forumKonu aç

Her şey buluta taşındıktan sonra küçük yapılar için hangi bulut güvenlik değerlendirme araçları mantıklı?

SSultan T***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Sigortacılık
Yapı
8 kişilik ekip
Katılım
Kas 2024
Mesaj
19
#1

California merkezli sekiz kişilik bi lojistik yazılımı şirketiyiz. Son üç ayda şirket içi sunucularımızın tamamını kapattık ve bütün altyapıyı bulut ortamına taşıdık. Üç adet sanal sunucumuz, bi ilişkisel veritabanımız ve müşteri evraklarını tuttuğumuz nesne depolama alanlarımız var.

Geçtiğimiz gün bir müşterimiz güvenlik denetim anketi gönderdi ve altyapımızın güvenlik değerlendirmelerini hangi araçlarla yaptığımızı sordu. Açıkçası panelleri açıp şifreleri güçlü tutmak ve güvenlik gruplarını sınırlamak dışında otomatik bir kontrol yapmadığımızı fark ettik. İnternette araştırdığım bulut güvenlik değerlendirme araçları genellikle yıllık 15.000 dolardan başlayan büyük kurumsal platformlar.

Bizim gibi küçük ve bütçesi sınırlı bi kurulum için bu taramaları düzenli yapmanın mantıklı yolu nedir? Ücretsiz veya açık kaynaklı araçlar iş görür mü, raporda çıkan yüzlerce bulguyu şirket içinde kimin yorumlaması gerekir?

AAycan K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Elektrik-elektronik
Yapı
40 kişilik üretim firması
Katılım
Tem 2024
Mesaj
122
En çok yardımcı olan#2

Kısa cevap: Küçük bi bulut kurulumu için kurumsal platformlara on binlerce dolar ödemenize gerek yoktur. Bulut sağlayıcınızın kendi sunduğu yerel güvenlik denetim panelleri ile açık kaynaklı yapılandırma tarama araçlarını birlikte kullanarak kritik açıkların tmmını tespit edebilirsiniz.

İlk adım olarak bulut sağlayıcınızın yönetim konsolundaki yerel denetim araçlarını aktif hale getirin. Büyük sağlayıcıların tamamında temel en iyi uygulamaları açık depolama alanlarını ve fazla yetkilendirilmiş kullanıcı hesaplarını kontrol eden dahili tarayıcılar bulunur. Bunların çoğu ücretsizdir veya ayda birkaç dolar gibi cüzi kullanım bedelleriyle çalışır... Bu araçlar doğrudan endüstriyel güvenlik standartlarına göre genel bi uyumluluk puanı çıkarır.

İkinci adımda açık kaynaklı komut satırı araçlarına yönelin... yani kod havuzlarından ücretsiz indirilebilen bulut denetim yazılımları altyapınızı dakikalar içinde tarayarak JSON veya HTML formatında detaylı rapor verir. Bu araçlar özellikle şifrelenmemiş diskleri dünyaya açık bırakılmış yönetim portlarını ve varsayılan yönetici yetkilerini anında işaretler.

Raporların okunması konusuna gelince; ilk çalıştırmada yüzlerce uyarı çıkması normaldir. Bunları önceliklendirirken sadece kritik ve yüksek dereceli bulgulara odaklanmalısınız. Nesne depolarının herkese açık olması veritabanı portunun internete doğrudan açılması ve çok faktörlü doğrulama içermeyen yönetici hesapları ilk gün kapatılmalıdır. Kalan operasyonel tavsiyeleri ise iki haftada bi yazılım ekibinizle gözden geçirerek sırayla düzeltebilirsiniz.

NNazlı Ş***Yeni üye
Görev
Ürün yöneticisi
Sektör
Sağlık hizmetleri
Yapı
20 kişilik firma
Katılım
Haz 2026
Mesaj
351

Doki · Altyapı taşıma · 2023

#3

Açık kaynaklı araçları bi sanal makinede haftalık cron görevi olarak çalıştırıp sonuçları e-posta kutunuza yönlendirebilirsiniz. Özellikle kimlik ve erişim yönetimi tarafındaki kuralları denetleyen araçlar, kullanılmayan servis anahtarlarını ve aşırı geniş tanımlanmış yetki rollerini çok net yakalar. Başlangıçta bu seviye fazlasıyla yeterlidir.

FFeyza S***Uzman
Görev
İhracat sorumlusu
Sektör
Kozmetik
Yapı
aile şirketi
Katılım
Şub 2024
Mesaj
99
#4

Pahalı araç aramadan önce şu üç şeyi hemen kontrol edin: 1) Nesne depolama alanlarınızda genel okuma izni kapalı mı? 2) Veritabanı ve sunucu yönetim portları sadece şirket içi sabit IP adresine mi açık? 3) Yönetici paneline girişte iki adımlı doğrulama zorunlu mu? Bunlar zaten riskin büyük kısmını eler.

FFiliz S***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
3
#5

Biz kurumsal bir araca yıllık 12.000 dolar verip aldık ve ilk ay panik yaşadık çünkü sistem 600 tane ihlal uyarısı verdi. Sonra anladık ki uyarılardan biri sadece bir test sunucusunun etiket eksikliğiymiş. Küçük ekiplerde bu kadar gürültü üreten araçlar işi durduruyor. Yerel konsol araçlarıyla adım adım gitmek çok daha akılcı.

AAycan C***Katılımcı
Görev
Yazılım geliştirici
Sektör
Cam
Yapı
120 kişilik şirket
Katılım
Kas 2025
Mesaj
122
#6

müşteri denetim forları genelde göz korkutur ama samimi olayım onların da aradığı şey kurumsal yazılım adı dgl ve sizin periyodik olarak altyapı taraması yapıp yapmadığınızı ve bulunan açıkları nsl kapattığınızı gösteren bi dokümantasyon görmek istiyorlar

HHasan Ö***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
39
#7

acik kaynakli tarayicilari kurup ciktisini html olarak alin... yani musteriye de bulut altyapimizi haftalik otomatik guvenlik taramalarindan gecirioruz deyip o ozet raporu iletin cogu kurumsal msuteri icin bu fazlasiyla gecerli bi kanittir

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

AAleyna S***Katılımcı
Görev
İhracat sorumlusu
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
3
#8

Müşterinizin tabi olduğu özel bir regülasyon var mı? Sağlık verisi veya kredi kartı bilgisi tutuyor musunuz? Eğer özel bir yasal uyumluluk zorunluluğu yoksa üçüncü taraf pahalı araçlara girmek bütçenizi gereksiz yere zorlar.

YYağmur T***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
283
#9

Bulut sağlayıcınızın kendi yerel güvenlik merkezini açın, kuralları sıkılaştırın ve açık kaynaklı bir denetim aracıyla haftalık tarama yapın.

RRabia Ç***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Enerji
Yapı
40 kişilik üretim firması
Katılım
Haz 2025
Mesaj
354
#10

Çok teşekkürler bugün deneyeceğim.

BBeyza K***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Reklam ve tanıtım
Yapı
iki şubeli işletme
Katılım
Şub 2024
Mesaj
6

Doki · Log yönetimi kurulumu · 2026

#11

Benim başımdan geçeni yazayım, belki işinize yarar. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok. Başka türlü yapan varsa onu da merak ederim.

KKader B***Uzman
Görev
Sosyal medya sorumlusu
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Kas 2024
Mesaj
56
#12

bulut güvenlik değerlendirme araçları konusunda hiç tecrübem yok o yüzden soruyorum. Bunu tek başına yapmaya çalışmak en pahalı yol.

Yanlışım varsa düzeltin.

UUfuk S***Veteran
Görev
Ağ yöneticisi
Sektör
Mobilya üretimi
Yapı
imalathane
Katılım
Eki 2024
Mesaj
187
#13

dogru.

GGürkan Y***Katılımcı
Görev
Teknoloji direktörü
Sektör
Temizlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
7

Doki · Sunucu bakım anlaşması · 2024

#14

Tersini savunacağım, kızmayın. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim. Sonucu buraya yazarsanız başkalarına da faydası olur.

OOrhan B***VeteranTopluluk üyesi
Katılım
Oca 2023
Mesaj
26
#15

Bu yazılanlar bire bir bizim yaşadığımız. bulut güvenlik değerlendirme araçları konusunda acele eden herkes aynı yerde takılıyor.

İİbrahim B***Katılımcı
Görev
Üretim planlama
Sektör
Hayvancılık
Yapı
zincir mağaza
Katılım
Şub 2024
Mesaj
24

Doki · Log yönetimi kurulumu · 2024

#16

Bunu bilmiyordum. Unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

Kendi durumunuz farklıysa tabii değişir.

SSenaKatılımcı
Görev
Grafik tasarımcı
Yapı
iki şubeli işletme
Katılım
Tem 2024
Mesaj
86
#17

dikkat edilmesi greken bi şey var. neyse yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor

bu kadar uzattiysam kusura bakmayin

NNuri U***VeteranTopluluk üyesi
Katılım
Şub 2024
Mesaj
325
#18

kesinlikle sonra ustune bisey eklemek gerekirse: Tek bi onleme guvenmeyin; katman katman gidin

koly gelsin.

HHavva G***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
384
#19

Sonucu yazarsanız sevinirim. İlk üç ay her şey iyi gider sorun dördüncü ayda çıkar.

Asıl mesele rakam değil, o rakamın neye göre çıktığı... yani sonucu buraya yazarsanız başkalarına da faydası olur.

EElifKatılımcı
Görev
Kafe zinciri sahibi
Yapı
40 kişilik üretim firması
Katılım
Ağu 2024
Mesaj
63

Doki · Olay müdahale desteği · 2024

#20

deneyeceğim.

Yanıt yaz