0Pricing
AWS Security Academy · Ders

Günlük Depolama Kovalarını Güvenceye Alma

Günlükleri değiştirilemez hâle getirmek için ilkeleri ve Object Lock'u uygulayın.

Günlük Depolama Kovalarını Güvenceye Alma, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Kova Taç Mücevherdir

CloudTrail, Config ve Akış Günlükleri verileri nihai olarak S3 kovalarında depolar. Bu kova, denetim izinizin taç mücevheridir ve en güçlü korumaları hak eder. Kova güvenliyse, bir saldırgan bir iş yükünü ele geçirse bile yaptıklarına ilişkin kanıtlara ulaşamaz.

Genel Erişimi Engelleme

İlk kontrol, günlük kovasının internete hiçbir zaman açığa çıkmamasını sağlayan S3 Block Public Access özelliğidir. Herkesin okuyabildiği bir günlük kovası, hassas operasyonel ayrıntıları herkese sızdırır. Hesap ve kova düzeyinde Block Public Access'i etkinleştirmek bu riski kesin biçimde ortadan kaldırır.

Kısıtlayıcı Kova İlkesi

Sıkı bir kova ilkesi, yalnızca günlük hizmetinin yazmasına ve yalnızca belirli güvenlik rollerinin okumasına izin vermeli, diğer herkesi reddetmelidir. Ayrıca tüm sorumlular için s3:DeleteObject eylemini reddederek günlüklerin normal API çağrılarıyla kaldırılmasını önleyebilirsiniz; bu, gelişigüzel kurcalamaya karşı güçlü bir temel oluşturur.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:DeleteObject",
  "Resource": "arn:aws:s3:::my-log-bucket/*"
}

S3 Object Lock

S3 Object Lock, write-once-read-many (WORM) depolamayı uygular ve nesneleri belirli bir süre boyunca gerçekten değiştirilemez hale getirir. Bir hesap yöneticisi bile saklama süresi dolmadan kilitli bir nesneyi silemez veya üzerine yazamaz. Bu, bir saldırganın veya içeriden birinin günlükleri silmesine karşı en güçlü savunmadır.

Uyumluluk ve Yönetişim Modu

Object Lock'un iki modu vardır. Governance mode modunda özel izne sahip kullanıcılar kilidi geçersiz kılabilir. Compliance mode modunda ise süresi dolana kadar kök kullanıcı dahil hiç kimse nesneyi silemez veya saklama süresini kısaltamaz. Düzenlemeye tabi denetim günlükleri için Compliance mode en güçlü güvenceyi sağlar.

Sürümleme

Object Lock, bir nesnenin her sürümünü koruyan sürümlemeyi gerektirir. Sürümleme tek başına da yardımcı olur: saldırgan bir nesnenin üzerine yazarsa önceki sürüm kalır. Sürümlemeyi DeleteObjectVersion eylemini reddetmeyle birleştirmek, geçmişi yok etmeyi tek bir güncel nesneyi silmekten çok daha zor hale getirir.

MFA ile Silme

MFA Delete, nesne sürümlerini kalıcı olarak silmek veya sürümleme durumunu değiştirmek için çok faktörlü kimlik doğrulaması gerektirir. Günlük kovasındaki yok edici eylemlerin önüne insan denetimli, donanım destekli bir engel koyar; böylece ele geçirilmiş bir kimlik bilgisi bile MFA cihazı olmadan sürümleri sessizce temizleyemez.

Günlüklerin Şifrelenmesi

Bekleyen günlük verilerini KMS ile şifreleyin; ideal olarak ilkesi kimlerin şifre çözebileceğini sınırlayan müşteri tarafından yönetilen bir anahtar kullanın. Günlükler kullanıcı adları ve IP'ler gibi hassas ayrıntılar içerebildiğinden bu işlem gizliliği korur. KMS ayrıca her şifre çözme işlemi için bir denetim kaydı oluşturarak günlükleri kimlerin okuduğuna ilişkin görünürlüğü artırır.

Erişim Günlüğü ve İzleme

Kimin eriştiğini görebilmek için S3 sunucu erişim günlüğünü etkinleştirin veya günlük kovasında CloudTrail veri olaylarını kullanın. Beklenmeyen okumalar ya da silme girişimleri için alarm üretin. Günlük kovasının kendisini izlemek, kanıtlarınıza yönelik bir saldırının ironik biçimde kaydedilmesini de sağlar.

Kontrolleri Katmanlandırma

Tek bir ayar yeterli değildir. Block Public Access, silmeyi reddeden bir kova ilkesi, Compliance mode'da Object Lock, sürümleme, MFA Delete ve KMS şifrelemesi birlikte kovayı silmeye, değiştirmeye ve açığa çıkarmaya karşı dirençli hale getirir. Amaç derinlemesine savunmadır: her katman diğerlerinin açıklarını kapatır.

Birleştirme

Uygun biçimde kilitlenmiş bir günlük kovası değiştirilemez, özeldir, şifrelenmiştir ve izlenir. Kurcalama algılama için CloudTrail günlük dosyası doğrulamasıyla birleştirildiğinde kanıtlarınızın hem varlığını sürdürmesini hem de bütünlüğünün kanıtlanabilir kalmasını sağlar. Kova düzeyindeki bu sıkılaştırma, günlükleri korumaya ilişkin sınav senaryolarının tam olarak beklediği yaklaşımdır.

Hızlı Kontrol

Kova güvenliği sağlamlaştırma bilginizi test edin.

Özet

Günlük kovalarını katmanlı denetimlerle sağlamlaştırın: Genel Erişimi Engelle, silmeyi reddeden bir kova politikası, S3 Nesne Kilidi (Uyumluluk modu aşılamaz, Yönetişim modu geçersiz kılınabilir), sürüm oluşturma, MFA Silme ve gizlilik için KMS şifrelemesi. Erişimi S3 erişim günlükleri veya CloudTrail veri olaylarıyla izleyin. Bunlar birlikte günlükleri değiştirilemez, gizli ve izlenebilir hâle getirir.

Sıkça Sorulan Sorular

“Günlük Depolama Kovalarını Güvenceye Alma” dersi ücretsiz mi?

Evet — “Günlük Depolama Kovalarını Güvenceye Alma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“Günlük Depolama Kovalarını Güvenceye Alma” dersinde ne öğreneceğim?

Günlükleri değiştirilemez hâle getirmek için ilkeleri ve Object Lock'u uygulayın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Günlük Depolama Kovalarını Güvenceye Alma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Günlüklerle Oynamanın Neden Tehdit Olduğu
  2. CloudTrail Günlük Dosyası Doğrulaması
  3. Günlük Depolama Kovalarını Güvenceye Alma
  4. Merkezi Günlük Arşivi Hesapları
← AWS Security Academy Sayfasına Dön