Skip to main content

> tpl_cld_007

Bulut Güvenliği Planı ve Güvenlik Bariyerleri

Önleyici Hizmet Kontrol Politikalarını (SCP), tespit edici güvenlik kıyaslamalarını (CIS Foundation), merkezi SIEM denetim toplamasını, Sıfır Güven (Zero Trust) ağ çevresi yalıtımını ve bulut iş yükü korumasını (CWPP/CSPM) tanımlayan çoklu hesap bulut güvenliği planı ve otomatik güvenlik bariyerleri şartnamesi.

TEMPLATE // INSPECT: TPL-CLD-007MODIFIED: 2026-09-19
KATEGORİBulut ve Platform Mühendisliği
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIXLS
FORMATLARPDF, MD, MERMAID, SVG, XLSX
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Organizasyon kök hesaplarını önleyici SCP kurallarıyla kilitleyen, CIS kıyaslamalarını zorunlu kılan ve güvenlik telemetrisini merkezileştiren çoklu hesap bulut güvenlik mimarisi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Kuruluşlar tek hesaplı ortamlarda geliştiricilere geniş bulut yönetici yetkileri verir; bu da yanlışlıkla herkese açık bırakılan S3 depolarına, şifrelenmemiş veritabanlarına ve yıkıcı kimlik bilgisi sızıntılarına yol açar.

Ne Zaman Kullanılmalı?

  • Kurumsal çoklu hesap açılış alanı (landing zone) güvenlik taban çizgilerini kurarken
  • Şifrelenmemiş diskleri, genel erişime açık depoları ve yetkisiz bulut bölgelerini matematiksel olarak engelleyen önleyici bariyerler uygularken
  • CIS Benchmarks ve ISO 27017 standartlarına karşı sürekli uyumluluğu denetleyip korurken

Ne Zaman Kullanılmamalı?

  • Uygulama kaynak kodu bileşen analizi (SCA) ve SBOM taramalarında (TPL-SEC-016 kullanın)
  • Genel kurumsal fiziksel ofis kartlı geçiş güvenlik politikalarında (TPL-SEC-001 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Çoklu Hesap Hiyerarşisi ve Önleyici SCP Bariyerleristandard, enterprise

Organizasyon Birimleri (OU: Çekirdek, Güvenlik, İş Yükleri, Sandbox), bölge kullanımını ve güvenlik araçlarının kapatılmasını engelleyen kök SCP kuralları.

Yönerge:Önleyici SCP kurallarını OU kökünde uygulayın; önleyici kurallar alt hesap yöneticileri tarafından kesinlikle geçersiz kılınamaz.
2. 2. Kimlik, Erişim Yönetimi ve Anlık (JIT) Yetki Yükseltmestandard, enterprise

Merkezi Kimlik Merkezi (SSO), izin kümeleri, geçici tam zamanında (JIT) ayrıcalıklı erişim ve kalıcı erişim anahtarlarının tamamen kaldırılması.

Yönerge:İş yükü hesaplarında kalıcı IAM kullanıcı erişim anahtarlarını kesinlikle yasaklayın; kısa ömürlü OIDC rol geçişlerini zorunlu tutun.
3. 3. Veri Çevresi, Şifreleme ve Genel Erişimin Engellenmesistandard, enterprise

Hesap düzeyinde varsayılan Genel Erişimi Engelleme (Block Public Access), otomatik rotasyonlu müşteri KMS anahtarları ve VPC uç nokta politikaları.

Yönerge:Yanlışlıkla veri sızıntısını matematiksel olarak önlemek için S3 Genel Erişimi Engelleme kuralını organizasyon kökünde aktif kılın.
4. 4. Ağ Bölümleme, Mikro Çevreler ve Sıfır Güvenstandard, enterprise

Yalıtılmış VPC topolojileri, merkezi çıkış denetim güvenlik duvarları, Transit Gateway yönlendirmesi ve doğrudan genel IP kullanımının sıfırlanması.

Yönerge:Tüm dış internet trafiğini alan adı filtrelemeli merkezi denetim güvenlik duvarları üzerinden yönlendirin.
5. 5. Tespit Edici Kontroller, Sürekli CSPM ve Otomatik Düzeltmestandard, enterprise

Değişmez WORM deposuna yazılan organizasyonel CloudTrail, AWS Config, GuardDuty tehdit algılama ve Lambda otomatik düzeltme işleri.

