forumKonu aç

Denetçi AWS güvenlik denetim politikası istiyor — içinde gerçekte ne olmalı?

ÜÜlkü Ç***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mücevherat
Yapı
120 kişilik şirket
Katılım
Ara 2025
Mesaj
336
#1

Amerika merkezli kurumsal bir müşteriye yıllık 55.000 $ değerinde bir B2B yazılım hizmeti satmak üzereyiz. Şirketimiz Delaware kayıtlı, yazılım ekibimiz 7 kişi ve tüm altyapımız AWS üzerinde koşuyor. Sözleşme öncesi müşterinin risk denetim ekibi bize kapsamlı bir liste gönderdi ve maddelerden biri 'AWS Security Audit Policy' dokümanının paylaşılması.

Açıkçası hesabımızda güvenlik grupları ayarlı, S3 bucket'lar dışarıya kapalı ve veri tabanımız şifreli. Ancak elimizde resmi olarak 'AWS Güvenlik Denetim Politikası' başlıklı yazılı bir metin yok. Denetçinin beklediği şey teknik bir IAM izin şablonu mu yoksa kurumsal bir yönetim belgesi mi?

Bu dokümanın minimum içeriğinde neler yer almalı ve bunu şirket içinde kimin hazırlaması gerekir? İki hafta içinde bu evrakı teslim etmemiz şart, nereden başlayacağımızı bilemiyoruz.

OOkan F***Uzman
Görev
Fintech ürün yöneticisi
Yapı
zincir mağaza
Katılım
Ağu 2023
Mesaj
146
En çok yardımcı olan#2

Kısa cevap: Denetçinin istediği şey AWS konsoluna yüklenen teknik bir IAM izin kodu (JSON) değil; bulut ortamınızı nsl yönettiğinizi, kimlerin nasıl eriştiğini logları nasıl sakladığınızı ve ortamı hangi periyotlarla kontrol ettiğinizi anlatan yazılı bir politika belgesidir (PDF/doküman).

Bu dokümanın denetimden sorunsuz geçmesi icin asgari olarak şu dört ana başlığı içermesi gerekir: 1) Kimlik ve Erişim Yönetimi (IAM): Root hesabın günlük işlerde kullanılmaması ve MFA ile kilitli tutulması kuralı, tekil IAM kullanıcıları yerine rol tabanlı ve merkezi kimlik doğrulama (SSO) şartı, 90 günde bir kullanılmayan erişim anahtarlarının ve yetkilerin silinmesi prosedürü. 2) Loglama İzleme ve Saklama: CloudTrail'in tüm bölgelerde aktif olduğu, logların değiştirilemez (Object Lock) ve ayrı bir hesapta saklandığı kritik yetki değişikliklerinde alarm mekanizmalarının çalıştığı kuralı. 3) Ağ ve Veri Güvenliği: İnternete doğrudan açık kaynakların sınırlandırılması (22 SSH ve 3389 RDP portlarının internete kapalı olması), depolama alanlarının (S3) varsayılan olarak şifreli ve genel erişime kapalı tutulması, veritabanlarının KMS anahtarlarıyla şifrelenmesi. 4) Düzenli İç Denetim Takvimi: Güvenlik açıklarının taranması icin ayda bir otomatik araçların çalıştırılması ve yılda en az bir kez üçüncü taraf bağımsız sızma testi yapılması taahhüdü.

Dokümanı DevOps veya altyapıdan sorumlu mühendisiniz teknik gerçeklere göre hazırlamalı, şirket yöneticisi veya teknik lider onaylayıp imzalamalıdır. İçeride uygulamadığınız hiçbi kuralı sırf denetçi beğensin diye yazmayın; çünkü denetçiler bu dokümandaki maddelerin ekran görüntüsü veya log çıktısı şeklinde kanıtını (evidence) talep edecektir.

RReyhan T***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
318
#3

Denetçi gözüyle olay basittir: Politika 'ne yapılması gerektiğini' söyler, prosedür 'nsl yapılacağını' anlatır, kanıt ise 'yapıldığını' gösterir. Sizden istenen ilk adımdır. Dokümana 'şirketimiz tüm AWS kullanıcılarında donanımsal veya yazılımsal MFA zorunlu kılar' yazacaksınız, ardından kanıt olarak IAM panelinden MFA durum tablosunu sunacaksınız.

NNuri K***Uzman
Görev
Grafik tasarımcı
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Oca 2025
Mesaj
222
#4

Kurumsal denetçilerin dokümanda ilk aradığı dört madde şunlardır: 1) CloudTrail loglarının silinmeye karşı nasıl korunduğu. 2) Üretim ortamına kimlerin hangi onay mekanizmasıyla eriştiği. 3) Güvenlik yamalarının azami kaç günde uygulandığı. 4) Eski çalışanların AWS erişimlerinin işten ayrılış günü kapatılacağını garanti eden madde.

KKader Ö***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Mobilya üretimi
Yapı
300 kişilik kurum
Katılım
Eyl 2024
Mesaj
163

Doki · Olay müdahale desteği · 2026

#5

Benzer bir denetimi geçen çeyrek 80.000 $ bütçeli bir finans müşterisi için verdik. 6 sayfalık sade bir politika metni hazırladık. Denetçi politikayı okuduktan sonra sadece iki şeyin canlı kanıtını istedi: Root hesabın son giriş tarihi ve CloudWatch üzerinde kurulu olan yetkisiz giriş alarmları. İkisi de tamamsa süreç genelde 48 saatte onaylanıyor.

TTarkanKatılımcı
Görev
Perakende müdürü
Katılım
Mar 2024
Mesaj
104
#6

Sıfırdan metin yazmakla uğraşmayın. İnternette CIS AWS Foundations Benchmark başlığını aratın. Bu kılavuzdaki kontrol maddelerini Word dosyasına alıp kendi şirketinizin iç kuralı haline getirin. Başlığına da şirketin adı ve versiyon numarası koyup PDF olarak imzalayın.

KKübra M***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
62
#7

Buradaki en büyük tuzak, internetten indirilen 30 sayfalık hazır kurumsal şablonları kopyalayıp göndermektir. Dokümana 'her hafta zafiyet taraması yapılır' yazıp yapmıyorsanız denetçi kanıt istediği an satış süreciniz çöker. Yapabildiğiniz kadarını yazın, az olsun ama gerçek olsun.

CCem K***Uzman
Görev
Yazılım geliştirici
Sektör
Enerji
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
106
#8

İlk kurumsal denetimimizde politikaya 'erişim anahtarları her 90 günde bi yenilenir' yazmıştık. Denetçi geldi, sistemdeki bi API anahtarının 410 gündür açık olduğunu gördü ve raporumuza doğrudan uyumsuzluk notu düştü. Anlaşma bi ay gecikti. O yüzden yazılan her cümlenin panelde karşılığı olmak zorunda.

ÖÖzge E***Katılımcı
Görev
Yazılım takım lideri
Sektör
Makine imalatı
Yapı
kooperatif
Katılım
Haz 2024
Mesaj
173
#9

Bu tamamen bi Word/PDF belgesidir, teknik kod değildir; altyapı kurallarınızı ve loglama disiplininizi resmi dille beyan edersiniz.

FFeyza I***Katılımcı
Görev
Bölge müdürü
Sektör
Cam
Yapı
20 kişilik firma
Katılım
Ağu 2024
Mesaj
94
#10

Hazırlanacak metnin şirket bilgi güvenliği yönetim süreçleriyle uyumlu olması esastır. Politikanın yürürlük tarihi, revizyon numarası ve üst yönetim onay imzasının belgede yer alması denetim standartları açısından zorunluluk teşkil etmektedir.

EEdaKatılımcı
Görev
Halkla ilişkiler
Katılım
Nis 2024
Mesaj
106
#11

Buraya kadar söylenenleri özetleyeyim. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde. Kolay gelsin.

MMehmet E***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
61
#12

Doğru söylüyorsunuz. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Benim görüşüm bu kesin doğru diye yazmıyorum.

HHakan Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
375
#13

Çok teşekkürler, bugün deneyeceğim.

BBurcu S***Katılımcı
Görev
Veri giriş elemanı
Sektör
Hukuk
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2023
Mesaj
224
#14

Bunu yazdığınız için teşekkürler, doğrusu bu. Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Ben olsam bu yoldan giderdim.

JJale D***Katılımcı
Görev
Ön muhasebe
Sektör
Lojistik
Yapı
butik ajans
Katılım
Ağu 2025
Mesaj
8
#15

deneyeceğim.

FFatma G***Katılımcı
Görev
İçerik editörü
Sektör
Enerji
Yapı
butik ajans
Katılım
Ağu 2024
Mesaj
21
#16

doğru

ÖÖzgür K***Katılımcı
Görev
Sistem destek elemanı
Sektör
Mobilya üretimi
Yapı
8 kişilik ekip
Katılım
May 2025
Mesaj
79

Doki · Mobil uygulama · 2023

#17

Tam olarak böyle. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#18

Kayda geçsin: bu konudaki en yaygın hata, tek bir önleme güvenmek. Katman katman gidin — biri atlatılsa da diğeri durdurur.

BBarış I***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
2
#19

Ben bu yoldan geçtim, anlatayım. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Umarım işinize yarar.

OOsman Ş***Katılımcı
Görev
Çağrı merkezi temsilcisi
Sektör
Matbaa
Yapı
orta ölçekli işletme
Katılım
Şub 2025
Mesaj
17
#20

aynen öyle üstelik bu kdr bilinmiyor. bunun cevabı sektöre göre çok değişiyor genel gçer bir kural yok

kenddi durumunzu farklıysa taabii değişir

Yanıt yaz