forumKonu aç

Şirketi tamamen buluta taşıdık ancak bulut güvenlik değerlendirmesi için nereden başlamalıyız?

LLale A***Katılımcı
Görev
Şantiye şefi
Sektör
Bilişim hizmetleri
Yapı
kooperatif
Katılım
Tem 2023
Mesaj
86
#1

Londra merkezli 14 kişilik bir lojistik danışmanlık şirketiyiz. Dört ay önce dosya depolama muhasebe kayıtları ve müşteri yönetim sistemimizi tamamen bulut altyapısına geçirdik. Geçiş süreci için dışarıdan bağımsız bir uzmana yaklaşık 6.500 GBP ödedik. Sistemler şu an çalışıyor ancak uzman işini bitirip ayrıldıktan snra geriye dönük hiçbir güvenlik denetimi veya testi yapılmadığını fark ettik.

Geçen hafta kurumsal bir müşterimiz tedarikçi denetim formu gönderdi ve bulut güvenlik değerlendirmesi sonuçlarımızı talep etti. Elimde ne bir rapor var ne de neyi kontrol etmemiz gerektiğini biliyorum. Kendi içimizde kontrol edebileceğimiz somut adımlar nelerdir? Hangi aşamaları ofisteki teknik arkadaşımız yapabilir, hangi noktadan sonra profesyonel bir siber güvenlik firmasından dış destek almak zorunlu hale gelir?

ÖÖzge U***Katılımcı
Görev
Pazarlama müdürü
Sektör
Gayrimenkul
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
18
En çok yardımcı olan#2

Kısa cevap: Bulut güvenlik değerlendirmesi yaparken ilk iş, tüm kullanıcı hesaplarında iki adımlı doğrulamayı zorunlu kılmak, dışa açık depolama alanlarını kapatmak ve kimin hangi veriye erişebildiğini belgelemektir. Bu temel kontrolleri şirket içindeki teknik personel birkaç gün içinde tamamlayabilir; harici bir denetim ise regülasyon uyumu veya kurumsal müşteri sözleşmeleri şart koştuğunda devreye girmelidir.

Kendi başınıza uygulayabileceğiniz değerlendirme süreci dört temel başlık altında toplanır. Birinci adım kimlik ve erişim yönetimidir: Eski çalışanların yetkileri kaldırılmalı, yönetici hesapları günlük işlerden ayrılmalı ve en düşük yetki prensibi uygulanmalıdır. İkinci adım veri güvenliğidir: Müşteri sözleşmeleri ve finansal kayıtlar gibi hassas veriler ayrıştırılmalı, depolama alanlarının genel internete salt okunur bile olsa açık olmaması sağlanmalıdır.

Üçüncü adım yedekleme ve kurtarma politikasıdır. Verilerin otomatik yedeklendiği ve bu yedeklerin en azından üç ayda bi test edilerek geri yüklenebildiği doğrulanmalıdır. Dördüncü adım ise hareket kayıtlarının (log) tutulması ve olağan dışı giriş denemelerinde bildirim üretilmesidir.

Eğer kurumsal müşteriniz bağımsız bi denetçi raporu (örneğin üçüncü taraf onaylı uyumluluk belgesi) talep ediyorsa veya müşteri kredi kartı verisi saklıyorsanız, iç değerlendirme tek başına yeterli gelmez. Bu aşamada harici bi güvenlik değerlendirmesi için bütçe ayırmanız gerekir.

YYiğit A***VeteranTopluluk üyesi
Katılım
Oca 2025
Mesaj
2
#3

İlk yapacağınız iş depolama izinlerini kontrol etmek olsun. Birçok bulut sağlayıcısında dosya havuzları varsayılan olarak kapalı gelse de, geçiş sırasında pratik olsun diye genel okuma izni verilmiş olabiliyor. Ayrıca kullanılan sanal sunucuların yönetim portları (özellikle SSH veya RDP portları) genel internete açık kalmış mı bakın. Bunları sadece ofis sabit IP adresinize sınırlayın.

LLeylaKatılımcı
Görev
Satın alma
Katılım
Nis 2024
Mesaj
86
#4

Benzer büyüklükte bir finans aracılık ofisimiz var. Geçen yıl benzer bir tedarikçi formu aldığımızda dışarıdan bağımsız bir güvenlik uzmanıyla anlaştık. Dört günlük bir konfigürasyon incelemesi için 2.200 GBP fatura kestiler. Çıkan raporda sekiz kritik açık bulundu, altısı sadece yanlış yapılandırılmış kullanıcı yetkileriydi. Dış denetim öncesi temel temizliği kendiniz yaparsanız maliyet ciddi oranda düşüyor.

VVahide U***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
139
#5

teknik arkadasa hemen soyleyin tum yonetcii hesaplarina u2f anahtari veya authenticator uygulamasi zorunlu tutsun.. ama sms ile dogrulama artik yetersiz goruluyor... musteri denetim formlarinda da ilk baktiklari sey mfa politikasidir genelde.

AAhmet E***Katılımcı
Görev
Sistem destek elemanı
Sektör
Elektrik-elektronik
Yapı
zincir mağaza
Katılım
Mar 2023
Mesaj
197
#6

İnternetten indireceğiniz hazır kontrol listeleriyle hazırlanan iç raporlar çoğu kurumsal müşteriyi tatmin etmez. Bircok liste kağıt üzerinde var olan politikaları sorar ama sistemdeki gerçek açığı göstermez. Müşteriniz denetim formunu risk birimine onaylatacaksa, imzalı bi harici değerlendirme raporu olmadan o sözleşmeyi imzalamanız çok zor olabilir.

GGökhan C***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Eğitim
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
64
#7

İç denetimde ilk gün tamamlamanız gerekenler şunlar: 1) Tüm çalışanların oturumlarında iki aşamalı doğrulamayı zorunlu yapın. 2) Kullanılmayan eski API anahtarlarını ve geçiş sırasında açılmış servis hesaplarını iptal edin. 3) Bulut sağlayıcınızın sunduğu yerleşik güvenlik uyarı panelini açıp yüksek öncelikli riskleri sırayla giderin. 4) Veri yedeklerinin başka bir bölgede izole tutulduğunu doğrulayın.

İİlker A***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
292
#8

Geçişi yapan yüklenici size bir devir teslim dokümanı bırakmadı mı? Hangi sanal kaynakların kurulduğu şifreleme anahtarlarının nerede saklandığı ve veri tabanının nsl korunduğu o belgede yazıyor olmalıydı. yani eğer böyle bir doküman yoksa önce yükleniciye dönüp sistem envanterini istemeniz gerekmez mi?

MMert Ö***Uzman
Görev
Kurye koordinatörü
Sektör
Enerji
Yapı
yeni kurulmuş girişim
Katılım
Oca 2023
Mesaj
157
#9

Kurumsal müşterilerin gönderdiği güvenlik formları genellikle uluslararası bilgi güvenliği standartlarına dayanır. Bu formlarda sizden sisteminizin sızma testi görmüş olup olmadığı ve olay müdahale planınız sorulur. Şirket içi teknik arkadaşınız temel yapılandırma açıklarını kapatabilir, ancak müşteriye verilecek yasal taahhütler için bağımsız bir rapor almanız sizi ilerideki sorumluluklardan korur.

GGürkan A***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Yazılım
Yapı
zincir mağaza
Katılım
Tem 2024
Mesaj
139
#10

Yarın sabah yapabileceğiniz en hızlı şey bulut panelinizdeki yerleşik güvenlik ve uyumluluk merkezini açmaktır... Sağlayıcılar genellikle ücretsiz bi güvenlik puanı ve eksikleri gösteren bi liste sunar... ya oradaki kırmızı uyarıları kapatıp ekran görüntüsü almanız bile müşteriye sürecin başladığını göstermek için iyi bi ilk adımdır.

FFiliz Ç***Katılımcı
Görev
Genel koordinatör
Sektör
Deri
Yapı
orta ölçekli işletme
Katılım
Tem 2025
Mesaj
13
#11

Sonucu yazarsanız sevinirim. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

Bu kadar uzattıysam kusura bakmayın.

AAhmet A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
63
#12

Buraya kadar söylenenleri özetleyeyim. Kararı geri almak ne kadar zorsa, o kdr yavaş verin.

Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor. Sorunuz olursa yazın elimden geldiğince cevaplarım.

BBarış V***Katılımcı
Görev
Ön muhasebe
Sektör
Gıda toptancılığı
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2023
Mesaj
2
#13

bunu duyalı çok oldu ama bizde hiç böyle olmadı sonra neyse herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor. kendi durumunuz farklıysa tabii değişir.

VVildan Ş***Uzman
Görev
Ajans kurucusu
Sektör
Nakliyat
Yapı
kooperatif
Katılım
Eyl 2023
Mesaj
113

Doki · Sunucu bakım anlaşması · 2026

#14

Bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. Kararı verirken elinizde hangi veri var, önce ona bakın.

FFeyza K***Katılımcı
Görev
Stajyer
Sektör
Catering
Yapı
imalathane
Katılım
Kas 2024
Mesaj
2
#15

Ben de merak ediyorum. İlk üç ay herşey iyi gider, sorun dördüncü ayda çıkar.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

ÖÖzgür G***Katılımcı
Görev
Yazılım geliştirici
Sektör
Kozmetik
Yapı
8 kişilik ekip
Katılım
Haz 2023
Mesaj
16
#16

Bir sorum olcak, konudan sapmak istemem ama. Olayların çoğu zafiyetten değl, sızmış bi paroladan başlıyor.

Tecrübeyle sabit.

FFerhat E***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
134
#17

Dikkat edilmesi gereken bi şey var. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

YYavuz G***Katılımcı
Görev
Kurye koordinatörü
Sektör
Ambalaj
Yapı
aile şirketi
Katılım
Haz 2025
Mesaj
45

Doki · Log yönetimi kurulumu · 2023

#18

Burada bir tuzak var, söylemeden geçmeyeyim. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Kolay gelsin.

OOrhan T***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
242
#19

Detaya inersek şöyle: Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

CCansu C***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
66
#20

peki şunu nsl çözdünüz? kararı verirken elinizde hangi veri var önce ona bakın.

ben osam bu yoldan giderdim.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç