Bulutta IAM: En Az Yetki İlkesinin Pratik Uygulaması
Bulut ortamlarında kimlik ve erişim yönetimi, geleneksel sistemlerden çok daha karmaşık ve kritik bir hâl alıyor.
IAM (Identity and Access Management), bulut güvenliğinin belki de EN KRİTİK bileşenidir — çünkü bulutta HER ŞEY (sunucular, veritabanları, ağ ayarları) API üzerinden YÖNETİLEBİLİR, yani "kimin, hangi API'yi çağırabileceği" sorusu, GELENEKSEL ağ güvenliğinin yerini büyük ölçüde ALIR.
En Az Yetki İlkesi: Teoriden Pratiğe
Web Güvenliği kütüphanemizdeki "Kırık Erişim Kontrolü" makalesinde bahsettiğimiz "en az yetki" (least privilege) ilkesi, bulutta ÇOK DAHA GRANÜLER (ince taneli) bir şekilde uygulanabilir — ve UYGULANMALIDIR:
{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::sirket-belgeler/faturalar/*"
}
Bu örnek AWS IAM politikası, bir kullanıcının SADECE "faturalar" klasöründeki dosyaları OKUYABİLECEĞİNİ (yazamayacağını, silemeyeceğini, başka klasörlere erişemeyeceğini) tanımlar — geleneksel dosya sistemi izinlerinden ÇOK daha hassas bir kontrol sunar.
En Yaygın Hata: Aşırı Geniş Yetkiler
Bulut ortamlarında SIK görülen bir anti-pattern, "işe yarasın da" diye herkese * (tüm kaynaklara, tüm işlemlere) yetki vermektir:
{
"Effect": "Allow",
"Action": "*",
"Resource": "*"
}
Bu, KELİME ANLAMIYLA "her şeyi yapabilir" demektir — bir hesabın (veya otomatik bir servisin) kimlik bilgileri ele geçirilirse, saldırgan TÜM bulut ortamını kontrol edebilir hâle gelir. Gerçek dünyada YAŞANAN birçok büyük veri ihlalinde, kök neden TAM OLARAK budur: aşırı geniş yetkilendirilmiş bir servis hesabının ele geçirilmesi.
Servis Hesapları (Service Accounts) ve Rol Tabanlı Erişim
Bulutta, sadece İNSANLAR değil, UYGULAMALAR/SERVİSLER de kimliğe sahiptir:
- IAM Roller (Roles): Bir sunucuya veya servise, SABİT bir kimlik bilgisi (şifre/anahtar) GÖMMEK yerine, GEÇİCİ, OTOMATİK YENİLENEN kimlik bilgileri sağlayan bir mekanizma. Bu, Malware Analizi kütüphanemizdeki "sabit kodlanmış kimlik bilgileri" riskini bulut bağlamında ÇÖZEN bir yaklaşımdır.
- Federasyon (Federation): Çalışanların, KENDİ şirket kimlikleriyle (örneğin Active Directory üzerinden) buluta giriş yapabilmesi — Windows/AD Temelleri serimizdeki SSO kavramının bulut karşılığı.
MFA'nın Bulutta Kritik Önemi
Özellikle YÖNETİCİ (admin) düzeyindeki bulut hesapları için MFA (çok faktörlü kimlik doğrulama) ZORUNLU olmalıdır — Kimlik Doğrulama Hataları makalemizde işlediğimiz "credential stuffing" gibi saldırılar, bulut ortamlarında ÇOK DAHA YIKICI sonuçlar doğurabilir çünkü tek bir ele geçirilmiş hesap, TÜM altyapıya erişim anlamına gelebilir.
Pratik Senaryo
Bir şirketin CI/CD pipeline'ı (otomatik dağıtım sistemi), bulut kaynaklarına erişmek için bir servis hesabı kullanıyor. Bu hesaba, "işler çalışsın" diye TÜM bulut kaynaklarına TAM erişim (Administrator) verilmiş. Pipeline'ın kullandığı üçüncü parti bir yazılım kütüphanesinde bir zafiyet bulunuyor ve saldırganlar bu ZAYIF NOKTA üzerinden pipeline'ı ELE GEÇİRİYOR. Sonuç: saldırganlar, o ANDAN itibaren şirketin TÜM bulut altyapısına (veritabanları, depolama, ağ ayarları) TAM erişim kazanıyor — eğer bu servis hesabı SADECE deploy işlemi için gereken MİNİMUM yetkilerle sınırlandırılmış olsaydı, hasar ÇOK daha SINIRLI kalabilirdi.
Nasıl Önlenir?
- Her kullanıcı/servise, SADECE ihtiyaç duyduğu MİNİMUM yetkiyi vermek.
- Düzenli olarak "kullanılmayan yetkileri" (unused permissions) TESPİT edip KALDIRMAK — bulut sağlayıcıların çoğu bu analizi otomatik sunar (AWS IAM Access Analyzer gibi).
- Yönetici hesapları için MFA'yı ZORUNLU kılmak.
- Sabit kimlik bilgileri YERİNE, geçici/otomatik yenilenen IAM rolleri kullanmak.
Bu makale, bulutta IAM ve en az yetki ilkesinin orta-ileri seviye teknik bir özetidir; siber-arsiv ekibi tarafından hazırlanmış özgün içeriktir.
Yorumlar (0)
Henüz yorum yok, bu makale hakkındaki ilk düşünceyi sen paylaş.
Yorum yapmak için giriş yap.