0Pricing
Security+ Academy · Ders

Paylaşılan Sorumluluk Modeli: IaaS, PaaS, SaaS

Üç temel hizmet modelinde hangi güvenlik denetimlerinin bulut sağlayıcısı, hangilerinin müşteri tarafından yönetildiğini tam olarak belirleyin.

Paylaşılan Sorumluluk Modeli: IaaS, PaaS, SaaS, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

Cloud Hizmet Modellerine Genel Bakış

Cloud hizmetleri, her biri farklı bir soyutlama düzeyi sunan üç temel modelle sağlanır. Infrastructure as a Service (IaaS), ham işlem gücü, depolama ve ağ kaynakları sağlar. Platform as a Service (PaaS), bunlara OS, ara yazılım ve çalışma zamanı ortamlarını ekler. Software as a Service (SaaS), internet üzerinden tamamen işlevsel uygulamalar sunar. Bu modelleri anlamak önemlidir; çünkü güvenlik sorumlulukları modeller arasında büyük ölçüde farklılık gösterir.

# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
#       You manage: OS, runtime, applications, data
#       Provider manages: hypervisor, physical hardware, datacenter

# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
#       You manage: applications, data, configurations
#       Provider manages: OS patches, runtime, scaling

# SaaS: Microsoft 365, Salesforce, Google Workspace
#       You manage: user access, data content, configuration
#       Provider manages: everything else

Paylaşılan Sorumluluk Modeli

Paylaşılan sorumluluk modeli, hangi güvenlik görevlerinin Cloud sağlayıcısının yükümlülüğü olduğunu ve hangilerinin müşteriye ait olduğunu tanımlar. Model genellikle şöyle özetlenir: sağlayıcı Cloud'un güvenliğinden (fiziksel veri merkezleri, hipervizörler, ağ altyapısı), müşteri ise Cloud içindeki güvenlikten (veriler, erişim yönetimi, uygulama güvenliği ve yapılandırma) sorumludur. Bu sınırın yanlış anlaşılması, Cloud güvenliği olaylarının başlıca nedenlerinden biridir.

IaaS Sorumlulukları

IaaS ortamında müşteri, güvenlik sorumluluğunun en büyük bölümünü üstlenir. Cloud sağlayıcısı fiziksel altyapıyı, hipervizörü ve ağ dokusunu güvenceye alır. Müşteri şunlardan sorumludur: OS kurulumu, yama uygulama ve güçlendirme; çalışma zamanı ve ara yazılım yapılandırması; uygulama güvenliği; ağ güvenlik grubu kuralları; IAM ilkeleri ve kullanıcı yönetimi; beklemede ve aktarım sırasında veri şifreleme; ayrıca uyumluluk yapılandırması. IaaS en yüksek denetimi sağlar, ancak en yüksek güvenlik çabasını gerektirir.

# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoring

PaaS Sorumlulukları

PaaS ortamında sağlayıcı, OS ve çalışma zamanı yönetimini devralır. Müşteri artık işletim sistemine yama uygulamaz veya ara yazılımı yönetmez; bunları sağlayıcı yürütür. Bununla birlikte müşteri şu sorumlulukları taşımaya devam eder: uygulama kodu güvenliği (SQLi, XSS vb. olmaması), veri sınıflandırması ve şifreleme, kimlik ve erişim yönetimi, uygulama yapılandırması (ortam değişkenleri, gizli bilgilerin yönetimi) ve API güvenliği. PaaS, yükün bir bölümünü sağlayıcıya aktarırken müşterilerin uygulama mantığına odaklanmasını sağlar.

SaaS Sorumlulukları

SaaS ortamında sağlayıcı neredeyse her şeyi yönetir. Müşterinin başlıca güvenlik sorumlulukları şunlardır: erişim yönetimi (kimlerin hesabı olduğu, MFA'nın zorunlu kılınması, izinlerin incelenmesi), veri yönetimi (hangi verilerin yüklendiği ve ne kadar süreyle saklandığı), yapılandırma güvenliği (gizlilik ayarları, paylaşım izinleri, üçüncü taraf bütünleştirmeleri) ve kabul edilebilir kullanım uyumluluğu. SaaS ihlallerinin çoğu, sağlayıcı hatalarından ziyade yanlış yapılandırılmış paylaşım ayarlarından veya üçüncü taraf uygulamalara verilmiş aşırı izinlerden kaynaklanır.

Karışıklık Bölgesi: Paylaşılan Denetimler

Bazı denetimler sağlayıcı ve müşteri arasında paylaşılır. Örneğin şifreleme: bulut sağlayıcısı şifreleme hizmetleri (KMS, varsayılan şifreleme) sunabilir; ancak müşteri bunları etkinleştirmeli, anahtar yönetimini yapılandırmalı ve uygun algoritmaları seçmelidir. Benzer şekilde kimlik konusunda da sağlayıcı IAM araçlarını sunar; ancak müşteri en az ayrıcalık ilkeli policy'leri yapılandırmalı ve MFA'yı zorunlu kılmalıdır. Sağlayıcının paylaşılan bir denetimi yönettiğini varsaymak ve bunu yapılandırmamak, yaygın ve tehlikeli bir hatadır.

Gerçek Dünya Hataları: Yanlış Yapılandırma

Paylaşılan sorumluluk modeli çoğunlukla sağlayıcı hataları nedeniyle değil, müşterinin yanlış yapılandırması nedeniyle başarısız olur. Klasik örnekler şunlardır: herkese açık bırakılan S3 bucket'ları (2019 Capital One ihlali, 100 milyon kayıt açığa çıktı), ayrıcalık yükseltmeye izin veren aşırı geniş IAM rolleri, hassas portlarda gelen 0.0.0.0/0 kuralları bulunan güvenlik grupları ve bulutta dağıtılan veritabanlarında değiştirilmeden bırakılan varsayılan kimlik bilgileri. Sağlayıcının temel altyapısı güvenliydi; sorun müşterinin yapılandırmasındaydı.

# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!

# Fix: block all public access
aws s3api put-public-access-block \
  --bucket my-sensitive-bucket \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

Bulutta Görünürlük ve Kayıt Tutma

Paylaşılan modeldeki temel zorluklardan biri görünürlüktür. Şirket içi ortamlarda güvenlik ekipleri tüm kayıtları denetler. Bulutta sağlayıcının altyapı kayıtlarına erişilemeyebilir. Müşteriler buluta özgü kayıt tutma hizmetlerini etkinleştirmelidir: AWS CloudTrail, Azure Monitor ve GCP Cloud Audit Logs API çağrılarını ve yapılandırma değişikliklerini kaydeder. Bu hizmetler etkinleştirilmezse kuruluşun bulut ortamında kimin ne yaptığını gösteren bir denetim izi olmaz; bu da uyumluluk ve adli inceleme açısından büyük bir eksikliktir.

# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-cloudtrail-bucket \
  --is-multi-region-trail \
  --include-global-service-events

aws cloudtrail start-logging --name org-trail

Üçüncü Taraf Sorumluluğu: MSP'ler ve CSP'ler

Kuruluşlar bulut ortamlarını işletmek için Yönetilen Hizmet Sağlayıcılarını (MSP'ler) kullandığında sorumluluk üç taraf arasında bölünür. Müşteri, sözleşmelerin (SLA'lar ve DPA'lar) güvenlik yükümlülüklerini açıkça tanımladığından emin olmalıdır. SaaS üzerinden erişilen üçüncü taraf bulut uygulamaları ek bir karmaşıklık getirir: aşırı geniş yetkilere sahip bir uygulamaya verilen OAuth izni, bu uygulamanın verilerinize erişmesini sağlar. Üçüncü taraf OAuth izinlerini incelemek ve düzenli olarak denetlemek, SaaS güvenlik hijyeninin bir parçasıdır.

Paylaşılan Modelde Uyumluluk

İş yüklerinin buluta taşınması, uyumluluk gereksinimlerini ortadan kaldırmaz. HIPAA, PHI işleyen bulut sağlayıcılarıyla bir İş Ortağı Sözleşmesi (BAA) yapılmasını gerektirir; AWS, Azure ve GCP'nin tümü BAA sunar. PCI-DSS, bulut ortamının değerlendirme kapsamı içinde olmasını gerektirir; sağlayıcıların paylaşılan sorumluluk matrisleri, hangi PCI denetimlerinin karşılandığını belgeler. Kuruluşlar, denetimleri geçmek için sağlayıcının neleri karşıladığını ve neleri kendilerinin uygulaması gerektiğini anlamalıdır.

Sözleşmeye Dayalı ve Hukuki Hususlar

Paylaşılan sorumluluk modelinin hukuki bağlayıcılığı vardır. Bulut sağlayıcısının Hizmet Kullanım Koşulları ve Hizmet Seviyesi Sözleşmeleri (SLA'lar), kullanılabilirlik garantilerini ve istisnaları belirtir. Veri İşleme Sözleşmeleri (DPA'lar), GDPR kapsamında veri işleyen tarafın yükümlülüklerini tanımlar. Bir ihlal sağlayıcı tarafındaki bir arıza nedeniyle gerçekleşirse müşteri, SLA kapsamında telafi talep etme hakkına sahip olur. İhlal müşterinin yanlış yapılandırmasından kaynaklanıyorsa sağlayıcı sorumluluk taşımaz. Sözleşmeleri anlamak, teknik denetimleri anlamak kadar önemlidir.

Kısa Test

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: paylaşılan sorumluluk modeli, IaaS, PaaS ve SaaS genelinde sağlayıcının ve müşterinin güvenlik yükümlülüklerini tanımlar; müşteri, IaaS'te güvenlik sorumluluğunun en büyük, SaaS'te ise en küçük bölümünü üstlenir; ancak erişim yönetimi ve veri yönetişiminden her zaman sorumludur; ayrıca bulut ihlallerinin başlıca nedeni sağlayıcı hatası değil, müşterinin yanlış yapılandırmasıdır. Sırada bulut depolama güvenliğini ve veri açığa çıkması risklerini inceleyeceğiz.

Sıkça Sorulan Sorular

“Paylaşılan Sorumluluk Modeli: IaaS, PaaS, SaaS” dersi ücretsiz mi?

Evet — “Paylaşılan Sorumluluk Modeli: IaaS, PaaS, SaaS” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“Paylaşılan Sorumluluk Modeli: IaaS, PaaS, SaaS” dersinde ne öğreneceğim?

Üç temel hizmet modelinde hangi güvenlik denetimlerinin bulut sağlayıcısı, hangilerinin müşteri tarafından yönetildiğini tam olarak belirleyin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Paylaşılan Sorumluluk Modeli: IaaS, PaaS, SaaS” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Paylaşılan Sorumluluk Modeli: IaaS, PaaS, SaaS
  2. Bulut Depolama Güvenliği ve Veri Açığa Çıkma Riskleri
  3. Bulut Kimliği: IAM Rolleri ve Hizmet Hesapları
  4. Bulut Güvenlik Duruşu Yönetimi (CSPM)
← Security+ Academy Sayfasına Dön