Londra'da 6 kişilik ekibimizle muhasebe ara yazılımı geliştiriyoruz. İki ay önce yerel sunuculardaki tüm veritabanı ve uygulama sunucularımızı AWS altyapısına taşıdık. Taşıma sırasında bir serbest çalışanla anlaştık ve yaklaşık 3.500 GBP ödeyerek geçişi tamamladık; fakat arkadaş işi bitirip ayrıldıktan sonra kimse hesap yapılandırmalarını ve güvenlik izinlerini baştan sona gözden geçirmedi.
Geçen hafta internette duyduğumuz bulut veri sızıntısı haberlerinden sonra içeride ciddi bir tedirginlik başladı. Ekibimizde tam zamanlı bir DevOps veya bulut güvenliği uzmanı yok. Temel geliştirici bilgimizle konsola girip bakabiliyoruz ama hangi ekranın altında ne tür bir güvenlik açığı bıraktığımızı tam olarak kestiremiyoruz.
Dışarıdan pahalı bir denetim hizmeti almadan önce, bizim gibi küçük bir mimaride kendi başımıza adım adım kontrol edebileceğimiz, en kritik delikleri kapatacak bir kontrol listesi var mıdır? Nereden başlamalıyız?