forumKonu aç

Online mağazayı buluta taşıyoruz, pratikte en çok hangi bulut güvenlik açıkları görülüyor?

OOkyanusKatılımcı
Görev
Gömülü yazılım
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
96
#1

Valencia merkezli el yapımı deri ayakkabı ve çanta satan bir e-ticaret sitemiz var. Yılda yaklaşık 450 bin avro ciro yapıyoruz ve son altı yıldır yerel bir veri merkezindeki fiziksel sunucuda barınıyorduk. Artan trafik dalgalanmaları ve bakım zorlukları nedeniyle tüm veritabanını, ürün görsellerini ve ödeme altyapısını önümüzdeki ay genel bulut sistemine taşımaya karar verdik. Bu geçiş için aylık yaklaşık 1.200 avro altyapı bütçesi ayırdık.

Teknik ekibimiz geçiş planını hazırlıyor ancak geleneksel sunucudan buluta geçerken teorik tavsiyeler yerine sahada gerçekten can yakan bulut güvenliği örnekleri nelerdir bilmek istiyorum. Kağıt üzerinde her şey şifreli ve güvenli görünüyor ama pratikte en çok nereden açık veriliyor? Veritabanı sızıntıları, yetki hataları veya açık bırakılan depolama alanları konusunda nelere dikkat etmeliyiz?

İİsmail T***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
418
En çok yardımcı olan#2

Kısa cevap: Pratikte en sık karşılaşılan bulut güvenlik açıkları altyapı sağlayıcısının sisteminden değil, hatalı yapılandırılmış depolama alanlarından ve aşırı yetkilendirilmiş API anahtarlarından kaynaklanır. Geleneksel sunuculardaki ağ sınırları bulutta kimlik ve erişim yönetimine dönüştüğü icin en ufak bi izin hatası tüm veriyi dış dünyaya açabilir.

Geçiş sırasında üç somut senaryoya özellikle dikkat etmelisiniz: 1) Genel erişime açık bırakılan nesne depolama havuzları. Ürün fotoğrafları için açılan depolama alanının kök dizinine müşteri faturaları veya yedek dosyaları konulduğunda tek bi URL ile tüm kişisel veriler indekslenebilir. 2) Kaynak kodların veya geliştirme ortamı yapılandırmalarının içine gömülen yönetim anahtarları. Bu anahtarlar sızdırıldığında saldırgan dakikalar içinde sahte sanal makineler açarak yüksek faturalar üretebilir. 3) Kapatılmayan varsayılan yönetim portları ve dışa açık bırakılan veritabanı portları.

Önlem olarak ilk günden itibaren en az yetki kuralını işletin; hiç bir servis hesabı ihtiyaç duyduğundan fazla okuma veya yazma iznine sahip olmamalıdır. Veritabanını kesinlikle doğrudan internete açmayın yalnızca iç ağdan uygulama sunucusu üzerinden erişilsin. Ayrıca bulut sağlayıcınızın sunduğu otomatik güvenlik tarayıcılarını ve anormallik alarmlarını devreye alıp merkezi kayıt tutmayı zorunlu hale getirin. Yedeklerinizi ise ana yönetim hesabından tamamen izole edilmiş silme korumalı ayrı bir alanda tutmalısınız.

PPolat G***Katılımcı
Görev
Teknoloji direktörü
Sektör
Matbaa
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
275
#3

En kritik teknik hata sanal sunucu meta veri servisinin eski sürümde bırakılmasıdır. Sunucu taraflı istek sahteciliği açığı olan bi eklentiniz varsa, saldırgan doğrudan bu yerel adrese sorgu atıp sunucuya atanmış geçici kimlik bilgilerini çalabilir. İkinci sürüm meta veri servisini zorunlu tutun ve rol bazlı izinleri daraltın.

EEsra A***Katılımcı
Görev
Teknik servis elemanı
Sektör
Sağlık hizmetleri
Yapı
120 kişilik şirket
Katılım
Ara 2025
Mesaj
9
#4

Benzer ölçekte bi perakende sitesini taşırken test ortamının veritabanı portunu 2 gün açık unuttuk. 48 saat içinde tam 14 bin farklı IP adresinden otomatik kaba kuvvet denemesi yapıldı. Bütçeniz 1.200 avro ise bunun en az 150 avrosunu merkezi günlük kaydı ve anlık alarm araçlarına ayırın.

VVildan Ş***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
17
#5

Bulut sağlayıcısının 'herşey güvenli' pazarlamasına aldanmayın... bu arada paylaşımlı sorumluluk modeli gereği altyapı onların olsa da işletim sistemi yamaları açık portlar ve erişim kuralları tamamen sizin sorumluluğunuzdadır... Bir sızıntı olduğunda fatura da hukuki ceza da doğrudan şirketinize kesilir.

NNazlı T***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
217
#6

Açılış gününden önce şu üç kontrolü mutlaka tamamlayın: 1) Tüm depolama alanlarında 'genel erişimi engelle' kilidini etkinleştirin. 2) Sunucularınızı özel alt ağa alıp dış dünya ile sadece yük dengeleyici üzerinden haberleştirin. 3) Yönetim paneline girişte istisnasız tüm çalışanlar için donanımsal veya uygulama tabanlı çok faktörlü doğrulamayı şart koşun.

RRecep S***Katılımcı
Görev
Üretim planlama
Sektör
Perakende
Yapı
tek kişilik işletme
Katılım
Eyl 2023
Mesaj
103
#7

en çok geliştiricilerin github reposuna attığı config dosyalarından patlıyor millet ama api key kdun içindeyse geçmiş olsun iki saate kripto madencisi kuruyorlar sunucuya

İİsmail K***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
E-ticaret
Yapı
120 kişilik şirket
Katılım
Oca 2022
Mesaj
28
#8

Barselonada bir toptancımızın başına geldi; eski sistemden kalan günlük veritabanı yedeğini açık bir depolama dizinine atmışlar. İki ay kimse fark etmedi, sonra bir arama motoru yedek dosyasını indeksleyince müşterilerin vergi numaraları ve sipariş geçmişi ortalığa döküldü. Veri koruma kurumundan ciddi uyarı ve ceza aldılar.

VVolkan Ö***Uzman
Görev
Stajyer
Sektör
E-ticaret
Yapı
yeni kurulmuş girişim
Katılım
Eki 2022
Mesaj
51
#9

Ödeme altyapısını taşırken kart verilerini doğrudan sunucularınızda mı tutuyorsunuz yoksa ödeme geçidinin sağladığı güvenli belirteç yapısını mı kullanıyorsunuz? Eğer kart verisi sunucudan geçiyorsa buluttaki güvenlik ve denetim standartlarınız çok daha katı olmak zorunda.

DDoruk Y***Katılımcı
Görev
Muhasebe müdürü
Sektör
Su ürünleri
Yapı
iki şubeli işletme
Katılım
Eki 2025
Mesaj
86
#10

Evet, bulut güvenliği örnekleri konusunda durum aynen böyle. bu arada küçük bi deneme ile başlayın, tmmını bi anda bağlamayın.

İki hafta boyunca not tutmak altı aylık tahminden iyi sonuç veriyor. Yanlışım varsa düzeltin.

JJülide A***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
1
#11

Bu cevabı okuyunca rahatladım demek sadece bende değilmiş. yani küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim.

Benim görüşüm bu kesin doğru diye yazmıyorum.

OOnurUzman
Görev
Güvenlik geliştirici
Katılım
Eki 2023
Mesaj
196
#12

Bunu yazdığınız icin teşekkürler, doğrusu bu. Bunu tek başına yapmaya çalışmak en pahalı yol.

Kolay gelsin.

HHalil K***Katılımcı
Görev
Klinik yöneticisi
Sektör
Su ürünleri
Yapı
orta ölçekli işletme
Katılım
May 2024
Mesaj
208

Doki · Arayüz tasarımı · 2026

#13

Bir ayrım yapmak gerekiyor burada. bulut güvenliği örnekleri konusunda acele eden herkes aynı yerde takılıyor.

Umarım işinize yarar.

İİlker G***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
bölge bayisi
Katılım
Nis 2026
Mesaj
341
#14

Ben de aynı kanıdayım. Test edilmemiş bi yedek, yedek değildir.

Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor. Kolay gelsin.

AAleyna S***Katılımcı
Görev
İhracat sorumlusu
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
3
#15

Bu başlığı açtığınız iyi olmuş. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

OOnur Ç***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
222
#16

Küçük bir işletmeyim, benim tarafımdan anlatayım. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Ben olsam bu yoldan giderdim.

PPerihan M***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
83
#17

Haklısınız.

AAslı B***Uzman
Görev
Satın alma sorumlusu
Sektör
Danışmanlık
Yapı
aile şirketi
Katılım
Ara 2022
Mesaj
19

Doki · Altyapı taşıma · 2023

#18

ucuz görünen yol gnelde snoraan pahalıya patlıyor.. sonra acele karar altı ay snra düzeltilen karar oluyor

bu kadar uzattiysam kusuura bakmayin

BBurcu N***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Kozmetik
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
2
#19

kaydettim. açıkçası acele karar, altı ay sonra düzeltilen karar oluyor.

kolaay gelsin.

OOkan Y***UzmanTopluluk üyesi
Katılım
Ağu 2023
Mesaj
335
#20

Bir dönem biz de aynı yerde takıldık. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

Yanıt yaz