0Pricing
Cloud & IT Cert Prep · Ders

Genel Erişimi ve Kova İlkelerini Engelleme

S3 nesnelerinizin yanlışlıkla herkese açılmasını önleyin.

Genel Erişimi ve Kova İlkelerini Engelleme, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

En Yaygın İhlal

Yanlış yapılandırılmış bir S3 (Simple Storage Service) klasöründen sızan veriler, en yaygın bulut ihlallerinden biridir. Tek bir yanlış ayar, milyonlarca nesneyi tüm internete açabilir.

S3 varsayılan olarak özeldir; ancak izin katmanları yanlışlıkla erişimi açabilir. Bu katmanları anlamak temel güvenlik bilgisidir.

S3 Erişim Katmanları

Bir S3 nesnesine erişim birkaç mekanizma tarafından verilebilir:

  • Kullanıcılar ve roller üzerindeki IAM politikaları.
  • Klasa eklenmiş klasör politikaları.
  • Klasörler ve nesneler üzerindeki ACL'ler (erişim denetim listeleri).
  • Diğer ayarları geçersiz kılan Genel Erişimi Engelle ayarları.

Genel erişim çoğunlukla yanlış yapılandırılmış bir klasör politikası veya ACL'den kaynaklanır.

Genel Erişimi Engelle

S3 Genel Erişimi Engelle (BPA), ana güvenlik anahtarıdır. Etkinleştirildiğinde, ne söylediklerinden bağımsız olarak genel erişim verecek herhangi bir klasör politikasını veya ACL'yi geçersiz kılar.

AWS artık yeni klasörlerde BPA'yı varsayılan olarak etkinleştirir. Tek bir yanlış yapılandırılmış politikanın verileri genel olarak sızdırmasını önlemek için hesap düzeyinde açık tutun.

BPA Nasıl Çalışır

BPA'nın genel ACL'leri engelleyen, mevcut genel ACL'leri yok sayan, genel klasör politikalarını engelleyen ve herhangi bir erişim noktası üzerinden genel erişimi kısıtlayan dört bağımsız ayarı vardır.

Birlikte kesin bir üst sınır oluştururlar: biri genel okuma izni veren bir politika yazsa bile BPA bunu reddeder. BPA, yanlışlıkla açığa çıkmaya karşı en güçlü güvenlik önleminizdir.

Klasör Politikaları

Klasör politikası, bir klasöre eklenmiş kaynak tabanlı JSON politikasıdır. Hangi sorumlunun hangi nesneler üzerinde hangi eylemleri, hangi koşullar altında gerçekleştirebileceğini tanımlar.

Klasör politikaları hesaplar arası erişim ve ayrıntılı denetim için güçlüdür; ancak "*" olan dikkatsiz bir Principal, tüm dünyaya erişim verir. Bunları dikkatle inceleyin.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

Tehlikeli Joker Karakter

Az önce gördüğünüz kod parçası, veri sızıntısının tam olarak nasıl göründüğünü gösterir: s3:GetObject ile birlikte Principal "*", anonim her kullanıcıya tüm nesneler için okuma erişimi verir.

Genel içerik barındırmayı özellikle amaçlamıyorsanız bu bir yanlış yapılandırmadır. Genel Erişimi Engelle bunu geçersiz kılar; BPA'nın güvenlik ağınız olmasının nedeni budur.

Politikayla Şifrelemeyi Zorunlu Kılın

Klasör politikaları erişim vermekten fazlasını yapar; güvenlik koşullarını zorunlu kılabilir. Yaygın bir düzen, şifrelenmemiş veya TLS üzerinden gelmeyen herhangi bir yüklemeyi reddeder.

aws:SecureTransport veya s3:x-amz-server-side-encryption üzerinde koşullu bir Reddetme kullanmak, her put işleminde güvenli veri işleme uygulanmasını zorunlu kılar.

Koşula Göre Kısıtlayın

Koşullar politikaları bağlama göre sıkılaştırır: erişime yalnızca belirli bir VPC uç noktasından, bilinen bir IP aralığından veya aws:PrincipalOrgID değerine sahip bir kuruluştan izin verin.

Bu koşul anahtarları, bir iş yükünün ihtiyaç duyduğu erişimi tam olarak ve daha fazlasını vermeden sağlamanıza olanak tanır; böylece bir kimlik bilgisi kötüye kullanılırsa etki alanı küçülür.

Maruziyetinizi Denetleyin

Araçlar, saldırganlardan önce riskleri bulmanıza yardımcı olur. IAM Access Analyzer, hesabınızın dışında paylaşılan bucket'ları işaretler ve S3 konsolu her bucket için herkese açık olup olmadığını gösteren bir belirteç sunar.

AWS Config kuralları ve Security Hub, Block Public Access'in tüm bucket'larda etkin kalmasını sürekli olarak denetleyebilir.

Hesap Düzeyinde Zorlama

Block Public Access'i yalnızca bucket başına değil, hesap düzeyinde uygulayın; böylece mevcut ve gelecekte oluşturulacak tüm bucket'ları otomatik olarak kapsar.

Hesap genelindeki zorlama, yeni oluşturulan bir bucket'ın denetimden kaçabileceği açığı kapatır. Ayarın hiç kimse tarafından kapatılamamasını garanti etmek için AWS Config ve SCP'leri kullanın; böylece herkese açık maruziyet yapısal olarak imkânsız hâle gelir.

Derinlemesine Savunma

Tek bir denetim yeterli değildir. Hesap düzeyinde Block Public Access'i, en az ayrıcalık ilkesine dayalı bucket politikalarını, varsayılan şifrelemeyi ve sürekli denetimi birlikte kullanın.

Katmanlardan biri yanlış yapılandırılırsa diğerleri verilerinizi korumaya devam eder. S3'ü sık karşılaşılan bir veri ihlali kaynağından güvenilir biçimde gizli tutulan bir depolamaya dönüştüren şey, bu katmanlı yaklaşımdır.

Hızlı Kontrol

En güçlü güvenlik önlemini bulun.

Özet

S3'teki yanlış yapılandırmalar, veri ihlallerinin başlıca nedenlerindendir. Erişim; IAM, bucket politikaları, ACL'ler ve herkese açık izinleri geçersiz kılan ana Block Public Access anahtarı üzerinden katmanlı olarak yönetilir; bu anahtar hesap genelinde açık kalmalıdır. Principal "*" içeren bir politika verileri sızdırır; bunun yerine TLS'yi, şifrelemeyi ve kapsamı sınırlandırılmış erişimi zorunlu kılmak için koşullar kullanın. Access Analyzer, Config ve Security Hub ile sürekli denetim yapın ve tek bir hatanın nesnelerinizi açığa çıkarmaması için derinlemesine savunmaya güvenin.

Sıkça Sorulan Sorular

“Genel Erişimi ve Kova İlkelerini Engelleme” dersi ücretsiz mi?

Evet — “Genel Erişimi ve Kova İlkelerini Engelleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Genel Erişimi ve Kova İlkelerini Engelleme” dersinde ne öğreneceğim?

S3 nesnelerinizin yanlışlıkla herkese açılmasını önleyin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Genel Erişimi ve Kova İlkelerini Engelleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Genel Erişimi ve Kova İlkelerini Engelleme
  2. Erişim Noktaları ve Nesne Sahipliği
  3. Amazon Macie ile Hassas Verileri Bulma
  4. Veri Yaşam Döngüsü ve Güvenli Silme
← Cloud & IT Cert Prep Sayfasına Dön