forumKonu aç

Her şeyi AWS'e taşıdık — kendi başımıza uygulayabileceğimiz bir güvenlik denetim listesi var mı?

MMustafa G***Katılımcı
Görev
Kurucu ortak
Sektör
Makine imalatı
Yapı
butik ajans
Katılım
May 2022
Mesaj
155
#1

Londra'da 6 kişilik ekibimizle muhasebe ara yazılımı geliştiriyoruz. İki ay önce yerel sunuculardaki tüm veritabanı ve uygulama sunucularımızı AWS altyapısına taşıdık. Taşıma sırasında bir serbest çalışanla anlaştık ve yaklaşık 3.500 GBP ödeyerek geçişi tamamladık; fakat arkadaş işi bitirip ayrıldıktan sonra kimse hesap yapılandırmalarını ve güvenlik izinlerini baştan sona gözden geçirmedi.

Geçen hafta internette duyduğumuz bulut veri sızıntısı haberlerinden sonra içeride ciddi bir tedirginlik başladı. Ekibimizde tam zamanlı bir DevOps veya bulut güvenliği uzmanı yok. Temel geliştirici bilgimizle konsola girip bakabiliyoruz ama hangi ekranın altında ne tür bir güvenlik açığı bıraktığımızı tam olarak kestiremiyoruz.

Dışarıdan pahalı bir denetim hizmeti almadan önce, bizim gibi küçük bir mimaride kendi başımıza adım adım kontrol edebileceğimiz, en kritik delikleri kapatacak bir kontrol listesi var mıdır? Nereden başlamalıyız?

FFatihUzman
Görev
Teknoloji müdürü
Katılım
Haz 2023
Mesaj
204
En çok yardımcı olan#2

Kısa cevap: Kendi başınıza yapacağınız ilk denetimde tüm sistemi değil, kimlik doğrulama, açık portlar ve depolama izinlerini kontrol etmelisiniz; çünkü bulut ihlallerinin ezici çoğunluğu karmaşık açıklardan değil, herkese açık bırakılan kaynaklar ve yetkisiz anahtarlardan kaynaklanır.

İlk 24 saat içinde şu dört adımı bizzat tamamlayın: 1) Kök (root) hesap güvenliği: Kök hesabın API erişim anahtarlarını silin, mutlaka donanımsal veya uygulama tabanlı çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin ve günlük işler için bu hesabı asla kullanmayın. 2) IAM ve erişim anahtarları: Tüm ekip üyelerine en az yetki kuralıyla ayrı kullanıcılar açın, taşeron geliştiricinin yetkilerini iptal edin ve 90 günden eski kullanılmayan erişim anahtarlarını pasife alın. 3) Güvenlik grupları ve açık portlar: Sunucularınızın güvenlik gruplarını tarayın; SSH (22) veya veritabanı portlarının (3306, 5432) tüm dünyaya (0.0.0.0/0) açık olmadığından, sadece sabit şirket IP'nize veya VPN'e tanımlı olduğundan emin olun. 4) Depolama kovaları: S3 nesne depolarınızda 'Block Public Access' ayarının genel düzeyde açık olduğunu teyit edin.

Bu manuel kontrollerin ardından AWS'in yerleşik güvenlik merkezini ve en iyi uygulama öneri araçlarını (ücretsiz katmandaki kontroller dahil) çalıştırın. Raporlanan yüksek öncelikli bulguları listelediğim bu dört maddelik filtreyle eşleştirerek adım adım temizleyin.

MMehmet A***Uzman
Görev
Ajans sahibi
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2023
Mesaj
187
#3

Hemen bugün yapmanız gereken üç acil madde: 1) Fatura uyarılarını (Billing Alerts) kurun; izinsiz bir kripto madenciliği girişimi olursa hesabınız binlerce sterlin fatura üretmeden haberiniz olur. 2) CloudTrail kayıtlarının tüm bölgelerde açık olduğunu doğrulayın. 3) Veritabanı otomatik yedeklerinin devrede olduğunu teyit edin.

OOsman K***Katılımcı
Görev
Lojistik planlama
Sektör
Enerji
Yapı
holding bünyesinde bir şirket
Katılım
Eyl 2025
Mesaj
125
#4

Birleşik Krallık veri koruma mevzuatı (UK GDPR) kapsamında müşteri finansal verisi tuttuğunuz için yasal sorumluluk doğrudan şirket yöneticilerindedir. Dışarıdan tam kapsamlı sızma testi almasanız dahi, en azından uyguladığınız bu güvenlik kontrollerini tarih ve ekran görüntüsüyle dokümante etmenizi tavsiye ederim.

GGamze D***Veteran
Görev
Kurye koordinatörü
Sektör
Gıda toptancılığı
Yapı
300 kişilik kurum
Katılım
Oca 2024
Mesaj
209
#5

Geçen yıl benzer bir geçişten sonra kontrol ettiğimizde, dışarıdan çalışan yazılımcının yönetici yetkili bir API anahtarını yerel bilgisayarında unuttuğunu fark ettik. Tam 4 ay boyunca o anahtar açıkta durmuş. Şans eseri bir sızıntı olmadı ama o günden beri her ayın ilk pazartesi IAM anahtarlarını inceliyoruz.

