forumKonu aç

Müşterinin denetçisi bulut hesabımızda 'AWS güvenlik denetim rolü' açmamızı istedi — ne kadar yetki vermeliyiz?

ZZehra B***UzmanTopluluk üyesi
Katılım
Oca 2025
Mesaj
379
#1

ABD pazarında sağlık teknolojileri alanında faaliyet gösteren yedi kişilik bir yazılım şirketiyiz. Yıllık sözleşme bedeli 45.000 dolar olan kurumsal bir müşteriyle imza aşamasına geldik. Ancak müşterinin çalıştığı üçüncü taraf denetim firması, uyumluluk kontrolü gerekçesiyle ana bulut hesabımızda bir AWS güvenlik denetim rolü tanımlamamızı talep etti.

Sistemlerimizde hassas hasta verileri ve tescilli algoritmalarımız bulunuyor... Karşı taraf bize bi doküman gönderip belirli bi rol şablonu talep etti ama tam olarak hangi yetkileri açmamız gerektiğinden emin değiliz. Fazla yetki verip verilerimizi ve altyapımızı riske atmak istemiyoruz yetkiyi çok kısarsak da denetimi geçememekten çekiniyoruz.

Bu tür harici denetimlerde standart ve güvenli prosedür nedir? işte hangi hazır izin politikaları kullanılmalı denetçinin erişim süresi nasıl sınırlandırılmalı ve yapılan işlemler nasıl kayıt altına alınmalı?

VVolkan A***Veteran
Görev
Yazılım mimarı
Katılım
Nis 2023
Mesaj
312
En çok yardımcı olan#2

Kısa cevap: Müşterinin denetçisine yalnızca salt okunur güvenlik politikaları atanmalı, üretim verilerine doğrudan erişim kesinlikle verilmemelidir. Harici denetim için kalıcı kullanıcı yerine harici kimlik şartı içeren geçici bir rol kurgulanmalıdır.

Denetçilere asla genel bir salt okunur yetki verilmemelidir. AWS tarafından sunulan SecurityAudit isimli hazır politika, sistemin güvenlik konfigürasyonlarını, şifreleme ayarlarını ve ağ kurallarını incelemek için özel olarak tasarlanmıştır. Bu politika altyapı yapılandırmalarını okur ancak depolama alanlarındaki dosyaların içeriğini veya veritabanı tablolarındaki kayıtları okuma yetkisi vermez. Denetçinin ihtiyacı olan şey sistemin nasıl kurulduğunu görmektir, içerideki müşteri verisini görmek değildir.

Erişimi kurarken bir IAM kullanıcısı oluşturup şifre veya anahtar teslim etmeyin. Bunun yerine karşı tarafın AWS hesap kimliğini hedefleyen bir rol oluşturun. Güven ilişkisi (trust policy) içerisine mutlaka karmaşık bir harici kimlik (ExternalId) şartı ekleyin ve oturum süresini en fazla iki saatle sınırlandırın. Böylece rol sadece denetim oturumu sırasında geçici jetonlarla kullanılabilir.

Son olarak denetçiye rolü vermeden önce hesap genelinde CloudTrail günlüğünün açık ve doğrulanmış olduğundan emin olun. Denetçinin gerçekleştirdiği tüm API çağrıları bu günlükte saklanmalı ve günlüklerin silinmesi engellenmelidir. Denetim süreci tamamlandığı gün rolün güven ilişkisini tamamen silerek erişimi kapatabilirsiniz.

YYavuz G***Katılımcı
Görev
Kurye koordinatörü
Sektör
Ambalaj
Yapı
aile şirketi
Katılım
Haz 2025
Mesaj
45

Doki · Log yönetimi kurulumu · 2023

#3

En kritik ayrım ReadOnlyAccess ile SecurityAudit arasındaki farktır. ReadOnlyAccess verirseniz denetçi nesne depolama alanlarınızdaki dosyaları indirebilir ve veritabanı meta verilerini fazlasıyla kurcalayabilir. Güvenlik denetçisinin yalnızca SecurityAudit politikasına ve gerekirse sınırlı birkaç izleme paneline ihtiyacı vardır.

ÖÖmer Ö***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Matbaa
Yapı
zincir mağaza
Katılım
Şub 2023
Mesaj
64
#4

Güvenli bir denetim rolü için şu üç adımı atlamayın: 1) Rolün güven ilişkisine rastgele tahmin edilemeyecek bir ExternalId koşulu ekleyin. 2) Rol için maksimum oturum süresini (MaxSessionDuration) bir saat yapın. 3) Rolü belirli bir IP bloğuyla sınırlandırmak için kaynak ilkesine ip adresi kısıtı koyun.

