Bulut Güvenlik Duruşu Yönetimi (CSPM)
CSPM araçlarının bulut yapılandırmalarını güvenlik ölçütlerine göre sürekli nasıl değerlendirdiğini ve güvenli temel yapılandırmalardan sapmaları nasıl bildirdiğini keşfedin.
Bulut Güvenlik Duruşu Yönetimi (CSPM), CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Bulut Güvenliği Duruşu Yönetimi Neden Önemlidir
Bulut ortamları hızla büyür; genellikle yüzlerce hesabı, binlerce kaynağı ve milyonlarca yapılandırma seçeneğini kapsar. Elle yapılan güvenlik incelemeleri bu hıza yetişemez. Cloud Security Posture Management (CSPM), bulut kaynağı yapılandırmalarını güvenlik en iyi uygulamalarına ve uyumluluk karşılaştırma ölçütlerine göre sürekli ve otomatik olarak değerlendirerek bu sorunu ele alır. CSPM; saldırganlar bunları keşfedip kötüye kullanmadan önce herkese açık S3 bucket'larını, açık güvenlik gruplarını ve şifrelenmemiş veritabanlarını içeren yanlış yapılandırmaları yakalar.
CSPM Araçları Neleri Değerlendirir
CSPM araçları, bulut ortamının tamamındaki yapılandırmaları değerlendirir. Yaygın kontroller arasında şunlar bulunur: ağ (hassas bağlantı noktalarında gelen trafiği 0.0.0.0/0'a açan güvenlik grupları, kısıtlanmamış dışa giden trafik), depolama (herkese açık bucket'lar, şifrelenmemiş nesneler), kimlik (kök hesap kullanımı, zorunlu kılınmamış MFA, aşırı izinli roller), işlem (İnternet'ten erişilebilen örnekler, yamalanmamış AMI'ler), günlükleme (CloudTrail'in devre dışı olması, eksik VPC Flow Logs) ve şifreleme (bekleme durumunda şifrelenmemiş veritabanları).
CSPM ve Geleneksel Güvenlik Açığı Tarayıcıları
Geleneksel güvenlik açığı tarayıcıları, bilinen yazılım CVE'lerini bulmak için çalışan sistemleri yoklar. CSPM ise farklı bir yaklaşım benimser: kaynakların kendilerine trafik göndermeden, bulut sağlayıcısı API'leri aracılığıyla yapılandırma durumunu analiz eder. CSPM, yanlış yapılandırma güvenlik açıklarını (hatalı ayarları), geleneksel tarayıcılar ise yazılım güvenlik açıklarını (bilinen CVE'leri) bulur. Eksiksiz bir bulut güvenliği programında her ikisi de gereklidir; ancak CSPM özellikle bulut ortamlarının kendine özgü risk profilini ele alır.
Bulut Platformları için CIS Benchmark'ları
CSPM araçları, yapılandırmaları sektör standardı karşılaştırma ölçütlerine göre değerlendirir. AWS, Azure ve GCP için CIS (Center for Internet Security) Benchmark'ları yüzlerce belirli ve test edilebilir güvenlik gereksinimi sağlar. Örneğin CIS AWS Benchmark şunları gerektirir: tüm bölgelerde CloudTrail'in etkin olması, kök hesapta MFA, kök hesap için erişim anahtarlarının bulunmaması, güvenlik gruplarının kısıtlanmamış SSH/RDP erişimine izin vermemesi ve yetkisiz API çağrıları için CloudWatch alarmları. CSPM araçları, raporlama amacıyla bulgularını CIS Benchmark denetimleriyle eşleştirir.
# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
--standards-subscription-requests \
'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'
# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance statusYerel CSPM Araçları
Büyük bulut sağlayıcıları yerel CSPM özellikleri sunar. AWS Security Hub, GuardDuty, Inspector ve Macie'den gelen bulguları toplarken CIS ve PCI-DSS uyumluluğunu değerlendirir. Microsoft Defender for Cloud (önceden Azure Security Center), Azure, AWS ve GCP genelinde bir Güvenli Puan ve öneriler sunar. GCP Security Command Center, GCP kaynaklarını sürekli izler. Yerel araçlar, özellikle tek bulutlu ortamlar için iyi bir başlangıç noktasıdır.
# Enable AWS Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# View high severity findings
aws securityhub get-findings \
--filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
--query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
--output tableÜçüncü Taraf CSPM Çözümleri
Çoklu bulut ortamları veya daha gelişmiş özellikler için üçüncü taraf CSPM çözümleri, tüm bulut platformlarında birleşik görünürlük sağlar. Önde gelen çözümler arasında Palo Alto Prisma Cloud (kapsamlı, CWPP içerir), Wiz (aracısız, grafik tabanlı saldırı yolu analizi), Orca Security (aracılar olmadan yan tarama) ve Lacework (davranışsal analiz) bulunur. Bu araçlar AWS, Azure ve GCP'den gelen bulguları, tutarlı bir risk puanlama modeliyle tek bir konsolda birleştirir.
Yapılandırma Sapması Algılama
Yapılandırma sapması, bulut kaynaklarının zaman içinde onaylanmış güvenli temel yapıdan uzaklaşmasıyla oluşur; bunun nedeni çoğunlukla onaylanmış değişiklik yönetimi sürecini atlayan anlık elle yapılan değişikliklerdir. CSPM araçları, mevcut durumu depolanmış bir temel yapı veya istenen durum tanımıyla (Terraform ya da CloudFormation içinde) karşılaştırarak sapmaları algılar. Sapma uyarıları, güvenlik ekiplerinin yetkisiz değişiklikleri bir güvenlik açığı oluşturmadan önce araştırmasına ve düzeltmesine olanak tanır.
# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies
# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
}
}'Düzeltme: Elle, Rehberli ve Otomatik
CSPM bulguları üç şekilde düzeltilebilir. Elle düzeltme: güvenlik ekipleri bir bulgu alır ve bunu bulut konsolu veya CLI üzerinden düzeltir. Rehberli düzeltme: CSPM adım adım talimatlar veya çalışma yönergeleri sağlar. Otomatik düzeltme: CSPM otomatik bir yanıt tetikler; örneğin algılandığında herkese açık bir S3 bucket'ını otomatik olarak engeller veya aşırı izinli bir güvenlik grubu kuralını kaldırır. Otomatik düzeltme, düzeltmeye kadar geçen ortalama süreyi günlerden saniyelere indirebilir; ancak meşru iş yüklerini kesintiye uğratmamak için dikkatli testler gerektirir.
# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
--bucket {NON_COMPLIANT_BUCKET} \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'CSPM ve Uyumluluk Raporlaması
CSPM araçları; PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR ve NIST CSF gibi düzenleyici çerçevelerle bulguları eşleştiren uyumluluk raporları oluşturur. Bu raporlar hangi denetimlerin geçtiğini, hangilerinin başarısız olduğunu ve zaman içindeki eğilimleri gösterir. Denetçiler, devam eden güvenlik izlemesinin kanıtı olarak CSPM uyumluluk raporlarını giderek daha fazla kabul etmektedir. Kuruluşlar, denetimler sırasında kanıt toplamak için gereken elle yürütülen çalışmayı azaltmak amacıyla otomatik uyumluluk raporlarının denetçilere gönderilmesini zamanlayabilir.
Bulut İş Yükü Koruması (CWPP) ve CSPM
CSPM, yapılandırma güvenliğine (denetim düzlemine) odaklanır. CWPP (Cloud Workload Protection Platform) ise iş yüklerinin çalışma zamanı güvenliğine odaklanır; sanal makinelerin, kapsayıcıların ve sunucusuz işlevlerin içinde kötü amaçlı yazılımları, yetkisiz işlemleri, dosya bütünlüğü değişikliklerini ve ağ anormalliklerini algılar. Prisma Cloud gibi modern platformlar, hem CSPM'yi hem de CWPP'yi tek bir CNAPP (Cloud-Native Application Protection Platform) içinde birleştirerek yapılandırmadan çalışma zamanına kadar uçtan uca görünürlük sağlar.
CSPM'yi Güvenlik Operasyonlarına Entegre Etme
CSPM bulguları kuruluşun güvenlik operasyonları iş akışına aktarılmalıdır. Yüksek önem dereceli bulgular (herkese açık veritabanları, kök hesap etkinliği), acil müdahale için SIEM uyarıları ve bilet sisteminde olaylar oluşturmalıdır. Orta önem dereceli bulgular, düzenli yama ve sağlamlaştırma döngülerine aktarılır. CSPM panoları haftalık güvenlik toplantılarında incelenmeli ve CSPM bulguları, yazılım CVE'leri için kullanılan güvenlik açığı yönetimi süreciyle aynı şekilde; sorumluluk, SLA ve düzeltme doğrulamasıyla izlenmelidir.
Hızlı Kontrol
Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: CSPM, bulut kaynağı yapılandırmalarını CIS denetimleri gibi güvenlik karşılaştırma ölçütlerine göre sürekli değerlendirir, yapılandırma sapması algılama, kaynaklar onaylanmış bir temel yapıdan uzaklaştığında uyarı verir ve otomatik düzeltme, yaygın yanlış yapılandırmalar için düzeltme süresini günlerden saniyelere indirebilir. Sırada IR planları, çalışma yönergeleri ve ekiplerle olay müdahalesine hazırlık konusunu inceleyeceğiz.
Sıkça Sorulan Sorular
“Bulut Güvenlik Duruşu Yönetimi (CSPM)” dersi ücretsiz mi?
Evet — “Bulut Güvenlik Duruşu Yönetimi (CSPM)” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Bulut Güvenlik Duruşu Yönetimi (CSPM)” dersinde ne öğreneceğim?
CSPM araçlarının bulut yapılandırmalarını güvenlik ölçütlerine göre sürekli nasıl değerlendirdiğini ve güvenli temel yapılandırmalardan sapmaları nasıl bildirdiğini keşfedin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Bulut Güvenlik Duruşu Yönetimi (CSPM)” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Paylaşılan Sorumluluk Modeli: IaaS, PaaS, SaaS
- Bulut Depolama Güvenliği ve Veri Açığa Çıkma Riskleri
- Bulut Kimliği: IAM Rolleri ve Hizmet Hesapları
- Bulut Güvenlik Duruşu Yönetimi (CSPM)