Yaygın Bulut Yanlış Yapılandırmaları
Açığa çıkmış S3 paketlerini, herkese açık anlık görüntüleri, güvenli olmayan güvenlik gruplarını ve varsayılan kimlik bilgilerini belirleyin.
Yaygın Bulut Yanlış Yapılandırmaları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Bulut Yapılandırma Hataları Neden Önemlidir
Yapılandırma hataları, bulut veri ihlallerinin başlıca nedenidir. Yazılım hatalarının istismar edilmesini gerektiren geleneksel yerel altyapı zafiyetlerinin aksine, bulut yapılandırma hataları çoğunlukla kuruluşun kendi eylemleriyle oluşur ve internetteki herkes tarafından kolayca istismar edilebilir.
Herkese Açık S3 Depoları
Herkese açık okuma erişimine sahip S3 depoları, depolanan tüm verileri internete açar. Saldırganlar GrayhatWarfare gibi araçları kullanarak açık depoları tarar. Önleme: hesap düzeyinde S3 Block Public Access'i etkinleştirin, S3 Object Ownership'i etkinleştirin ve depo ilkelerini düzenli olarak denetleyin.
Aşırı İzin Veren Güvenlik Grupları
22 (SSH), 3389 (RDP) veya yönetim bağlantı noktalarında 0.0.0.0/0 kullanan güvenlik grupları, saldırı yüzeyini büyük ölçüde genişletir. Gelen trafiğe ilişkin kuralları belirli CIDR aralıklarıyla sınırlandırın. Açık SSH yerine AWS Systems Manager Session Manager kullanın.
Herkese Açık RDS Anlık Görüntüleri
RDS anlık görüntülerinin yanlışlıkla herkese açık olarak paylaşılması, veritabanının tüm içeriğini açığa çıkarır. Otomatik anlık görüntüleri varsayılan olarak özeldir; ancak elle yapılan paylaşımlar hassas verileri açığa çıkarabilir. Anlık görüntüsü görünürlüğünü describe-db-snapshots --include-public ile denetleyin.
Kodda Sabit Kodlanmış Kimlik Bilgileri
Geliştiriciler AWS erişim anahtarlarını, veritabanı parolalarını ve API belirteçlerini Git depolarına işler. Saldırganlar TruffleHog ve GitLeaks gibi araçlarla GitHub/GitLab'ı tarar. Önleme: gizli bilgi yöneticileri, git-secrets ön işleme kancaları ve kuruluş genelinde gizli bilgi taraması kullanın.
CloudTrail Günlük Kaydının Eksikliği
CloudTrail tüm bölgelerde etkin değilse API çağrıları kaydedilmez. Saldırganlar, fark edilmeden faaliyet göstermek için günlük kaydı boşluklarından yararlanır. CloudTrail'i kuruluş genelinde etkinleştirin ve günlükleri, kurcalamaya karşı koruma için S3 Object Lock kullanılan ayrı bir güvenlik hesabındaki S3 deposuna gönderin.
IMDS v1 Zafiyeti
IMDSv1, bir EC2 örneğindeki herhangi bir işlemin kimlik doğrulaması olmadan meta veri hizmetini sorgulamasına izin verir ve bu durum, örnek kimlik bilgilerini çalmak için SSRF saldırılarını mümkün kılar. Oturum odaklı kimlik doğrulamasını zorunlu kılmak için tüm örneklerde IMDSv2'yi (belirteç gerektiren) zorunlu tutun.
Kısıtlanmamış Giden Trafik
Güvenlik grupları genellikle tüm giden trafiğe izin verir. Bu durum, güvenliği ihlal edilmiş örneklerden veri sızdırılmasına ve komuta ve kontrol iletişimine olanak tanır. Giden bağlantıları bilinen hedeflerle sınırlandırmak için güvenlik grupları, ağ erişim denetim listeleri veya güvenlik duvarı cihazı üzerinden çıkış filtrelemesi kullanın.
Açığa Çıkmış Yönetici Panelleri
Kimlik doğrulaması olmadan genel IP'lerde açık bırakılan Kubernetes panoları, Elasticsearch kümeleri, MongoDB örnekleri ve Jupyter not defterleri düzenli olarak ele geçirilir. Her yönetim arayüzü kimlik doğrulaması gerektirmeli ve ağ üzerinden sınırlandırılmalıdır.
Nesne Düzeyinde Günlük Kaydı Devre Dışı
S3 veri olayları ve CloudTrail yönetim olayları tek başına nesne düzeyindeki işlemleri (GetObject, PutObject) tespit edemez. Veri sızdırma girişimlerini tespit etmek için hassas depolarda S3 Server Access Logging'i ve CloudTrail S3 veri olaylarını etkinleştirin.
Düzeltme Otomasyonu
Otomatik düzeltme içeren AWS Config kuralları (SSM Automation belgeleri veya Lambda aracılığıyla) ihlalleri otomatik olarak düzeltebilir: depoları özel hale getirebilir, güvenlik grubu kurallarını kapatabilir veya kimlik bilgilerini karantinaya alabilir. Böylece açığa maruz kalma süresi günlerden dakikalara indirilir.
Bilgi Kontrolü
IMDSv1'in EC2 örneklerinde etkin bırakılmasının başlıca riski nedir?
Özet
Bulut yapılandırma hataları — herkese açık depolar, aşırı izin veren güvenlik grupları, sabit kodlanmış kimlik bilgileri ve eksik günlük kayıtları — bulut ihlallerinin en yaygın nedenidir. Otomatik tarama, zorunlu koruma sınırları ve sürekli izleme temel savunma önlemleridir.
Sıkça Sorulan Sorular
“Yaygın Bulut Yanlış Yapılandırmaları” dersi ücretsiz mi?
Evet — “Yaygın Bulut Yanlış Yapılandırmaları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Yaygın Bulut Yanlış Yapılandırmaları” dersinde ne öğreneceğim?
Açığa çıkmış S3 paketlerini, herkese açık anlık görüntüleri, güvenli olmayan güvenlik gruplarını ve varsayılan kimlik bilgilerini belirleyin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Yaygın Bulut Yanlış Yapılandırmaları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık
- Yaygın Bulut Yanlış Yapılandırmaları
- Bulut Güvenliği Duruşu Yönetimi (CSPM)
- Kapsayıcı ve Kubernetes Güvenliği