> tpl_cld_007
Bulut Güvenliği Planı ve Güvenlik Bariyerleri
Önleyici Hizmet Kontrol Politikalarını (SCP), tespit edici güvenlik kıyaslamalarını (CIS Foundation), merkezi SIEM denetim toplamasını, Sıfır Güven (Zero Trust) ağ çevresi yalıtımını ve bulut iş yükü korumasını (CWPP/CSPM) tanımlayan çoklu hesap bulut güvenliği planı ve otomatik güvenlik bariyerleri şartnamesi.
Organizasyon kök hesaplarını önleyici SCP kurallarıyla kilitleyen, CIS kıyaslamalarını zorunlu kılan ve güvenlik telemetrisini merkezileştiren çoklu hesap bulut güvenlik mimarisi.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Kuruluşlar tek hesaplı ortamlarda geliştiricilere geniş bulut yönetici yetkileri verir; bu da yanlışlıkla herkese açık bırakılan S3 depolarına, şifrelenmemiş veritabanlarına ve yıkıcı kimlik bilgisi sızıntılarına yol açar.
Ne Zaman Kullanılmalı?
- •Kurumsal çoklu hesap açılış alanı (landing zone) güvenlik taban çizgilerini kurarken
- •Şifrelenmemiş diskleri, genel erişime açık depoları ve yetkisiz bulut bölgelerini matematiksel olarak engelleyen önleyici bariyerler uygularken
- •CIS Benchmarks ve ISO 27017 standartlarına karşı sürekli uyumluluğu denetleyip korurken
Ne Zaman Kullanılmamalı?
- •Uygulama kaynak kodu bileşen analizi (SCA) ve SBOM taramalarında (TPL-SEC-016 kullanın)
- •Genel kurumsal fiziksel ofis kartlı geçiş güvenlik politikalarında (TPL-SEC-001 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
Organizasyon Birimleri (OU: Çekirdek, Güvenlik, İş Yükleri, Sandbox), bölge kullanımını ve güvenlik araçlarının kapatılmasını engelleyen kök SCP kuralları.
Merkezi Kimlik Merkezi (SSO), izin kümeleri, geçici tam zamanında (JIT) ayrıcalıklı erişim ve kalıcı erişim anahtarlarının tamamen kaldırılması.
Hesap düzeyinde varsayılan Genel Erişimi Engelleme (Block Public Access), otomatik rotasyonlu müşteri KMS anahtarları ve VPC uç nokta politikaları.
Yalıtılmış VPC topolojileri, merkezi çıkış denetim güvenlik duvarları, Transit Gateway yönlendirmesi ve doğrudan genel IP kullanımının sıfırlanması.
Değişmez WORM deposuna yazılan organizasyonel CloudTrail, AWS Config, GuardDuty tehdit algılama ve Lambda otomatik düzeltme işleri.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Bulut Güvenliği Planı ve Güvenlik Bariyerleri - Örnek Vaka Analizi
Örnek Organizasyon: Sovereign Payments Çoklu Hesap Bulut Güvenlik Planı ve SCP Kataloğu
Sovereign Payments Çoklu Hesap Bulut Güvenlik Planı ve SCP Kataloğu için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •45 AWS hesabı genelinde 14 önleyici SCP kuralı uygulanarak şifresiz S3 ve EBS varlıkları matematiksel olarak engellendi
- •350 geliştirici geçici AWS IAM Identity Center oturumlarına geçirilerek kalıcı IAM anahtarları %100 temizlendi
- •Otomatik EventBridge/Lambda düzelticileri ile yanlış yapılandırma düzeltme süresi 48 saatten 60 saniyenin altına indirildi
Sıkça Sorulan Sorular
Önleyici güvenlik bariyeri (SCP) ile tespit edici kontrol (AWS Config) arasındaki fark nedir?
Önleyici bariyer (AWS SCP gibi), API çağrısını çalışmadan önce yakalar; bir geliştirici şifrelenmemiş veritabanı açmaya veya onaylanmamış bir bölgede kaynak başlatmaya çalışırsa istek Erişim Reddedildi hatasıyla durdurulur. Tespit edici kontrol (AWS Config) ise işlemin gerçekleşmesine izin verir, saniyeler sonra uyumsuzluğu tespit eder ve alarm üretir veya düzeltme betiğini tetikler.
İş yükü bulut hesaplarında kalıcı IAM erişim anahtarları neden kesinlikle bulunmamalıdır?
Kalıcı erişim anahtarları (Access Key ve Secret), kaçınılmaz olarak Git depolarına commit edilir, mesajlaşma kanallarına yapıştırılır veya yapılandırma dosyalarında unutulur; bu da dakikalar içinde botlar tarafından ele geçirilmesine yol açar. Modern bulut mimarileri IAM Rolleri ve OIDC federasyonu aracılığıyla kısa ömürlü geçici oturumları şart koşar.
Bulut Güvenlik Duruşu Yönetimi (CSPM) motoru nedir?
CSPM araçları (Wiz, Prisma Cloud veya AWS Security Hub), tüm hesaplardaki kaynak yapılandırmalarını sürekli tarayarak güvenlik açıklarını, aşırı yetkileri, dışa açık ağ yollarını ve CIS standartlarından sapmaları haritalandırır; böylece güvenlik açıkları sömürülmeden önce ekipleri uyarır.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- CIS AWS Foundations Benchmark v3.0.0Center for Internet Security • OFFICIAL REQUIREMENT
- NIST SP 800-145 The NIST Definition of Cloud ComputingNIST • OFFICIAL REQUIREMENT
