~/sibercrew
Web Güvenliği

Güvenlik Yanlış Yapılandırması (Security Misconfiguration) Nedir?

Varsayılan ayarların değiştirilmemesinden gereksiz servislerin açık kalmasına kadar geniş bir risk ailesi.

Güvenlik Yanlış Yapılandırması, bir sistemin güvenlik ayarlarının eksik, hatalı veya varsayılan (default) hâlde bırakılmasından kaynaklanan zafiyet kategorisidir. Önceki OWASP listesinde ayrı bir kategori olan XML External Entities (XXE) de artık bu kategorinin altında değerlendiriliyor.

Yaygın Örnekler

  • Varsayılan kullanıcı adı/şifre kombinasyonlarının (admin/admin gibi) değiştirilmemesi.
  • Gereksiz özelliklerin, portların veya servislerin açık bırakılması.
  • Hata mesajlarının, saldırgana sistem hakkında fazla bilgi (stack trace, versiyon bilgisi) vermesi.
  • Bulut depolama alanlarının (S3 bucket gibi) herkese açık şekilde yapılandırılması.
  • Güvenlik başlıklarının (Content-Security-Policy, X-Frame-Options vb.) eksik olması.

Pratik Senaryo

Bir yazılım ekibi, geliştirme sürecini hızlandırmak için test ortamındaki bir bulut depolama alanını "herkese açık okuma" olarak ayarlıyor, "zaten test verisi, önemli değil" diyerek. Proje canlıya alınırken bu ayar unutuluyor ve aynı depolama alanı, artık gerçek kullanıcı belgelerinin (kimlik fotoğrafları, sözleşmeler) yüklendiği canlı ortamda da kullanılmaya devam ediyor. Aylar sonra bir güvenlik araştırmacısı, arama motorunda rastgele bulduğu bir bulut deposu linkinin aslında herkese açık olduğunu ve içinde binlerce hassas belge bulunduğunu fark ediyor. Kök neden bir "saldırı" değil, unutulmuş bir varsayılan ayardı.

Nasıl Önlenir?

  • Sıkılaştırılmış (hardened), tekrarlanabilir bir kurulum süreci oluşturmak — otomasyon araçlarıyla (Ansible, Terraform vb.) tutarlı ortamlar kurmak.
  • Gereksiz özellik ve servisleri kaldırmak (minimal saldırı yüzeyi ilkesi).
  • Üretim (production) ortamında ayrıntılı hata mesajlarını kapatmak.
  • Düzenli olarak yapılandırma denetimleri (configuration review) yapmak, özellikle test/canlı ortam geçişlerinde.

Tespit Yöntemleri

  • Otomatik bulut yapılandırma tarayıcıları (cloud security posture management araçları) kullanmak.
  • Periyodik olarak "dışarıdan görünen" tüm servisleri envanterlemek.
  • Varsayılan kimlik bilgileriyle giriş denemesi yaparak (kendi sistemlerinde) kontrol etmek.

Bu makale OWASP Top 10 2021 "A05:2021 – Security Misconfiguration" kategorisinin genişletilmiş Türkçe özetidir.