0Pricing
AWS Security Academy · Ders

Her Yerde Varsayılan Şifrelemeyi Zorunlu Kılma

Korumasız verilerin depolanamaması için şifrelemeyi zorunlu kılın.

Her Yerde Varsayılan Şifrelemeyi Zorunlu Kılma, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Varsayılanların Önemi

Şifrelemeyi etkinleştirmeyi insanların hatırlamasına güvenmek, mutlaka açıklar oluşturur. Sağlam yaklaşım, şifrelemeyi varsayılan hâle getirmek ve şifrelenmemiş her şeyi engellemektir.

Bu yaklaşım, uyumluluğu ummaktan çıkarıp hesap genelinde yapısal olarak zorunlu kılmaya dönüştürür.

S3 Varsayılan Şifrelemesi

Her S3 kovası artık varsayılan şifrelemeyi uygular; yükleyen kişi istemese bile nesneler sunucu tarafında şifrelenir.

Varsayılanı belirli bir anahtarla SSE-KMS olarak ayarlayabilirsiniz. Böylece tüm yeni nesneler, her yüklemede ayrıca işlem yapmaya gerek kalmadan korunur ve denetlenebilir.

Şifrelenmemiş Yüklemeleri Reddetme

Daha ileri gitmek için bir kova ilkesi, gerekli şifrelemeyi talep etmeyen tüm PutObject işlemlerini reddedebilir.

Bu, şifrelemeyi atlamaya çalışan yazma işlemlerini reddederek hiçbir verinin korumasız biçimde depolanmamasını sağlar. Hassas kovalar için bu yaygın bir yaklaşımdır.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:PutObject",
  "Resource": "arn:aws:s3:::secure-bucket/*",
  "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}

Varsayılan EBS Şifrelemesi

Bölge başına varsayılan EBS şifrelemesini etkinleştirebilirsiniz.

Etkinleştirildiğinde, o bölgedeki her yeni EBS birimi ve anlık görüntüsü seçtiğiniz KMS anahtarıyla otomatik olarak şifrelenir. Bu, yanlışlıkla şifrelenmemiş birimler başlatma açığını kapatır.

SCP'lerle Zorunlu Kılma

Hizmet Kontrol İlkeleri (SCP'ler), şifrelemeyi kuruluşun tamamında zorunlu kılar.

Bir SCP, herhangi bir üye hesapta şifrelenmemiş bir RDS örneği veya birimi oluşturmak gibi işlemleri reddedebilir. SCP'ler izinleri sınırlandırdığı için hiç kimse, yöneticiler bile, bunları aşamaz.

Config ile Uyumsuzluğu Tespit Etme

AWS Config kuralları, kaynakların şifrelenmiş olup olmadığını sürekli olarak denetler.

  • Kurallar, şifrelenmemiş birimleri, kovaları ve veritabanlarını işaretler.
  • Otomatik düzeltme ile birlikte kullanıldıklarında, sapmaları otomatik olarak düzeltebilir veya raporlayabilirler.

Bu, belirli bir andaki ayarların ötesinde sürekli güvence sağlar.

Belirli Bir Anahtar Gerektirme

Varsayılanlar yalnızca "herhangi bir şifrelemeyi" değil, belirli bir KMS anahtarını da zorunlu kılabilir.

İlkeler, belirli bir anahtar ARN'si talep etmek için koşulları kullanır. Böylece verilerin varsayılan AWS tarafından yönetilen anahtar yerine ekibinizin denetlediği ve denetlediği bir anahtarla şifrelenmesi sağlanır.

Önleyici ve Tespit Edici Denetimleri Birlikte Kullanma

En güçlü güvenlik duruşu her ikisini birleştirir:

  • Önleyici denetimler (SCP'ler, kova ilkeleri ve varsayılan ayarlar), şifrelenmemiş kaynakların oluşturulmasını engeller.
  • Tespit edici denetimler (Config ve Security Hub), gözden kaçan her şeyi yakalar.

Derinlemesine savunma yaklaşımı şifreleme için de geçerlidir.

CI/CD'de Şifreleme

Dağıtımdan önce altyapı kodu şablonlarını denetleyerek zorunlu kılma işlemini sola kaydırın.

Araçlar ve özel ilke denetimleri, CloudFormation veya Terraform'un şifrelemeyi ayarladığını doğrular. Böylece uyumsuz kaynaklar üretim ortamında değil, işlem hattında engellenir.

Bekleyen Verilerin Yanı Sıra TLS'yi de Zorunlu Kılma

Varsayılan şifreleme genellikle bekleyen verileri kapsar, ancak iletim sırasında şifrelemeyi de zorunlu kılmanız gerekir.

aws:SecureTransport koşulunu kullanan bir S3 kova ilkesi, TLS üzerinden yapılmayan tüm istekleri reddeder. Bunu bekleyen veriler için varsayılan şifrelemeyle birleştirmek, verilerin hem depolandığı hem de taşındığı sırada korunmasını sağlar.

Zorunlu Kılmayı Birleştirme

Tam bir strateji şöyledir: S3 ve EBS için varsayılan şifrelemeyi etkinleştirin, SCP'ler ve kova ilkeleriyle şifrelenmemiş oluşturma işlemlerini reddedin ve Config ile Security Hub kullanarak doğrulayın.

Şifreleme isteğe bağlı olmaktan çıkar ve güvence altına alınır.

Hızlı Kontrol

En güçlü zorunlu kılma yaklaşımını seçin.

Özet

Varsayılan şifrelemeyi zorunlu kılmayı öğrendiniz.

  • S3 ve EBS üzerindeki varsayılan şifreleme, korumayı otomatik hâle getirir.
  • SCP'ler ve kova ilkeleri, kuruluş genelinde şifrelenmemiş oluşturma işlemlerini reddeder.
  • Config ve Security Hub, gözden kaçan her şeyi tespit eder.

Sıkça Sorulan Sorular

“Her Yerde Varsayılan Şifrelemeyi Zorunlu Kılma” dersi ücretsiz mi?

Evet — “Her Yerde Varsayılan Şifrelemeyi Zorunlu Kılma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“Her Yerde Varsayılan Şifrelemeyi Zorunlu Kılma” dersinde ne öğreneceğim?

Korumasız verilerin depolanamaması için şifrelemeyi zorunlu kılın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Her Yerde Varsayılan Şifrelemeyi Zorunlu Kılma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. S3, EBS ve RDS’de Durağan Verileri Şifreleme
  2. Her Yerde Varsayılan Şifrelemeyi Zorunlu Kılma
  3. AWS Certificate Manager ile TLS Sertifikaları
  4. Kimlik Bilgilerini Secrets Manager’da Saklama
← AWS Security Academy Sayfasına Dön