forumKonu aç

Verileri Buluta Taşıdık — Bulut Güvenliği İçin Bizim Yapmamız Gereken Ne Kaldı?

BBarış C***Yeni üye
Görev
Tedarik zinciri yöneticisi
Sektör
Turizm
Yapı
iki şubeli işletme
Katılım
Tem 2026
Mesaj
249
#1

E-ticaret ve dağıtım sektöründe faaliyet gösteren 35 çalışanlı bir toptan satış şirketiyiz. Geçtiğimiz aya kadar şirket içi fiziksel bir sunucumuz vardı; muhasebe kayıtları, bayi siparişleri ve müşteri veri tabanı yerel disklerde tutuluyordu. Eski sunucunun arızalanması ve disk maliyetlerinin artması üzerine tüm yapıyı güvenilir ve büyük bir küresel bulut sağlayıcısına taşıdık.

Yönetim kurulumuzda genel hava oldukça rahatladı. Artık veriler dünyanın en büyük veri merkezlerinde, fiziksel yangın, sel ya da siber saldırı riski kalmadı, her şeyi onlar koruyor gibi bir algı oluştu. Hatta IT bütçemizden güvenlik kalemi için ayrılan payı kısmayı önerenler oldu.

Ben ise bu rahatlıktan biraz tedirginim. Sağlayıcının devasa güvenlik yatırımları olduğu doğru ama bizim işletme olarak sorumluluklarımız nerede başlıyor? Bulut güvenliği dendiğinde tam olarak altyapı sağlayıcısı neyi garanti eder, bizim yapmamız gereken temel güvenlik yapılandırmaları nelerdir?

TTuğçe B***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
100
En çok yardımcı olan#2

Kısa cevap: Bulut sağlayıcınız yalnızca fiziksel veri merkezini, donanım katmanını ve temel altyapıyı korur; bulutun içindeki verilerin, kullanıcı erişimlerinin işletim sistemi yamalarının ve yapılandırmaların güvenliği tamamen sizin sorumluluğunuzdadır. Sektörde buna paylaşılan sorumluluk modeli denir ve artık her şeyi onlar koruyor yanılgısı en yaygın veri sızıntısı sebebidir.

İlk olarak kimlik ve erişim yönetimini acilen yapılandırmalısınız. bu arada ana yönetici hesabını günlük operasyonlarda asla kullanmayın. Şirketteki her çalışan icin en az ayrıcalık prensibine göre ayrı kullanıcılar açın ve istisnasız tüm hesaplara çok faktörlü doğrulamayı (MFA) zorunlu kılın... Bir çalışanın şifresi çalındığında veri merkeziniz dünyanın en güvenli tesisinde olsa bile saldırgan içeriye meşru bi kullanıcı gibi yürüyerek girer.

İkinci kritik adım ağ ve depolama erişim kurallarını sıkılaştırmaktır. İnternete açık bırakılan veri depolama alanları ve herkese açık portlar en büyük zafiyet noktasıdır. Veritabanınızı ve yönetim portlarınızı yalnızca şirket ofisinizin sabit IP adresine sınırlandırın. Verilerinizi hem dinlenme anında hem de transfer edilirken şifreleme anahtarlarıyla koruyun.

Son olarak, sağlayıcının kendi sistem arızalarına veya kurum içi fidye yazılımı tehditlerine karşı verilerinizi izole, silinmeye karşı kilitli ve bağımsız bir alanda düzenli yedekleyin... valla güvenlik günlüklerini etkinleştirip olağan dışı giriş denemelerinde anında uyarı veren mekanizmalar kurun.

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
329
#3

Paylaşılan sorumluluk modelinde çizgi çok nettir: Bulutun güvenliği sağlayıcıya, buluttaki güvenlik size aittir. Güvenlik gruplarını derhal inceleyin; 22 (SSH) ve 3389 (RDP) portlarını asla tüm IP adreslerine (0.0.0.0/0) açmayın. Yalnızca şirket ofisinizin sabit IP adresine izin verin, yönetim paneline VPN olmadan girişi engelleyin.

GGürkan B***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
407
#4

Biz taşındıktan iki ay sonra bi çalışanımızın şirket e-postası oltalama saldırısıyla ele geçirildi. İki faktörlü doğrulama açık olmadığı için saldırgan bulut yönetim paneline sızdı ve veritabanı yedeğini sildi. Sağlayıcı haklı olarak 'giriş geçerli kullanıcı adı ve şifreyle yapılmış' dedi, 80 bin TL fidye ödemek zorunda kaldık.

PPınar Ç***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Hayvancılık
Yapı
40 kişilik üretim firması
Katılım
Oca 2022
Mesaj
189
#5

Yönetim kurulunuzun güvenlik bütçesini kısmak istemesi tam bi facia habercisi. Kilitli çelik kapısı olan lüks bi rezidanstan daire kiralayıp kapıyı ardına kadar açık bırakmakla aynı şey bu. Kapıyı açık bırakırsanız hırsız girdiğinde bina güvenliğini suçlayamazsınız.

İİlker K***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Cam
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2025
Mesaj
185
#6

Hemen yarın sabah yapacağınız iki iş var: 1) Yönetim konsoluna girip tüm kullanıcılar için SMS yerine uygulama tabanlı iki aşamalı doğrulamayı zorunlu yapın. 2) Kullanılmayan tüm test kullanıcılarını ve eski danışman API anahtarlarını silin.

OOkan I***Katılımcı
Görev
Ön muhasebe
Sektör
Kozmetik
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
260
#7

Bulut sağlayıcılar veri bütünlüğünü donanımsal arızalara karşı korur ama içeriden biri bilerek veya yanlışlıkla müşteri tablosunu silerse bunu bir siber saldırı değil, meşru bir komut olarak algılarlar. Bu yüzden bulut içinde de değiştirilemez ve farklı hesapta tutulan yedekleme politikası şarttır.

NNurKatılımcı
Görev
Web tasarımcı
Katılım
Ağu 2024
Mesaj
96
#8

depolama bucketlarini kesin kontrol edin sirketler en cok orada patliyor. bu arada test yaparekn public acik birakiyorlar snra tum musteri verisi googleda indeksleniyor.

DDeniz K***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
21
#9

Toptan satış ve bayi yönetimi yürütüyorsanız KVKK kapsamında veri sorumlusu sıfatınız aynen devam etmektedir. Verilerin bulutta tutuluyor olması hukuki sorumluluğunuzu kaldırmaz. Erişim loglarının geriye dönük en az iki yıl boyunca zaman damgalı ve değiştirilemez şekilde saklanmasını sağlamak durumundasınız.

TTülay Ç***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
77
#10

haklısınız.

FFurkan U***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
266
#11

Bu kadar açık anlatan yazı az bulunuyor.

ÜÜlkü T***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
140
#12

Bir şey sormak istiyorum. Bunu tek başına yapmaya çalışmak en pahalı yol.

Umarım işinize yarar.

SSerkan Ş***Katılımcı
Görev
Veri giriş elemanı
Sektör
Sağlık hizmetleri
Yapı
aile şirketi
Katılım
Ara 2025
Mesaj
3
#13

emeignize saglik. kaarar verirken en kotu senaryoyu da yazin, sadece iyisini degil

ben olsam bu yooldn giderdim.

DDoruk U***Katılımcı
Görev
Teknik servis elemanı
Sektör
Kozmetik
Yapı
iki şubeli işletme
Katılım
Ağu 2025
Mesaj
137
#14

Merak ettiğim bir nokta var. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Tecrübeyle sabit.

TTülay D***VeteranTopluluk üyesi
Katılım
Mar 2024
Mesaj
2
#15

Aynısını yaşadım.

MMelis Ç***Uzman
Görev
Sistem destek elemanı
Sektör
Enerji
Yapı
iki şubeli işletme
Katılım
Nis 2025
Mesaj
4
#16

Bu yazılanlar bire bi bizim yaşadığımız... Kararı geri almak ne kadar zorsa o kadar yavaş verin.

Sorunuz olursa yazın elimden geldiğince cevaplarım.

RReyhan S***Katılımcı
Görev
Klinik yöneticisi
Sektör
Turizm
Yapı
aile şirketi
Katılım
Nis 2024
Mesaj
242

Doki · Sızma testi · 2026

#17

Doğru. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

GGamze K***Katılımcı
Görev
Muhasebe müdürü
Sektör
Tekstil
Yapı
300 kişilik kurum
Katılım
Tem 2024
Mesaj
350

Doki · E-ticaret altyapısı · 2026

#18

Bu yaklaşımın bir bedeli var o da konuşulmuyor. Zaman kaybının çoğu onay bekleyen işlerde birikiyor.

Sorunuz olursa yazın elimden geldiğince cevaplarım.

PPerihan A***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
7
#19

buna katılıyorum... bizde en çok zaman kaybettiren şey kimin karar vereceğnin belli olmamasıydı.

olayların çoğu zafiyetten dgl sızmış bi paroladan başlıyor ve açıkçası yanlışım varsa düzeltin.

IIrmak S***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
381
#20

Emeğinize sağlık. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç