forumKonu aç

Cloud Security Posture Management: 10 kişilik firma olarak gerçekten gerekiyor mu?

İİlker K***Uzman
Görev
Yazılım geliştirici
Sektör
Nakliyat
Yapı
300 kişilik kurum
Katılım
Kas 2022
Mesaj
42
#1

Berlin merkezli 10 kişilik bi B2B yazılım şirketiyiz. İki yıldır bulut altyapısında yaklaşık 15 sanal sunucu, birkaç ilişkisel veritabanı ve depolama alanı çalıştırıyoruz. Geçen hafta katıldığım bi teknik etkinlikte sürekli bulut güvenlik duruşu yönetimi kavramı övüldü. Hemen ardından bi güvenlik firmasından tanıtım toplantısı aldık; yıllık lisans için bizden 6.000 Euro talep ettiler.

Şu an altyapımızı iki kıdemli yazılımcımız yarı zamanlı yönetiyor. Erişimleri anahtarlarla kısıtladık güvenlik duvarı kurallarını düzenli gözden geçiriyoruz ve yedekleri otomatik alıyoruz. Yine de açıkta kalan bir depolama alanı veya yanlış yapılandırılmış bir port yüzünden ceza alma veya veri sızdırma korkusu var.

Bizim ölçeğimizdeki küçük bir ekip için bu kurumsal araçlar bir zorunluluk mu, yoksa bulut sağlayıcısının kendi ücretsiz denetimleri ve açık kaynaklı araçlar yeterli olur mu?

ZZafer B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Sigortacılık
Yapı
zincir mağaza
Katılım
Kas 2023
Mesaj
34
En çok yardımcı olan#2

Kısa cevap: On kişilik bir operasyon için yıllık 6.000 Euro harcayarak ticari bir güvenlik platformu almak bu aşamada gereksiz bir bütçe yüküdür. Asıl ihtiyacınız olan şey pahalı bir yazılım değil; bulut servis sağlayıcınızın kendi bünyesindeki ücretsiz güvenlik panellerini ve açık kaynaklı denetim komutlarını iş akışınıza düzenli dahil etmektir.

Bulut güvenlik duruşu yönetimi temelde buluttaki yapılandırma hatalarını, gereksiz dışa açık portları, şifrelenmemiş diskleri ve aşırı yetkilendirilmiş kullanıcı rollerini denetler. Büyük kurumlarda binlerce hesap ve yüzlerce geliştirici olduğu için bunu otomatikleştiren pahalı araçlar şarttır. Ancak sizin 15 sunuculuk yapınızda bunu çözmenin maliyetsiz yolları vardır.

Yapmanız gereken ilk adım, bulut sağlayıcınızın yönetim konsolunda varsayılan olarak gelen güvenlik önerileri ve uyarı sistemini aktif etmektir. İkinci adımda açık kaynak kodlu tarama betiklerini haftalık olarak çalıştırıp depolama izinlerini kontrol edin. Eğer gelecekte sunucu sayınız elliyi geçerse veya katı denetim standartlarına tabi kurumsal müşterilere hizmet vermeye başlarsanız, o zaman ticari bütçeleri masaya yatırabilirsiniz.

SSena Y***Katılımcı
Görev
Ön muhasebe
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
May 2023
Mesaj
205
#3

Kurumsal araçların yaptığı iş aslında sağlayıcının API uçlarına düzenli sorgu atmaktan ibaret. Kendi terminalinizden haftada bir çalıştıracağınız açık kaynaklı bir güvenlik tarama betiği, açıkta kalan depolama alanlarını ve dışa açılmış portları on saniyede listeler. Bunu yazılım geliştirme hattınıza bir adım olarak eklerseniz sıfır ek maliyetle aynı sonucu alırsınız.

NNuri Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
246
#4

Münih'te sekiz kişilik SaaS ekibiyiz. Geçen yıl benzer bir satıcıya 4.500 Euro kaptırdık. Bize sundukları gösterge panelinde her gün aynı üç uyarı çıkıyordu: iki test sunucusunun açık SSH portu ve kullanılmayan bir güvenlik anahtarı. Altı ay sonra sözleşmeyi yenilemedik; sağlayıcının kendi ücretsiz uyarı merkezine geçtik ve hiçbir eksiklik hissetmedik.

SSultan G***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
153
#5

Güvenlik firmaları küçük ekiplerin korkularını çok iyi kullanıyor. 'Veri sızarsa büyük ceza alırsınız' söylemi doğrudan satış taktiği. 15 sunuculu yapıda dışa açılan kapı sayısı bellidir. Ağ haritanızı net çizip temel kuralları kilitledikten sonra harici bi duruş yönetim aracının size katacağı gerçek değer neredeyse sıfırdır.

BBeren Ç***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
398
#6

Pahalı bir araç almadan önce şu adımları tamamlayın: 1) Tüm depolama alanlarının genel erişimini panel seviyesinde tamamen kapatın. 2) Sunucuların yönetim portlarını yalnızca şirket sanal özel ağına bağlayın. 3) Yönetim paneli girişlerinde çok faktörlü doğrulamayı zorunlu kılın. 4) Kullanıcı rollerinde en düşük yetki prensibini uygulayın. Bu dört adım riskinizi zaten büyük oranda düşürür.

YYasemin K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
3
#7

Endişenizi çok iyi anlıyorum, regülasyonlar gerçekten göz korkutabiliyor. Ancak iki kıdemli yazılımcınız varsa bir çalışma dönemi boyunca sadece yapılandırma sertleştirmesine odaklanmaları fazlasıyla yeterli olacaktır. İnternetteki ücretsiz kontrol listelerini takip ederek altyapınızı iki günde tertemiz hale getirebilirler.

ZZafer A***Katılımcı
Görev
Yazılım geliştirici
Sektör
Plastik
Yapı
iki şubeli işletme
Katılım
Oca 2024
Mesaj
2
#8

peki bu duurş yönetimi araçları sunuculardaki yazılımların içindeki kod açıklarını da buluyor mu, yoksa sadece sunucunun bulut panelindeki ayarlarını mı denetliyor? ya bizdeki yazılımcılar sadece kod tarafına bakıyor, ikisi arasındaki farkı tam anlayamadım.

TTuğrulKatılımcı
Görev
Güneş enerjisi
Katılım
Şub 2024
Mesaj
88
#9

Hemen yarın yapın: Bulut sağlayıcınızın kontrol panelinde güvenlik sekmesine gidin. Orada ücretsiz olarak sunulan temel güvenlik denetimini çalıştırın. Raporu indirin, kritik yazanları yazılımcılarınıza iletin. 6.000 Euro cebinizde kalsın, ürün geliştirmeye harcayın.

BBora A***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
118
#10

Emeğinize sağlık. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Başka türlü yapan varsa onu da merak ederim.

İİsmail T***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
418
#11

Sonuna kadar katılıyorum. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Kolay gelsin.

EElif U***Katılımcı
Görev
Veri giriş elemanı
Sektör
Muhasebe ve müşavirlik
Yapı
imalathane
Katılım
Eki 2023
Mesaj
93
#12

Kendi tecrübemi yazayım. Bunu tek başına yapmaya çalışmak en pahalı yol.

Not olarak bırakayım, lazım olur.

ÖÖzge E***Katılımcı
Görev
Kurye koordinatörü
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Mar 2023
Mesaj
381
#13

bende tam tersi oldu o yüzden yazıyorrum ve kararı geri almak ne kadar zorsa o kdr yavaş verin

envanter cikarmadan ainan onlem gormedigniiz kapiyi acik birakiyor bir de kendi durmuunuz farkliysa tabii degisir

HHasan E***Uzman
Görev
İçerik editörü
Sektör
İnşaat
Yapı
aile şirketi
Katılım
Ara 2023
Mesaj
88
#14

kaydettim

DDamla M***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Gayrimenkul
Yapı
orta ölçekli işletme
Katılım
Tem 2025
Mesaj
63

Doki · Mobil uygulama · 2023

#15

konuyu toparlayayım, çünnkü birkaç farklı cevap verildi. bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

OOsman E***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
401
#16

Doğru söylüyorsunuz. Sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

Bu kadar, uzattıysam kusura bakmayın.

OOnur Y***Katılımcı
Görev
Ürün yöneticisi
Sektör
Mobilya üretimi
Yapı
iki şubeli işletme
Katılım
Kas 2024
Mesaj
9

Doki · Log yönetimi kurulumu · 2024

#17

Kafamdaki soru işareti kalktı, teşekkürler.

PPerihan K***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
124
#18

Aynısını yaşadım.

MMehmet A***Uzman
Görev
Yazılım geliştirici
Sektör
Eğitim
Yapı
300 kişilik kurum
Katılım
Tem 2022
Mesaj
2
#19

Tam zamanında bir konu.

RRıdvanKatılımcı
Görev
Bayi ağı yöneticisi
Yapı
bölge bayisi
Katılım
Mar 2024
Mesaj
92
#20

Uygulamada nasıl yapıldığını yazayım. açıkçası ölçmeden karar verince hep aynı yere geliyoruz.

Sonucu buraya yazarsanız başkalarına da faydası olur.

Yanıt yaz