forumKonu aç

Denetçi AWS ortamı için SecurityAudit ilkesi istiyor bu erişim ne kadar güvenli?

CCansu K***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
61
#1

ABD'de faaliyet gösteren e-ticaret altyapı girişimimiz için ilk kez kapsamlı bir harici güvenlik ve uyumluluk denetiminden geçiyoruz. ya anlaştığımız denetim firması bulut altyapımızı otomatik tarayıcılar ve manuel kontrollerle incelemek üzere AWS hesabımızda kendilerine bir IAM rolü tanımlanmasını ve bu role AWS'nin sunduğu 'SecurityAudit' yönetilen ilkesinin bağlanmasını talep etti. Denetim için 8.500 dolar bütçe ayırdık ve sürecin iki hafta süreceği söylendi.

Benim endişem, bu ilkenin üretim ortamımızdaki hassas verilere ya da şifreleme anahtarlarımıza dolaylı da olsa erişim sağlayıp sağlamadığı. Denetim kelimesi kulağa pasif gelse de bulutta salt-okunur izinlerin bile bazen yapılandırma dosyalarındaki gizli anahtarları veya veritabanı anlık görüntülerini ifşa edebildiğini duyuyoruz.

Harici bi denetçiye bu politikayı doğrudan vermek ne kdr güvenlidir, ek sınırlamalar koymalı mıyız? Ayrıca denetim süreci bittiğinde erişimin tamamen kesildiğinden ve geride açık kapı kalmadığından emin olmak icin nsl bi yöntem izlemeliyiz?

YYağmur K***Katılımcı
Görev
İdari işler sorumlusu
Sektör
E-ticaret
Yapı
40 kişilik üretim firması
Katılım
Tem 2022
Mesaj
1
En çok yardımcı olan#2

Kısa cevap: AWS tarafından sağlanan SecurityAudit yönetilen ilkesi yalnızca altyapı yapılandırmalarını ve metaverileri okuma yetkisi verir; doğrudan depolama nesnelerini okuyamaz, veritabanı kayıtlarına erişemez veya kaynak oluşturup değiştiremez. Ancak sunucusuz fonksiyon ortam değişkenleri veya sunucu başlangıç betikleri gibi yapılandırma alanlarında açık metin olarak unutulmuş gizli sırlar varsa bunları görüntüleyebileceğinden, rol tanımlarken mutlaka ek güvenlik koşulları uygulanmalıdır.

Denetçiye erişim verirken asla kalıcı kullanıcı adı ve anahtar oluşturmayın. Bunun yerine harici firmanın AWS hesap kimliğini hedefleyen bir IAM rolü oluşturun. Bu role güven ilişkisi tanımlarken sadece onların hesabını değl tahmin edilemez rastgele bir Harici Kimlik (External ID) şartı ve maksimum oturum süresi kuralı ekleyin.

Ek güvenlik için bir İzin Sınırı (Permissions Boundary) tanımlayarak şifreleme anahtarlarının metaverilerinin veya hassas depolama alanlarının yapılandırmalarının okunmasını engelleyebilirsiniz. Denetim tamamlandığında ise erişimi kapatmak son derece kolaydır: Oluşturduğunuz IAM rolünü tamamen silmeniz veya rolün güven politikasındaki Harici Kimliği değiştirmeniz yeterlidir; denetim günlüğü kayıtları üzerinden de denetçinin hangi API çağrılarını yaptığını geriye dönük inceleyebilirsiniz.

YYağmur E***Katılımcı
Görev
Genel koordinatör
Sektör
Kağıt
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2025
Mesaj
197

Doki · SEO danışmanlığı · 2026

#3

SecurityAudit ilkesinde depolama nesnelerini indirme izni yoktur, yani müşteri verilerini çekemezler. Ancak fonksiyon konfigürasyonu veya sunucu başlatma verilerini okuma çağrıları serbesttir. Kodunuzda ya da sanal sunucu başlangıç betiğinizde açık metin şifre unuttuysanız denetçi bunları görebilir. Önce o kısımları temizleyin.

SSinemUzman
Görev
Proje yöneticisi
Katılım
Eki 2023
Mesaj
176
#4

Rolü açarken External ID koşulunu kesinlikle zorunlu tutun. Ayrıca güven ilişkisine kaynak IP kısıtlaması ekleyerek denetim firmasının yalnızca kendi ofis veya VPN IP adreslerinden oturum açabilmesini sağlayın. İki hafta snra da rolü tek tıkla silersiniz.

ÖÖmer Ş***Katılımcı
Görev
Proje yöneticisi
Sektör
Yazılım
Yapı
zincir mağaza
Katılım
Şub 2025
Mesaj
179

Doki · Marka kimliği · 2025

#5

Denetim firması otomatik bi tarama aracı mı çalıştıracak yoksa mühendisler konsol üzerinden mi bakacak? Eğer otomatik bulut araçları bağlayacaklarsa rolün güven ilişkisinde belirtecekleri üçüncü taraf hesap numarasını ve harici kimlik politikasını önceden yazılı istediniz mi?

ZZafer A***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
152
#6

Biz uyumluluk denetimi için benzer bir rol tanımladık. Denetim 12 gün sürdü. Süreç biter bitmez IAM rolünü sildik ve denetim logları üzerinden denetçinin oturumunu sorguladık; toplam 14.200 civarında salt-okunur API çağrısı yapmışlardı. Hiçbir veri indirme girişimi olmamıştı.

SSenaKatılımcı
Görev
Grafik tasarımcı
Yapı
iki şubeli işletme
Katılım
Tem 2024
Mesaj
86
#7

sakin iam kullanicisi acip access key verme. ya sonra o keyler bi yerlerde unutuluyor. sadece rol acin harici kimlik girin isleri bitince de rolu silin gitsin.

SSerkan G***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
37
#8

Denetim firmaları her şeyi hazır istiyor ama doğrudan üretim hesabına rol vermek zorunda değilsiniz. Çoğu şirket yapılandırma raporlarını ve güvenlik çıktısını komut satırı araçlarıyla kendisi çekip dosya olarak teslim ediyor. Neden tüm hesabı canlı incelemeye açasınız ki?

OOrhan K***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Elektrik-elektronik
Yapı
aile şirketi
Katılım
Nis 2026
Mesaj
395

Doki · Oltalama farkındalık eğitimi · 2026

#9

Denetim başlamadan önce imzalanan gizlilik sözleşmesinde yapılandırma verilerinin nasıl işleneceği, denetim araçlarının önbelleğinde saklanan logların kaç gün sonra imha edileceği ve üçüncü taraflarla paylaşılmayacağı açık bir taahhüt altına alınmalıdır.

OOya Ç***Yeni üye
Görev
Ürün yöneticisi
Sektör
Mobilya üretimi
Yapı
8 kişilik ekip
Katılım
Ağu 2026
Mesaj
335
#10

Toparlamak gerekirse: SecurityAudit veriye değil konfigürasyona erişir, bu yüzden standart bir taleptir. Yine de External ID, IP kısıtlaması ve süre sınırı koyup rol üzerinden yetki verin, denetim bittiği gün de rolü silip sistem loglarını kontrol edin.

ZZeynep E***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Enerji
Yapı
bölge bayisi
Katılım
Nis 2025
Mesaj
53
#11

Doğru söylüyorsunuz. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Umarım işinize yarar.

MMehmet K***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
237
#12

Aynen öyle üstelik bu kadar bilinmiyor. neyse olayların çoğu zafiyetten dgl sızmış bi paroladan başlıyor.

İİlhanYeni üye
Görev
Mobilya ustası
Katılım
Kas 2024
Mesaj
26
#13

Bizde de aynı.

AAleyna Ş***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
15
#14

Anlamadığım bi yer var. ya kararı geri almak ne kdr zorsa, o kadar yavaş verin.

Not olarak bırakayım, lazım olur.

OOya K***UzmanTopluluk üyesi
Katılım
Haz 2024
Mesaj
96
#15

sırayla gtimek lazım. işte karar verirken en kötü senaryoyu da yazın, sadece iyyisini deil

kndi durumunuz farkliysa taabii degisir.

GGökhan B***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
218
#16

Buna katılıyorum. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Bu kadar, uzattıysam kusura bakmayın.

NNazlı T***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
217
#17

Kafamdaki soru işareti kalktı, teşekkürler. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

GGökhan Ç***Katılımcı
Görev
Sekreter
Sektör
Catering
Yapı
orta ölçekli işletme
Katılım
Oca 2023
Mesaj
323
#18

doğru. yanlş aarmı azarlarsanız bi daha kimsse bildirim yapmıyor.

ben oslam bu yoldna giderdim.

ŞŞerife D***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Hukuk
Yapı
butik ajans
Katılım
Eki 2024
Mesaj
380
#19

Ben bu yoldan geçtim anlatayım. İnsanlar süreci dgl, alışkanlığı savunur... Direnç oradan gelir.

OOrhan G***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hayvancılık
Yapı
imalathane
Katılım
Şub 2024
Mesaj
173
#20

ayni hatayi yapmayin diye yaziyorum sona neyse bi sorunnu fark etme sureniz o sorrunun maliyetini dogrudan belirliyor.

ben olsam bu ylodan giderdim.

Yanıt yaz