YYasemin Ö***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
20
#5

Harici bir denetçinin canlı AWS hesabına doğrudan girmesini şart koşan denetim standartları oldukça azdır. Çoğu zaman konfigürasyon raporları ve çıktıları yeterli olur. Denetçiye hesaba girmeden önce neden sadece yapılandırma raporlarını kabul etmediklerini yazılı olarak sordunuz mu?

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

JJale S***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
151
#6

Erişim tanımlanmadan önce denetçi firma ile iki taraflı bir gizlilik sözleşmesi (NDA) imzalanmalıdır. Bu sözleşmede denetimin kapsamı, erişilecek kaynaklar ve oturum kayıtlarının sorumluluğu açıkça belirtilmelidir. Yasal zemin netleşmeden hiçbir hesap yetkisi paylaşılmamalıdır.

SSelin U***KatılımcıTopluluk üyesi
Katılım
Mar 2026
Mesaj
2
#7

Geçen yıl iki benzer denetim geçirdik. Rolü sadece 72 saatlik bir takvim aralığı için aktif ettik ve oturum süresini 3 saatle sınırladık. Denetçi toplamda sadece 42 farklı API sorgusu çalıştırdı ve işini tamamladı. Süre biter bitmez rolü kaldırdık, hiçbir sorun yaşamadık.

ÖÖzgür Y***Katılımcı
Görev
BT sorumlusu
Sektör
Kimya
Yapı
butik ajans
Katılım
Kas 2023
Mesaj
5

Doki · Mobil uygulama · 2025

#8

ilk seferde insanın eli ayağına dolaşıyor çok normal. ama paniik yapmayın, müşterinin denetçisine 'politikamız gereği doğrudan konsol kullanıcıı veremiyoruz, harici kimlikli denetim rolü tanımlıyoruz' derseniz profesyonel bi duruş sergilemiş olursunuz

ÜÜlkü S***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
118
#9

rolü tanımladıkan snra cloudtrail üzerinden denetçinin rol adını filtreleyip arada bakın ne yapıyor diye. gereksiz yere servis geziyorsa hemen sorarsınız.

GGürkan A***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Yazılım
Yapı
zincir mağaza
Katılım
Tem 2024
Mesaj
139
#10

Hiç vakit kaybetmeden IAM panelinden yeni bi rol oluşturun tür olarak başka bi AWS hesabı seçin müşterinin hesap numarasını girin harici kimlik kutusunu işaretleyin ve sadece SecurityAudit iznini bağlayıp kaydedin.

ZZafer Y***UzmanTopluluk üyesi
Katılım
Oca 2025
Mesaj
7
#11

Kendi tecrübemi yazayım. Asıl mesele rakam değil o rakamın neye göre çıktığı.

Başka türlü yapan varsa onu da merak ederim.

KKemal P***Yeni üye
Görev
Yazılım geliştirici
Sektör
Nakliyat
Yapı
120 kişilik şirket
Katılım
Eyl 2026
Mesaj
79
#12

Süreç olarak bakınca tablo değişiyor. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Bu kadar, uzattıysam kusura bakmayın.

LLeyla K***Uzman
Görev
Mağaza görevlisi
Sektör
Enerji
Yapı
20 kişilik firma
Katılım
Ara 2024
Mesaj
29
#13

Bunun bi de ölçüm tarafı var. Otomatik tarama raporu ile sızma testi aynı şey değil.

Başka türlü yapan varsa onu da merak ederim.

VVolkan A***Veteran
Görev
Dijital pazarlama uzmanı
Sektör
Ambalaj
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
191
#14

Haklısınız.

YYağmur C***VeteranTopluluk üyesi
Katılım
May 2023
Mesaj
395
#15

Buradan gidecekseniz şunu baştan halledin. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz. Başka türlü yapan varsa onu da merak ederim.

FFeritKatılımcı
Görev
Oto galeri
Yapı
8 kişilik ekip
Katılım
Haz 2024
Mesaj
72
#16

Haklısınız, ben de aynı yoldan geçtim. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

KKader A***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
E-ticaret
Yapı
bölge bayisi
Katılım
Ara 2025
Mesaj
1

Doki · Kurumsal web sitesi · 2024

#17

Şunu yaşadıktan snra bakışım değişti. Kayıt tutmayan hiç bi süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz.

Otomatik tarama raporu ile sızma testi aynı şey değl... Tecrübeyle sabit.

OOkan F***Uzman
Görev
Fintech ürün yöneticisi
Yapı
zincir mağaza
Katılım
Ağu 2023
Mesaj
146
#18

Bunu bilmiyordum.

OOkan B***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
134
#19

aynısını yaşadım.

FFatih K***KatılımcıTopluluk üyesi
Katılım
Haz 2025
Mesaj
61
#20

Teknik tarafını biraz açayım. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Kendi durumunuz farklıysa tabii değişir.

Yanıt yaz