Bulut Güvenliğine Giriş: Paylaşılan Sorumluluk Modeli
Bulut sağlayıcısı ile müşteri arasında güvenlik sorumluluğunun nasıl paylaşıldığını anlamak, bulut güvenliğinin temel taşıdır.
Bir şirket sunucularını kendi veri merkezinde barındırdığında, güvenliğin HER katmanından (fiziksel güvenlikten işletim sistemine, uygulamaya kadar) KENDİSİ sorumludur. Buluta geçtiğinde ise bu sorumluluk, sağlayıcı (AWS, Azure, Google Cloud gibi) ile müşteri arasında BÖLÜNÜR — ve bu bölünmenin TAM OLARAK nerede geçtiğini bilmemek, bulut ortamlarındaki en yaygın güvenlik açıklarının kök nedenidir.
Paylaşılan Sorumluluk Modeli Nedir?
Bu model, "bulutta GÜVENLİĞİ (security OF the cloud) sağlayıcı sağlar, buluttaKİ GÜVENLİĞİ (security IN the cloud) müşteri sağlar" ilkesine dayanır. Ama bu ayrımın TAM OLARAK nerede geçtiği, kullanılan hizmet MODELİNE göre DEĞİŞİR:
| Katman | IaaS (örn. EC2) | PaaS (örn. RDS) | SaaS (örn. Microsoft 365) |
|---|---|---|---|
| Veri ve erişim | Müşteri | Müşteri | Müşteri |
| Uygulama | Müşteri | Müşteri | Sağlayıcı |
| İşletim sistemi | Müşteri | Sağlayıcı | Sağlayıcı |
| Sanallaştırma/Ağ/Fiziksel | Sağlayıcı | Sağlayıcı | Sağlayıcı |
IaaS: En Fazla Sorumluluk Müşteride
IaaS'ta (Infrastructure as a Service — örneğin AWS EC2'de bir sanal sunucu kiralamak), sağlayıcı SADECE fiziksel altyapıdan, sanallaştırma katmanından ve TEMEL ağdan sorumludur. İşletim sistemi yamaları, güvenlik duvarı kuralları, uygulama güvenliği, veri şifreleme — HEPSİ müşterinin sorumluluğundadır. Bu, Temel Linux ve Ağ Güvenliği kütüphanelerimizde öğrendiğimiz TÜM ilkelerin (yama yönetimi, firewall yapılandırması) buluta TAŞINMASI gerektiği anlamına gelir — bulut, bu temel işleri OTOMATİK yapmaz.
PaaS ve SaaS: Sorumluluk Sağlayıcıya Kayar
PaaS'ta (örneğin bir yönetilen veritabanı hizmeti), sağlayıcı işletim sistemi yamalarını KENDİSİ yapar — müşteri sadece VERİYE ve UYGULAMA yapılandırmasına odaklanır. SaaS'ta (hazır bir yazılım kiralamak) ise müşterinin sorumluluğu neredeyse SADECE "kimin erişebileceğini" ve "veriyi nasıl kullandığını" yönetmekle sınırlıdır.
En Yaygın Hata: Sorumluluğu Sağlayıcıya "Devretmiş" Sanmak
Bulut ortamlarındaki VERİ İHLALLERİNİN büyük çoğunluğu, sağlayıcının bir zafiyetinden DEĞİL, müşterinin KENDİ sorumluluğundaki bir katmanı yanlış yapılandırmasından kaynaklanır — örneğin bir depolama alanının (bucket) yanlışlıkla herkese açık bırakılması (bu konuyu bir sonraki makalemizde derinlemesine işleyeceğiz). Bu, Web Güvenliği kütüphanemizdeki "Güvenlik Yanlış Yapılandırması" makalesinde işlediğimiz sorunun, bulut bağlamındaki en YAYGIN görünümüdür.
Pratik Senaryo
Bir şirket, EC2 üzerinde (IaaS) bir web uygulaması çalıştırıyor ve "AWS zaten güvenli, ekstra bir şey yapmama gerek yok" varsayımıyla hareket ediyor. Sunucudaki işletim sistemini AYLARCA güncellemeden bırakıyorlar. Bilinen bir Linux çekirdek zafiyeti üzerinden sunucu ele geçiriliyor. İnceleme sonrası ortaya çıkan gerçek: AWS, fiziksel veri merkezini ve sanallaştırma katmanını MÜKEMMEL şekilde güvenli tutmuştu — ama işletim sistemi yama yönetimi, baştan beri MÜŞTERİNİN sorumluluğundaydı ve hiç yapılmamıştı.
Bu makale, bulut güvenliğinin temel çerçevesi olan paylaşılan sorumluluk modeline giriş niteliğindedir; siber-arsiv ekibi tarafından hazırlanmış özgün içeriktir.
Yorumlar (0)
Henüz yorum yok, bu makale hakkındaki ilk düşünceyi sen paylaş.
Yorum yapmak için giriş yap.