HHakan S***UzmanTopluluk üyesi
Katılım
Nis 2024
Mesaj
36
#6

IAM konsoluna girip 'Credential Report' indirin. Bu tek dosya, hangi kullanıcının MFA açmadığını, hangi erişim anahtarının en son ne zaman kullanıldığını ve şifrelerin kaç günlük olduğunu tek tabloda verir. İlk 10 dakikada en büyük kör noktaları buradan yakalarsınız.

MMelekYeni üye
Görev
Kreş işletmecisi
Katılım
Eyl 2024
Mesaj
40

Doki · Log yönetimi kurulumu · 2026

#7

s3 taraıfnda public access ayarını tamamen kapatırsak müşterilerin fatura PDFleri etkilenir mi? uygulama üzerinden belge indirttikleri icin bu ayarı kapatınca kullanıcılar hata alır mı diye emin olamadım.

FFeyza K***Katılımcı
Görev
Stajyer
Sektör
Catering
Yapı
imalathane
Katılım
Kas 2024
Mesaj
2
#8

S3 erişimi icin genel kural şudur: Dosyalar internete doğrudan açık olmamalıdır. Müşteriye dosya gösterirken uygulamanız arka planda geçici imzalı bağlantılar (presigned URL) üretir. bu arada bu sayede depolama kovanız tüm dünyaya kapalı kalır ama uygulamanız yetkili kullanıcıya 5 dakikalık güvenli indirme bağlantısı sunar.

AAycan K***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
132
#9

Herkes güvenlik araçlarını ve log sistemlerini açmayı anlatır ama kimse maliyetten bahsetmez. Güvenlik ve izleme servislerini körü körüne tüm bölgelerde açarsanız ay sonunda ana sunucu maliyetinizden fazla log faturası ödersiniz. Sadece kullandığınız aktif bölgede aktifleştirin.

SSimgeKatılımcı
Görev
Etkinlik organizatörü
Katılım
May 2024
Mesaj
88

Doki · Log yönetimi kurulumu · 2025

#10

İlk iş olarak Trusted Advisor sayfasına girin. Ücretsiz sürümü bile temel güvenlik açıkları, açık portlar ve kök hesap MFA durumu hakkında kırmızı bayraklar kaldırır. Oradaki kırmızıları sıfırlamak bile sizi riskin büyük kısmından kurtarır.

EElif Y***Uzman
Görev
Stajyer
Sektör
Ambalaj
Yapı
120 kişilik şirket
Katılım
Şub 2023
Mesaj
286
#11

Yeni girenler için kısa özet: Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Başka türlü yapan varsa onu da merak ederim.

SSelin Y***Veteran
Görev
Ön muhasebe
Sektör
Gayrimenkul
Yapı
120 kişilik şirket
Katılım
Eyl 2024
Mesaj
111
#12

Bizde şöyle oldu. AWS güvenlik denetim listesi konusunda acele eden herkez aynı yerde takılıyor.

Tek bi önleme güvenmeyin; katman katman gidin... Sonucu buraya yazarsanız başkalarına da faydası olur.

HHaticeKatılımcı
Görev
Aile işletmesi
Yapı
butik ajans
Katılım
Haz 2024
Mesaj
86
#13

kusura bakmayın da bu her durumda geçerli değl ama bu arada aWS güvenlik denetim listesi konusunda acele eden herkes aynı yerde takılıyor.

not olarak bırakaymı lazım olur.

MMetin U***Uzman
Görev
İnsan kaynakları uzmanı
Sektör
Kozmetik
Yapı
bölge bayisi
Katılım
Haz 2024
Mesaj
20

Doki · Sızma testi · 2023

#14

tşk ederim çok işime yaradı.

YYiğit K***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
226
#15

İki yıl önce aynısını yaşadım. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

OOya E***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Sigortacılık
Yapı
zincir mağaza
Katılım
Mar 2024
Mesaj
118
#16

Teknik tarafını biraz açayım. Tek bir önleme güvenmeyin; katman katman gidin.

OOrhan A***Katılımcı
Görev
Test uzmanı
Sektör
Yazılım
Yapı
40 kişilik üretim firması
Katılım
Oca 2024
Mesaj
2
#17

Bu başlığı açtığınız iyi olmuş. işte bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

Acele karar, altı ay snra düzeltilen karar oluyor. valla benim görüşüm bu kesin doğru diye yazmıyorum.

KKadir S***Katılımcı
Görev
Sekreter
Sektör
Tekstil
Yapı
tek kişilik işletme
Katılım
Eki 2023
Mesaj
308
#18

Takipteyim.

DDilara Y***Veteran
Görev
İnsan kaynakları müdürü
Sektör
Gayrimenkul
Yapı
8 kişilik ekip
Katılım
Eki 2024
Mesaj
98
#19

bendde tam tersi oldu, o yüzden yazıyorum. valla küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim.

bu kadar, uzattıysam kusura bakmayın.

YYavuz Ö***Uzman
Görev
Grafik tasarımcı
Sektör
Temizlik hizmetleri
Yapı
zincir mağaza
Katılım
Tem 2023
Mesaj
95
#20

AWS güvenlik denetim listesi konusunda en çok atlanan nokta şu: Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

Yanıt yaz