Yönerge:Yüksek riskli yanlış yapılandırmalar (örn. açık bırakılan güvenlik grubu portları) için anında tetiklenen otomatik düzeltme kurun.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Bulut Güvenliği Planı ve Güvenlik Bariyerleri - Örnek Vaka Analizi

Örnek Organizasyon: Sovereign Payments Çoklu Hesap Bulut Güvenlik Planı ve SCP Kataloğu

Sovereign Payments Çoklu Hesap Bulut Güvenlik Planı ve SCP Kataloğu için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • 45 AWS hesabı genelinde 14 önleyici SCP kuralı uygulanarak şifresiz S3 ve EBS varlıkları matematiksel olarak engellendi
  • 350 geliştirici geçici AWS IAM Identity Center oturumlarına geçirilerek kalıcı IAM anahtarları %100 temizlendi
  • Otomatik EventBridge/Lambda düzelticileri ile yanlış yapılandırma düzeltme süresi 48 saatten 60 saniyenin altına indirildi

Sıkça Sorulan Sorular

Önleyici güvenlik bariyeri (SCP) ile tespit edici kontrol (AWS Config) arasındaki fark nedir?

Önleyici bariyer (AWS SCP gibi), API çağrısını çalışmadan önce yakalar; bir geliştirici şifrelenmemiş veritabanı açmaya veya onaylanmamış bir bölgede kaynak başlatmaya çalışırsa istek Erişim Reddedildi hatasıyla durdurulur. Tespit edici kontrol (AWS Config) ise işlemin gerçekleşmesine izin verir, saniyeler sonra uyumsuzluğu tespit eder ve alarm üretir veya düzeltme betiğini tetikler.

İş yükü bulut hesaplarında kalıcı IAM erişim anahtarları neden kesinlikle bulunmamalıdır?

Kalıcı erişim anahtarları (Access Key ve Secret), kaçınılmaz olarak Git depolarına commit edilir, mesajlaşma kanallarına yapıştırılır veya yapılandırma dosyalarında unutulur; bu da dakikalar içinde botlar tarafından ele geçirilmesine yol açar. Modern bulut mimarileri IAM Rolleri ve OIDC federasyonu aracılığıyla kısa ömürlü geçici oturumları şart koşar.

Bulut Güvenlik Duruşu Yönetimi (CSPM) motoru nedir?

CSPM araçları (Wiz, Prisma Cloud veya AWS Security Hub), tüm hesaplardaki kaynak yapılandırmalarını sürekli tarayarak güvenlik açıklarını, aşırı yetkileri, dışa açık ağ yollarını ve CIS standartlarından sapmaları haritalandırır; böylece güvenlik açıkları sömürülmeden önce ekipleri uyarır.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-CLD-007-Cloud-Shared-Responsibility-Matrix-Blank-EN.xlsxXLSX
all9.9 KB
TPL-CLD-007-Cloud-Shared-Responsibility-Matrix-Example-EN.xlsxXLSX
all10.0 KB
TPL-CLD-007-Bulut-Payla-lan-Sorumluluk-Matrisi-Bos-TR.xlsxXLSX
all9.9 KB
TPL-CLD-007-Bulut-Payla-lan-Sorumluluk-Matrisi-Ornek-TR.xlsxXLSX
all10.0 KB
TPL-CLD-007-Cloud-Security-Blueprint-and-Guardrails-Blank-EN.pdfPDF
all99.4 KB
TPL-CLD-007-Cloud-Security-Blueprint-and-Guardrails-Example-EN.pdfPDF
all100.2 KB
TPL-CLD-007-Bulut-Guvenligi-Plani-ve-Guvenlik-Bariyerleri-Bos-TR.pdfPDF
all102.5 KB
TPL-CLD-007-Bulut-Guvenligi-Plani-ve-Guvenlik-Bariyerleri-Ornek-TR.pdfPDF
all102.6 KB
TPL-CLD-007-Cloud-Security-Blueprint-and-Guardrails-Blank-EN.mdMD
all2.5 KB
TPL-CLD-007-Cloud-Security-Blueprint-and-Guardrails-Example-EN.mdMD
all2.6 KB
TPL-CLD-007-Bulut-Guvenligi-Plani-ve-Guvenlik-Bariyerleri-Bos-TR.mdMD
all2.6 KB
TPL-CLD-007-Bulut-Guvenligi-Plani-ve-Guvenlik-Bariyerleri-Ornek-TR.mdMD
all2.7 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar