forumKonu aç

AWS'e taşındık — denetçiye para vermeden bulut güvenliğimizi kendimiz denetleyecek bir araç var mı?

SSerkan Ç***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
2
#1

Austin merkezli lojistik yazılımı geliştiren 6 kişilik bi ekibiz. Geçtiğimiz ay bütün veritabanımızı ve sunucu altyapımızı yerel sunuculardan AWS ortamına taşıdık. Taşıma bitti ancak güvenlik tarafında içimiz hiç rahat değil. bu arada internette açık port mu bıraktık, depolama alanları dışarıya açık mı kaldı kimlik izinlerini gereğinden fazla mı verdik kestiremiyoruz.

Amerikan pazarında kurumsal müşterilerle sözleşme imzalayacağımız için bağımsız bi siber güvenlik şirketinden denetim teklifi istedik. Tek seferlik genel bi altyapı denetimi için 6.000 dolar talep ettiler. valla geçiş sürecinde zaten ciddi masraf yaptığımız için bu rakam şu an bütçemizi fazlasıyla aşıyor.

Dışarıdan pahalı bir denetçi tutmadan önce, bulut ortamımızı kendi başımıza baştan aşağı tarayabileceğimiz kritik yapılandırma hatalarını ve sızıntı risklerini listeleyen güvenilir bir bulut güvenlik denetim aracı ya da yöntem var mı? bu arada nereden başlamalıyız?

RRecep Y***Katılımcı
Görev
Sistem yöneticisi
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Haz 2022
Mesaj
9
En çok yardımcı olan#2

Kısa cevap: Dışarıdan bir denetçiye binlerce dolar ödemeden önce, bulut sağlayıcınızın kendi yerleşik güvenlik ve uyumluluk panellerini açıp açık kaynaklı komut satırı denetim araçlarını çalıştırmalısınız. Bu araçlar açık portları, aşırı yetkili kimlik kurallarını ve şifrelenmemiş veri depolarını otomatik olarak listeler.

Kendi denetiminizi sıfır maliyetle tamamlamak için şu adımları izleyin: 1) Bulut konsolunuzdaki yerleşik güvenlik danışmanı ekranını açarak kritik altyapı uyarılarını inceleyin ve önerilen temel sertleştirme kurallarını hemen devreye alın. 2) GitHub üzerinde geniş topluluk desteği bulunan açık kaynaklı bulut denetim betiklerini yerel terminalinize indirin; bu betiklere konsolunuzda yalnızca salt-okunur denetçi rolü atayarak tüm hesabınızı 15 dakika içinde taratın. 3) Tarama çıktısında kırmızıyla işaretlenen açık depolama izinlerini, şifresiz duran veritabanı anlık görüntülerini ve internete doğrudan açık güvenlik gruplarını tek tek kapatın. 4) Kimlik ve erişim yönetimi sekmesinde kök hesabın erişim anahtarlarını silin ve tüm geliştiricilere donanım veya uygulama tabanlı iki aşamalı doğrulama zorunluluğu getirin.

Dışarıdan 6.000 dolarlık profesyonel bir denetim almak mantıksız değildir ancak bunu temel yapılandırma hijyenini sağlamadan yapmak paranızı çöpe atmaktır. Zira dış denetçi geldiğinde ilk 3 gününde tam olarak bu açık kaynaklı araçları çalıştıracak ve size zaten kendi bulabileceğiniz basit eksiklerin raporunu sunacaktır. Önce bu temel açıkları kendiniz kapatın, dış denetimi şirketiniz büyüdüğünde sadece mimari mantık ve uygulama penetrasyonu icin satın alın.

YYiğit A***VeteranTopluluk üyesi
Katılım
Oca 2025
Mesaj
2
#3

İlk odaklanmanız gereken yer depolama ve kimlik tarafı. Konsoldan tek bir tıkla tüm hesap düzeyinde genel erişim engelleme anahtarını açın. Ardından kimlik politikalarınızda yıldız işaretiyle tanımlanmış sınırsız yönetici yetkisi verilmiş kullanıcıları tespit edip en az yetki kuralına göre daraltın. Giriş kayıtlarını tutan denetim servisini de tüm bölgelerde aktif etmeyi unutmayın.

SSelim Z***Katılımcı
Görev
Stajyer
Sektör
Nakliyat
Yapı
iki şubeli işletme
Katılım
Eyl 2022
Mesaj
320
#4

Biz de New York'ta e-ticaret altyapımızı taşırken benzer bir teklif almıştık, bizden 5.500 dolar istediler. İki yazılımcımız açık kaynaklı denetim komut dosyalarını çalıştırdı. Toplam 18 kritik yapılandırma hatası raporlandı, bunların 11 tanesi unutulmuş eski güvenlik gruplarıydı. Hepsini 3 günde sıfır maliyetle çözdük.

AAyşe O***Veteran
Görev
Kalite kontrol elemanı
Sektör
Enerji
Yapı
120 kişilik şirket
Katılım
Ara 2023
Mesaj
126
#5

Otomatik açık kaynak araçlar harika ama fazla güvenmeyin. Bu tarayıcılar yalnızca bulut altyapısının ayarlarına bakar. Kodunuzdaki yetkilendirme açığını veya veritabanına SQL enjeksiyonu yapılıp yapılamayacağını söyleyemez. Yani altyapınız yeşil görünse bile uygulamanız delik deşik olabilir.

GGürkan Ö***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
112
#6

Hemen bu akşam yapabileceğiniz en acil şey: Kök kullanıcı ile günlük iş yapmayı bırakın. Yeni bir geliştirici hesabı açıp kök hesaba fiziksel güvenlik anahtarı tanımlayın ve şifresini kasaya kilitleyin. valla bulut ihlallerinin çoğu sızdırılan yönetici anahtarlarından patlıyor.

ZZeynep K***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
41
#7

Sözleşme imzalayacağınız müşteriler sizden standart bi uyumluluk raporu veya resmi bağımsız denetçi imzası talep ediyor mu? Eğer şartnamede resmi bi denetim sertifikası zorunluysa kendi yapacağınız tarama kurumsal masada tek başına yeterli kabul edilmeyebilir.

LLevent K***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
2
#8

biz de ilk taşındığımızda paniklemiştik... açık kaynaklı iki ayrı tarayıcı kurduk konsola bağladık html rapor çıkardı önümüze. ya en çok şeye şaşırmışıtk açıkta kalan test sunucusuna 2 günde binlerce şifre denemesi geelmişti hemen kapattık portları

İİsmail K***Yeni üye
Görev
Bakkal
Yapı
orta ölçekli işletme
Katılım
Ara 2024
Mesaj
22

Doki · Log yönetimi kurulumu · 2025

#9

bütçeeniz kısıtlıyken o 6.000 doları kesnlikle vermeyin. konsolun kendi ücretsiz danışman sekmesi ve GitHub üzerindeki popüler denetim betikleri işinizi fazlasıyla görür... bi hafta sonunuzu bu çıktılara ayırın ekiple oturup maddeleri tek tek eritin.

OOkan I***Katılımcı
Görev
Ön muhasebe
Sektör
Kozmetik
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
260
#10

Güvenlik tek seferlik bir denetim değil, yaşayan bir süreçtir. Bugün 6.000 dolar verip tertemiz bir rapor alsanız bile haftaya bir yazılımcınız yanlış bir güvenlik kuralı açarsa yine savunmasız kalırsınız. Bu yüzden açık kaynaklı denetim aracını kod dağıtım boru hattınıza otomatik bir test adımı olarak bağlayın.

MMehmet K***Veteran
Görev
Veri giriş elemanı
Sektör
Ambalaj
Yapı
120 kişilik şirket
Katılım
Eyl 2025
Mesaj
106

Doki · Arayüz tasarımı · 2026

#11

Buradan gidecekseniz şunu baştan halledin. Bunu tek başına yapmaya çalışmak en pahalı yol.

Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

ZZerrin Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
106
#12

Tersini savunacağım, kızmayın. Bunu tek başına yapmaya çalışmak en pahalı yol.

Bu kadar, uzattıysam kusura bakmayın.

RRamazan G***Uzman
Görev
Sekreter
Sektör
Deri
Yapı
20 kişilik firma
Katılım
Nis 2022
Mesaj
92

Doki · Mobil uygulama · 2025

#13

katılıyorum.

LLevent A***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
40
#14

Deneyeceğim. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Bu kadar uzattıysam kusura bakmayın.

IIrmak V***Katılımcı
Görev
Ön muhasebe
Sektör
E-ticaret
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2025
Mesaj
312
#15

Bu başlık arşivlik.

CCem K***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
35
#16

bunun bi de ölçüm trafı var ama valla yedeğiin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

sonuu burraya yaarsaniz baskalarina da faydasi olur.

MMurat Y***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Mücevherat
Yapı
holding bünyesinde bir şirket
Katılım
Haz 2025
Mesaj
397

Doki · Marka kimliği · 2023

#17

tartışma dağlıdı toparlayayım. bu arada bunu tek başına yapmaya çalışmak en pahalı yol.

sonnucu buraya yazarsanız başkalarına da faydası olur.

MMehmet A***Katılımcı
Görev
Satış müdürü
Sektör
Sigortacılık
Yapı
iki şubeli işletme
Katılım
Mar 2026
Mesaj
251
#18

Katılıyorum, hatta altını çizmek isterim. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Yanlışım varsa düzeltin.

NNeşeYeni üye
Görev
Kuaför salonu
Katılım
Eki 2024
Mesaj
21
#19

detaya inersek şöyle: İki hafta boyunca not tutmak altı aylkı tahminden iyi sonuç veriyor.

İİbrahim S***KatılımcıTopluluk üyesi
Katılım
Nis 2026
Mesaj
106
#20

tersini savunacağım, kızmayın sonra valla envanter çıkarmadan alınan önlem görmediğiniz kapıyı açık bırakıyor.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç