeterlidir. GCP'de, Cloud Asset Inventory'nin gcloud asset search-all-resources komutu aynı görünümü sağlar.

Faturalama ile karşılaştırma yapın. Paraya mal olan her şey kaynak envanterinizde görünmelidir; envanterinizde son zamanlarda hiç aktivitesi olmayan hiçbir şey arşivleme adayıdır. Buradaki tutarsızlıklar genellikle korkutucu şeylerin gizlendiği yerdir — genel IP'leri olan öksüz EC2 örnekleri, şifrelenmemiş olarak oturan unutulmuş RDS snapshot'ları, hiçbir şeye işaret etmeyen yük dengeleyicileri.

IAM'i bir suç sahnesi gibi denetleyin

Her IAM politikasını çekip "Action": "*" ile "Resource": "*" kombinasyonunu arayın. Bu kombinasyon, bir avuç break-glass admin rolü dışında var olmamalıdır ve hatta bu roller bile MFA uygulaması ve CloudTrail uyarısı eklenmesi gerekir. IAM Access Analyzer kullanarak harici hesaplara erişim veren rolleri bulun — bu, hem kasıtlı hesaplar arası güven ilişkilerini hem de birinin Terraform modülünü yanlış hesap kimliğine karşı test etmesinden kaynaklanan hataları yakalar.

aws iam generate-credential-report komutuyla 90 günden eski erişim anahtarlarını kontrol edin. Mirasçı ortamlar neredeyse her zaman hizmet hesaplarına bağlı uzun ömürlü anahtarlar içerir; bazen bir Lambda ortam değişkeninde veya Jenkins işinde sabit kodlanmış olabilir. Onları döndürün, ancak aşamalı olarak yapın — gece 2'de bir gece toplu işinin bağlı olduğu bir anahtarı kapatmak, ilk haftanız sırasında sayfaya alınmanın yoludur.

Bir saldırgan bulmadan önce herkese açık maruziyeti bulun

VPC'leriniz arasında bir ağ ulaşılabilirliği kontrolü çalıştırın. 80/443 dışında herhangi bir şeyde 0.0.0.0/0 olan güvenlik grupları tahmin değil, gerekçe gerektirir. ScoutSuite veya Prowler gibi araçlar bir hesabı dakikalar içinde çalıştıracak ve şiddete göre sıralanmış bir rapor çıkaracak — sıfırdan kendi kontrol listenizi oluşturmak yerine oradan başlayın.

S3 bucket'ları özel dikkati hak eder, çünkü bunlar mirasçı ortam mayını klasiktir. Hem bucket politikalarını hem de hesap düzeyinde Herkese Açık Erişimi Engelle ayarlarını kontrol edin; birisi yıllar önce tek seferlik bir statik site için hesap varsayılanını devre dışı bırakmış ve bunu hiç açmamış olabilir. aws s3api list-buckets komutu, her birinde get-bucket-acl ve get-bucket-policy-status kontrol eden bir döngüyle birleştirildiğinde, çoğu hesap için on dakikadan kısa sürede size net bir resim verir.

Güveni kurmadan önce günlüğü kurun

CloudTrail, VPC Flow Logs veya GuardDuty her yerde çalışmıyorsa, başka herhangi bir değişiklik yapmadan şu anda açın. Bundan bu yana ne olacağına dair bir kayıt istiyorsunuz ve şeyleri silmeye başlamadan önce bunu istiyorsunuz, çünkü silme tam olarak hataların yapıldığı ve yeni kişiye atıldığı zamandır. Mümkünse günlükleri ayrı bir hesaba veya aboneliğe gönderin, böylece tehlikeye atılan bir iş yükü kendi kanıtını da silemez.

GuardDuty veya Azure Defender for Cloud'u uyarılarla ayarlayın ve birinin gerçekten kontrol ettiği bir yere yönlendirin — 400 okunmamış mesajı olan bir Slack kanalına değil. Tespit araçlarının değeri, uyarılar boşluğa inerse sıfıra yakındır.

En yüksek sesli sorunları ilk çözmek, her şeyi belgelemek

Mirasçı bir ortamı bir sprint'te düzeltmeyeceksiniz. Patlama yarıçapına göre önceliklendirin: önce herkese açık veri maruziyeti, sonra aşırı ayrıcalıklı kimlikler, sonra ağ bölümlendirmesi, sonra diğer her şey. Bulduğunuz şeyleri ve değiştirdiklerinizi yazın, basit bir Google Doc'ta bile, çünkü bunu sizden sonra mirasçı olarak alan sonraki kişi, sizin aldığınızdan daha iyisini hak eder.

Bir güvenlik grubunu sıkılaştırdığınızda ve bir geliştirici entegrasyon testinin başarısız olmaya başladığında itiraza hazır olun. Bu normal — bu, denetimin çalıştığı anlamına gelir. Üretimde herhangi bir şeyi çevirmeden önce, iş yükünün sahibi olan takımla konuşun ve ilk iki hafta için geri alma planı hazır bulundurun.

Bulut denetimleri hakkında araçlar ve mantık hakkında daha fazla bilgi için, Korra Studio'nun IAM güvenleştirme ve bulut tespit mühendisliği hakkındaki bölümlerine bakın — her ikisi de yukarıdaki iş akışıyla iyi eşleşir.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward