Maliyet optimizasyonu

Kuruluşlar için AWS Güvenliği En İyi Uygulamaları 

İşletmeler İçin AWS Güvenliği En İyi Uygulamaları: 16 Kontrol

Kurumsal AWS güvenliği, kontrol setinin tamamının gerçek ve yinelenen bir maliyet getirmesi nedeniyle genellikle yetersiz kalır. CISO'lar, bulut liderleri ve FinOps ekipleri hangi hizmetlerin etkinleştirileceğini bilseler bile, bütçe tüm varlığı kapsamadığında izleme, günlük kaydı, yedekleme veya ağ kontrollerini yalnızca üretim hesaplarıyla veya tek bir bölgeyle sınırlandırabilirler.

AWS Ortak Sorumluluk Modeli, AWS'nin alttaki bulut altyapısını koruduğu, kuruluşunuzun ise kimliklerini, iş yüklerini, yapılandırmalarını ve verilerini koruduğu anlamına gelir. Bu kılavuz; erişim anahtarları gibi kimlik riskleri, yönetişim, veri koruma, durağan veri şifreleme, algılama, altyapı, dayanıklılık ve müdahale dahil olmak üzere ölçülebilir program alanlarını kapsamaktadır. Bu AWS güvenliği en iyi uygulamaları, tüm varlık genelinde daha güçlü güvenlik kontrollerini ve ölçülebilir bir güvenlik durumunu destekler. Kılavuz, hesap düzeyinde uygulama ve maliyet hususlarıyla AWS Well-Architected Framework Güvenlik Sütununu tamamlar. Spendbase, AWS maliyet azaltma ve güvenlik durumu incelemeleri konusunda işletmelerle birlikte çalışır ve buna AWS faturanızı azaltmanın yolları da dahildir, böylece daha güçlü kontrolleri sürdürmek daha kolay hale gelir. Kurumsal ortamları en sık açığa çıkaran hata kalıplarıyla başlayalım.

Önemli Çıkarımlar

  • Kurumsal AWS güvenliği, yalnızca üretim ortamlarında değil; hesaplar, Bölgeler, iş yükleri ve kurtarma kopyaları genelinde tam varlık kapsamına bağlıdır.
  • Çoklu hesap yönetim alanı kurun, insan erişimini federe edin, uzun ömürlü erişim anahtarlarını ortadan kaldırın, en az ayrıcalık ilkesini uygulayın ve kök kimlik bilgilerini kimlik avına dayanıklı MFA ile koruyun.
  • Kurcalamaya karşı korumalı günlük kaydını, tehdit algılamayı, güvenlik açığı yönetimini, veri sınıflandırmayı, şifrelemeyi, sır yönetimini ve önleyici ağ kontrollerini merkezileştirin.
  • Güvenliği; atanmış sahipleri, ölçülebilir SLA'ları, sürekli uyumluluk incelemeleri, olay müdahale tatbikatları ve test edilmiş yedek kurtarma yolları olan bir işletim programı olarak ele alın.
  • Hem AWS hizmet ücretlerini hem de işletim maliyetlerini modelleyin, ardından kontrolleri aşamalı olarak devreye alın, böylece daha güçlü bir kapsam finansal olarak sürdürülebilir kalır.
  • Şu anki durumunuzu nasıl ölçebileceğinizi öğrenmek için bu makalenin sonundaki öz değerlendirmemize kaydırabilirsiniz.

Kurumsal AWS Güvenliği Gerçekte Nasıl Bozulur?

Kurumsal AWS güvenliği genellikle hesaplar, ekipler ve işletim süreçleri arasındaki sınırlarda başarısız olur. Geniş bir IAM rolü yanal harekete olanak tanır, halka açık bir anlık görüntü hassas verileri açığa çıkarır veya izlenmeyen bir Bölge saldırgana fark edilmeden hareket etmesi için zaman kazandırır.

Bu AWS Ortak Sorumluluk Modeli AWS'nin bulut altyapısı için hangi korumaları sağladığını ve kuruluşunuzun hangilerini işletmesi gerektiğini tanımlar. Kuruluşunuz; kimlikler, yapılandırmalar, veriler, iş yükleri ve müdahaleden sorumlu olmaya devam eder. Bu nedenle etkili AWS güvenliği en iyi uygulamaları; kimlik ve erişim yönetimini, algılamayı, altyapı korumasını, veri korumasını, olay müdahalesini ve yönetişimi kapsar. AWS İyi Kurgulanmış Çerçeveda dahil olmak üzere Güvenlik Sütunuyararlı bir çerçeve sunar. Aşağıdaki kontroller, bu kılavuzun pratikte güvenlik durumunuzu iyileştirip iyileştirmediğini belirler.

AWS karmaşıklığı kontrolü ele geçirmeden önce çoklu hesap yönetim alanı (landing zone) oluşturun

Ne olduğunu: Güvenlik araçlarını, günlük arşivlemeyi, ağ oluşturmayı, üretimi, üretim dışı ortamları, korumalı alanları (sandbox) ve askıya alınmış iş yüklerini farklı hesaplara ayırın. Bu yapı aynı zamanda Kimlik ve Erişim Yönetimi için sahipliği de netleştirir.

Nasıl uygulanır: Tek bir AWS Organization altında bir OU (Kuruluş Birimi) yapısı oluşturun, ardından iş yüklerini hesap hesap taşıyın. Ekiplerin kritik sistemleri taşımadan önce hesap, ağ ve dağıtım sorunlarını çözebilmesi için üretim dışı ortamlarla başlayın.

Nasıl elde edilir: Güvenlik sınırları için AWS Organizations ve AWS Control Tower'ı, tekrarlanabilir provizyon için Account Factory veya Account Factory for Terraform (AFT) aracını ve merkezi olarak yönetilen ağları ve hizmetleri paylaşmak için AWS RAM'i kullanın.

Neyi önler: Güvenliği ihlal edilmiş bir geliştirme kimlik bilgisinin üretime ulaşmasını, ekipler arası IAM çatışmalarını ve tek bir hesapta aşırı rol ve kaynak yoğunlaşmasını.

Kurumsal etki: Ayrı hesaplar etki alanını (blast radius) küçültür, ters ibrazı basitleştirir, denetim kapsamını daraltır ve olay izolasyonunu hızlandırır. Bunun bedeli, genellikle birkaç haftalık platform mühendisliği gerektiren gerçek geçiş ve provizyon işidir.

Ne olduğunu: Üye hesaplardan kalıcı kök kimlik bilgilerini kaldırın ve insan yöneticiler için kimlik avına dayanıklı çok faktörlü kimlik doğrulaması şartı getirin.

Nasıl uygulanır: Merkezi kök erişim yönetimini kullanın, yönetim hesabındaki kök kullanıcı için dikkatle kontrol edilen erişimi sürdürün ve acil durum kimlik bilgilerini ile donanım FIDO2 anahtarlarını güvenli bir yerde saklayın. Kullanım için çift kontrol şartı koşun ve her kullanımı kaydedin.

Nasıl elde edilir: Kök oturum açma işlemleri ve ayrıcalıklı kök eylemleri için AWS Organizations, IAM kök erişim yönetimi, FIDO2 güvenlik anahtarları veya geçiş anahtarları (passkeys) ve AWS CloudTrail uyarılarını birlikte kullanın.

Neyi önler: Sızdırılan bir kök kimlik bilgisi aracılığıyla hesabın ele geçirilmesini (günlük kaydını devre dışı bırakma, kullanıcıları kaldırma veya güvenlik kontrollerini yok etme girişimleri dahil).

Kurumsal etki: Bu, çok az sürekli hizmet maliyetiyle büyük bir risk azaltımı sağlar. Başlıca giderleriniz donanım anahtarları, güvenli depolama, test ve süreç yönetimidir.

İnsan erişimini federe edin ve uzun ömürlü erişim anahtarlarını ortadan kaldırın

Ne olduğunu: Çalışanlar kurumsal kimlik sağlayıcısı aracılığıyla kimlik doğrulaması yapar ve kısa ömürlü AWS oturumları alır. Uygulamalar statik erişim anahtarları depolamak yerine rolleri üstlenir (assume role).

Nasıl uygulanır: IAM Identity Center'ı Microsoft Entra ID, Okta veya Ping'e bağlayın. Grupları izin setleriyle eşleştirin, işe giriş-değişiklik-işten çıkış süreçlerini otomatikleştirin, IAM kullanıcılarının ve erişim anahtarlarının envanterini çıkarın, sahiplik atayın ve kullanılmayan erişim anahtarlarını silin.

Nasıl elde edilir: IAM Identity Center, kimlik bilgisi raporları, CI/CD için OIDC, EC2 örnek profilleri ve Kubernetes iş yükleri için EKS Pod Identity veya IRSA kullanın.

Neyi önler: Kod depoları, dizüstü bilgisayarlar, derleme sistemleri, günlükler ve eski çalışan hesapları aracılığıyla anahtar sızıntısı. Uzun ömürlü erişim anahtarlarının ortadan kaldırılması, çalınan kimlik bilgilerinin değerini de sınırlar.

Kurumsal etki: Erişim incelemeleri kolaylaşır ve çalışan değişiklikleri mevcut kimlik süreçleri üzerinden akar. Statik erişim anahtarlarına bağımlı olan betikler ve uygulamalar planlı geçiş ve test gerektirir.

Ekipler arasında ölçeklenebilen ilkelerle en az ayrıcalık ilkesini uygulayın

Ne olduğunu: Her bir kimliğe yalnızca işlevi için gereken erişimi vererek en az ayrıcalık ilkesini uygulayın. Kuruluş genelindeki kontroller, bireysel IAM ilkelerinin bunları devre dışı bırakmasını da engellemelidir.

Nasıl uygulanır: Denetim modundaki SCP'lerle başlayın, kullanılmayan izinleri inceleyin, CloudTrail etkinliğinden ilkeler oluşturun ve altyapı boru hatlarına (pipelines) ilke kontrolleri ekleyin. Geliştiricilerin resmi olmayan istisnalar olmadan onaylı izinleri alabilmesi için self servis erişim taleplerini kullanın.

Nasıl elde edilir: Kullanılmayan erişim, harici erişim ve özel ilke doğrulaması için hizmet kontrol ilkelerini (SCP), kaynak kontrol ilkelerini, izin sınırlarını ve IAM Access Analyzer'ı birlikte kullanın.

Neyi önler: Bir saldırgan düşük ayrıcalıklı bir kimliği ele geçirdikten sonra ayrıcalık yükseltme ve yanal hareket etme riskini.

Kurumsal etki: En az ayrıcalık ilkesi, talepler öngörülebilir ve belgelenmiş olduğunda geliştirici sürtüşmesini azaltır. Ani bir her şeyi reddetme dağıtımı yerine ilke sahipliği, inceleme süresi ve kademeli uygulama gerektirir.

Bir AWS veri sınırı oluşturun ve giden trafiği kontrol edin

Ne olduğunu: Erişimi güvenilir kimlikler, kaynaklar, ağlar ve onaylı hedeflerle sınırlayın. Bu, ağ güvenliğinin temel bir parçasını oluşturur.

Nasıl uygulanır: SCP'leri kaynak kontrol ilkeleri ve VPC uç nokta (endpoint) ilkeleriyle katmanlandırın. Giden trafiği denetlenen yollardan yönlendirin, onaylı etki alanlarını tanımlayın ve her özel alt ağın internete ulaşmasına izin vermek yerine NAT erişimini sınırlayın.

Nasıl elde edilir: SCP'leri, RCP'leri, VPC uç nokta ilkelerini, AWS Network Firewall'u, alan adı filtrelemeyi ve kısıtlayıcı NAT yönlendirmesini kullanın.

Neyi önler: Saldırganın kontrolündeki klasörlere (bucket) veri sızdırılmasını, yetkisiz hesaplar arası erişimi ve güvenilmeyen konumlardan geçerli kimlik bilgilerinin kötüye kullanılmasını.

Kurumsal etki: Bir veri sınırı, güvenliği ihlal edilmiş bir kimliğin verebileceği zararı azaltır. Aşırı geniş kısıtlamalar satıcı API'lerini, yama depolarını ve meşru entegrasyonları kesintiye uğratabileceğinden, politikaları aşamalı olarak test edin.

Verileri her yerde şifreleyin ve KMS anahtarlarını düzgün bir şekilde yönetin

Ne olduğunu: EBS, S3, RDS, Aurora ve hassas anlık görüntüler genelinde verileri durağan ve aktarım halindeyken şifreleyin. Bu, temel bir veri koruma kontrolüdür.

Nasıl uygulanır: Hesap düzeyinde varsayılan EBS şifrelemesini etkinleştirin, Amazon S3 kovaları için sunucu tarafı şifreleme talep edin ve RDS veya Aurora kaynakları oluştururken şifrelemeyi seçin. Düzenlemeye tabi veriler, kapsamı belirlenmiş anahtar politikaları ve otomatik rotasyon için müşteri tarafından yönetilen KMS anahtarlarını kullanın.

Nasıl elde edilir: Daha yüksek güvence veya belirli düzenleyici gereksinimler geçerli olduğunda AWS Key Management Service (KMS), ACM sertifikaları, S3 kullanın aws:SecureTransport politikaları ve CloudHSM kullanın.

Neyi önler: Çalınan anlık görüntüler, kopyalanan AMI'ler, terk edilmiş disk bölümleri ve kesintiye uğrayan trafikten kaynaklanan açığa çıkma riski.

Kurumsal etki: Şifreleme, yaygın düzenleyici gereksinimleri destekler, ancak yüksek hacimli KMS istekleri maliyetleri artırabilir. Veri anahtarı önbelleğe alma, iş yükünün bunu desteklediği durumlarda tekrarlanan API çağrılarını azaltabilir.

Gizli bilgileri merkezileştirin ve kimlik bilgilerini otomatik olarak döndürün

Ne olduğunu: Veritabanı şifrelerini, API belirteçlerini ve uygulama kimlik bilgilerini kaynak kodundan, imajlardan, AMI'lerden, günlüklerden ve derleme dosyalarından uzak tutun.

Nasıl uygulanır: Depoları ve konteyner imajlarını tarayın, açığa çıkan gizli bilgileri kaldırın, bunları yönetilen depolama alanına taşıyın ve IAM rolleri aracılığıyla uygulamalara erişim izni verin. Veritabanı kimlik bilgileri ve diğer desteklenen gizli bilgiler için rotasyonu etkinleştirin.

Nasıl elde edilir: Hassas gizli bilgiler için AWS Secrets Manager'ı ve daha düşük hassasiyetteki yapılandırmalar için SSM Parameter Store'u kullanın.

Neyi önler: Git geçmişinden, imaj katmanlarından, günlüklerden, destek dosyalarından ve derleme yapılarından kimlik bilgisi hırsızlığı.

Kurumsal etki: Otomatik rotasyon, yaygın bir teknik borç kaynağını ortadan kaldırır. Ekipler yine de dosyalarda veya statik ortam değişkenlerinde kimlik bilgisi bekleyen uygulamaları güncellemelidir.

Ağları bölümlere ayırın ve özel bağlantıyı tercih edin

Ne olduğunu: Hesaplama kaynaklarını ve veritabanlarını özel alt ağlara yerleştirin, yalnızca kontrollü yük dengeleyicilerini dışa açın ve sistemleri bir Sanal Özel Bulut (VPC) içinde katmana ve hassasiyete göre ayırın.

Nasıl uygulanır: Geniş CIDR kurallarını dar güvenlik grubu referanslarıyla değiştirin. AWS hizmetleri için ağ geçidi ve arayüz VPC uç noktalarını, merkezi yönlendirme için Transit Gateway'i ve onaylı iş ortağı bağlantıları için PrivateLink'i kullanın.

Nasıl elde edilir: Genel, özel ve izole alt ağ katmanlarını güvenlik grupları, bunları tamamlayan erişim kontrol listeleri, Transit Gateway, PrivateLink ve AWS Network Firewall ile birleştirin.

Neyi önler: Veritabanlarına ve dahili hizmetlere doğrudan internet erişimi ve ayrıca ilk sızma sonrasında doğu-batı yönlü hareket.

Kurumsal etki: Özel bağlantı saldırı yüzeyini azaltır, ancak arayüz uç noktaları, Transit Gateway ve veri işleme yinelenen ücretler ekler. Tasarımı zorunlu kılmadan önce bu maliyetleri platform standartlarına dahil edin.

Günlük kaydını merkezileştirin ve denetim kayıtlarını kurcalamaya karşı korumalı hale getirin

Ne olduğunu: Kuruluş genelindeki denetim kayıtlarını, iş yükü hesaplarının değiştiremeyeceği özel bir Log Archive hesabına gönderin. Değiştirilemez kanıtlar, daha geniş güvenlik kontrolleri setini de korur.

Nasıl uygulanır: Kuruluş genelinde çok Bölgeli bir AWS CloudTrail izi yapılandırın. Hassas S3 ve Lambda veri olaylarını, VPC Akış Günlüklerini, kuruluş genelinde AWS Config kaydını ve tanımlı CloudWatch saklama süresini ekleyin. S3 Object Lock'u uyumluluk modunda uygulayın.

Neyi önler: Saldırganların sızma sonrasında kanıtları silmesi veya araştırmacıları güvenilir bir etkinlik zaman çizelgesi olmadan bırakması.

Kurumsal etki: Değiştirilemez günlükler adli bilişimi, denetim kanıtlarını ve ihlal analizini iyileştirir. Günlük kaydı, yinelenen daha büyük güvenlik maliyetlerinden biridir, bu nedenle son verileri sıcak depolamada tutun ve daha eski kayıtları arşivleyin.

Birleşik güvenlik operasyonlarıyla sürekli tehdit algılama çalıştırın

Ne olduğunu: Hesaplar ve Bölgeler genelindeki şüpheli etkinlikleri tespit edin, ardından bulguları tek bir müdahale sürecine yönlendirin. Merkezi tehdit algılama, kapsam açıklarının belirlenmesini kolaylaştırır.

Nasıl uygulanır: Yetkilendirilmiş bir yönetici aracılığıyla Amazon GuardDuty'yi kuruluş genelinde etkinleştirin. S3, EKS, RDS, Lambda, kötü amaçlı yazılım ve çalışma zamanı etkinliği için ilgili koruma planlarını açın. Bulguları Security Hub'da merkezileştirin ve yüksek öncelikli uyarıları bir SIEM'e gönderin.

Nasıl elde edilir: GuardDuty, Security Hub, Inspector, Macie, EventBridge, Lambda, SSM iyileştirmesi ve Detective incelemelerini kullanın.

Neyi önler: Kimlik bilgilerinin kötüye kullanılması, komuta ve kontrol faaliyeti, kripto madenciliği, kötü niyetli veri erişimi ve uzun süreli tespit edilemeyen faaliyetler.

Kurumsal etki: Personel desteği olmayan müdahale mekanizmasıyla yapılan tespitler yalnızca uyarı hacmi oluşturur. Hizmet kullanımı, SIEM yönlendirmesi, inceleme süresi ve nöbetçi kapasitesi için bütçe ayırın.

Güvenlik açıklarını yönetin ve iş yüklerini tanımlanmış bir SLA'ya göre yamalayın

Ne olduğunu: EC2, ECR ve Lambda'yı sürekli tarayarak güvenlik açığı yönetimini kurun, ardından bulguları önem derecesine dayalı iyileştirme son tarihlerine bağlayın.

Nasıl uygulanır: CI derleme eşiklerini belirleyin, Systems Manager Patch Manager temel çizgilerini tanımlayın, bakım pencerelerini planlayın ve çalışan ana bilgisayarları manuel olarak yamamak yerine değiştirilemez iş yüklerini yenileriyle değiştirin.

Nasıl elde edilir: Amazon Inspector, gelişmiş ECR taraması, Systems Manager, EC2 Image Builder ve altın AMI'leri kullanın.

Neyi önler: Ana bilgisayarlarda, imajlarda, bağımlılıklarda ve işlevlerde bilinen güvenlik açıklarının kötüye kullanılması.

Kurumsal etki: Önem derecesine göre ortalama iyileştirme süresini takip edin. Net sahipler ve son tarihler olmadığında, tarayıcılar ölçülebilir risk azaltma yerine göz ardı edilen bir birikmiş iş listesi üretir.

Hassas verileri sınıflandırın ve kamuya açık hale gelmesini önleyin

Ne olduğunu: Hassas verileri tanımlayın ve genel erişimin oluşturulmasını veya sürdürülmesini zorlaştırın. Amazon S3 kovalarını, anlık görüntüleri, veritabanlarını ve diğer kaynakları açığa çıkma incelemesine dahil edin.

Nasıl uygulanır: Bir SCP aracılığıyla hesap düzeyinde S3 Genel Erişimi Engelleme özelliğini zorunlu kılın. PII, PHI ve ödeme verilerini keşfetmek için Macie'yi kullanın, IAM Access Analyzer harici erişim bulgularını inceleyin ve ABAC'ı destekleyen kaynak etiketlerini uygulayın.

Nasıl elde edilir: Macie, S3 kontrolleri, AWS Config yapılandırma temeli kontrolleri, etiketleme standartları ve ABAC politikalarını birleştirin.

Neyi önler: Genel kullanıma açık kovalar, açığa çıkan anlık görüntüler, açık veritabanları ve güvenliği ihlal edilmiş bir kaynağın hangi düzenlemeye tabi verileri içerdiğine dair belirsizlik.

Kurumsal etki: Sınıflandırma, uyumluluk kapsamını ve ihlal analizini iyileştirir. Macie maliyetleri veri hacmine bağlıdır, bu nedenle hedefli keşif ve örnekleme, her nesnenin sürekli taranmasından daha pratik olabilir.

WAF ve DDoS kontrolleri ile uç noktayı ve uygulama katmanını koruyun

Ne olduğunu: Trafiği genel uygulamalara ulaşmadan önce filtreleyin ve hızını sınırlayın.

Nasıl uygulanır: CloudFront ve Route 53'ü genel hizmetlerin önüne yerleştirin. AWS WAF tarafından yönetilen kural gruplarını ve hız tabanlı kuralları ekleyin, sayım modunda başlayın, gerçek trafiğe göre ayarlayın, ardından engellemeyi uygulayın.

Nasıl elde edilir: AWS WAF, CloudFront, Shield Standard, Shield Advanced, bot kontrolleri ve trafik analizini kullanın.

Neyi önler: OWASP riskleri, kimlik bilgisi doldurma, veri kazıma ve uygulama katmanı DDoS saldırıları.

Kurumsal etki: Shield Advanced, risk altındaki geliri ve kullanılabilirlik gereksinimlerini yansıtmalıdır. Abonelik maliyeti yüksektir, bu nedenle her iş yükü için varsayılan bir satın alma değildir.

Güvenli CI/CD ve yazılım tedarik zinciri

Ne olduğunu: Derleme (build) sistemlerini ayrıcalıklı üretim altyapısı olarak ele alın, çünkü bunlar hassas hesaplara dağıtım yapabilirler.

Nasıl uygulanır: Ortama özel izinlere sahip OIDC birleşik (federated) dağıtım rollerini kullanın. Bağımlılıkları doğrulayın, onaylanmış paketleri CodeArtifact üzerinde depolayın, yapıtları (artifacts) ve konteynerleri imzalayın ve dağıtımdan önce altyapı değişikliklerini tarayın.

Nasıl elde edilir: AWS Signer, ECR doğrulaması, CodeArtifact, CloudFormation Guard, cfn-nag, Checkov ve IAM politika kontrollerini kullanın.

Neyi önler: Güvenliği ihlal edilmiş bağımlılıklar, zehirlenmiş derleme adımları, imzalanmamış yapıtlar ve güvenli olmayan altyapı değişiklikleri.

Kurumsal etki: Ekipler uyum sağladıkça uyarı eşikleriyle başlayın, ardından ciddi bulguları engelleyici (blocking) duruma getirin. Kademeli uygulama, nihai standardı zayıflatmadan benimsemeyi artırır.

Yedekleri değiştirilemez (immutable) hale getirin ve her kurtarma yolunu test edin

Ne olduğunu: Üretim yöneticisi erişimine sahip bir saldırganın silemeyeceği veya değiştiremeyeceği kurtarma kopyaları bulundurun.

Nasıl uygulanır: AWS Backup organizasyon politikalarını uygulayın, yedekleri hesaplar ve Bölgeler (Regions) arasında kopyalayın ve kasa kilidi (vault lock) veya mantıksal olarak ağdan yalıtılmış (air-gapped) kasalar kullanın. S3 verilerini Versiyonlama, Nesne Kilidi (Object Lock), saklama kontrolleri ve şifreleme ile koruyun.

Neyi önler: Fidye yazılımları, yıkıcı iç tehditler ve başarılı görünen ancak geri yükleme sırasında başarısız olan yedekleme süreçleri.

Kurumsal etki: En azından üç ayda bir geri yükleme tatbikatları gerçekleştirin ve ölçülen RTO ve RPO sonuçlarını belgeleyin. Depolama, replikasyon ve transfer maliyetleri gerçektir, ancak bu bütçeyi kısmak kesinti riskini artırabilir.

Olay müdahalesini ve sürekli uyumluluğu kurumsallaştırın

Ne olduğunu: Dağıtımdan ve büyük değişikliklerden sonra prova edilmiş müdahale prosedürlerini sürdürün ve güvenlik kontrollerini gözden geçirin.

Nasıl uygulanır: Kimlik bilgilerinin ele geçirilmesi, kamuya açık veri sızıntısı, fidye yazılımı ve dahili kötüye kullanım için oyun kitapları (playbooks) içeren bir olay müdahale planı oluşturun. Bir adli bilişim (forensics) hesabı ve olay rolleri önceden hazırlayın, yılda iki kez masaüstü tatbikatları düzenleyin ve kanıt toplamayı otomatikleştirin.

Nasıl elde edilir: Amazon Detective, AWS Security Incident Response, AWS Config uygunluk paketleri, Audit Manager ile AWS Well-Architected Tool ve Güvenlik Sütunu (Security Pillar) ile yıllık incelemeleri kullanın.

Neyi önler: Yavaş müdahale, yapılandırma sapması (drift), eksik denetim kanıtları ve bir güvenlik olayı sırasında doğaçlama kararlar.

Kurumsal etki: Düzenli incelemeler, denetim hazırlık çalışmalarını azaltır ve diğer kontrollerin tasarlandığı gibi çalışmasını sağlar. Güvenlik programı yıllık olarak ve büyük mimari değişikliklerden sonra gözden geçirilmelidir.

Kurumsal AWS güvenliğini uygulamanın gerçek maliyeti nedir?

Kurumsal AWS güvenliği, konsolda birkaç hizmeti etkinleştirmekten daha maliyetlidir. Faturanız; kullanıma dayalı AWS ücretlerini, bulut altyapı mühendisliğini, geçiş (migration) çalışmalarını, güvenlik operasyonlarını, olay müdahalesini, denetim hazırlığını ve kontrolleri etkili tutmak için gereken süreyi içerir.

Doğru soru “GuardDuty'nin maliyeti nedir?” değildir. Bunun yerine şunu sorun:, “Her hesapta, Bölgede, iş yükünde, günlük (log) kaynağında ve kurtarma kopyasında tam kapsama alanı sağlamanın maliyeti ne olacak?” Yalnızca üretime yönelik bir dağıtım uygun maliyetli görünebilir, ancak geliştirme hesaplarını, ikincil Bölgeleri veya hassas veri yollarını izlemesiz bırakır.

AWS ücretlerini güvenlik işletim maliyetinden ayırın

AWS güvenlik hizmetleri genellikle ortamınızın boyutuna ve faaliyetine göre ölçeklenir. Hesaplar, Bölgeler, günlük hacmi, taranan veri, kaynak sayısı, API istekleri, trafik, bulgular, saklama süreleri ve yedek kopyaların tümü nihai tutarı etkileyebilir.

Finansal modeliniz, doğrudan bulut ücretlerini dahili işletme maliyetlerinden ayırmalıdır. Ayrıca veri koruma, sahiplik ve her bir kontrolü etkili tutmak için gereken çabayı da hesaba katmalıdır. Aksi takdirde, güvenlik bütçesi programın gerçekte olduğundan daha küçük görünecektir.

Maliyet kategorisiMaliyeti tetikleyen unsurlarTipik bütçe baskısı
Kimlik ve yönetişimMFA anahtarları, hesap taşıma, politika tasarımı, erişim incelemeleri, erişim anahtarlarıMühendislik ve süreç süresi
Günlük kaydı (logging) ve izlemeCloudTrail olayları, VPC Akış Günlükleri (Flow Logs), Config kayıtları, saklama, sorgularDepolama, veri alımı (ingestion) ve SIEM ücretleri
Algılama ve taramaGuardDuty veri kaynakları, Security Hub kaynakları, Inspector taramaları, Macie keşifleriKaynak sayısı ve veri hacmi
Ağ korumasıVPC uç noktaları (endpoints), Transit Gateway, Network Firewall, NAT, denetlenen trafikSaatlik ücretler ve veri işleme
Şifreleme ve sırlar (secrets)KMS istekleri, müşteri tarafından yönetilen anahtarlar, Secrets Manager girişleri ve rotasyonuİstek hacmi ve sır sayısı
Sınır (edge) korumasıWAF istekleri, yönetilen kurallar, Bot Control, Shield AdvancedGenel trafik ve abonelik ihtiyaçları
Yedekleme dayanıklılığıDepolama, replikasyon, Bölgeler arası transfer, geri yükleme testiSaklama ve kurtarma gereksinimleri

Doğrudan AWS faturası, toplamın yalnızca bir parçasıdır. Ekiplerin ayrıca hesap yeniden yapılandırması, IAM geçişi, politika testi, uygulama değişiklikleri, masaüstü tatbikatları, güvenlik açığı giderme ve kanıt toplama için de zamana ihtiyacı vardır.

Örneğin, statik erişim anahtarlarını değiştirmek minimum hizmet maliyetine sahip olabilir ancak mühendislik ekiplerinin haftalarını alabilir. İş yüklerini özel alt ağlara (private subnets) taşımak maruziyeti azaltabilir ancak yeni rotalar, VPC uç noktaları, güvenlik duvarı kuralları ve ortak bağlantısı gerektirebilir. Bu iş gücü maliyetleri iş gerekçesinde (business case) yer almalıdır.

AWS hizmeti etkinleştirilse bile, sahibi, uyarı hedefi veya inceleme programı olmayan bir güvenlik denetimi tamamlanmamış bir denetimdir.

Yumuşak bir şekilde aydınlatılmış bir ofiste finansal grafikleri gösteren çift monitörlü ahşap bir masa.### Günlük kaydı ve algılama, en büyük yinelenen maliyetler haline gelir

Merkezi günlük kaydı, bir kuruluş güvenlik mimarisini standartlaştırdıktan sonra genellikle ilk büyük artıştır. Kuruluş genelindeki AWS CloudTrail, VPC Flow Logs, AWS Config, S3 veri olayları, Lambda veri olayları ve uygulama günlükleri büyük hacimli kayıtlar oluşturabilir.

Saklama seçenekleri önemlidir. Her günlüğü CloudWatch Logs'ta yıllarca tutmak nadiren en ekonomik tasarımdır. Çoğu kuruluş son kayıtları aranabilir depolama alanında tutar, ardından eski verileri saklama ve Nesne Kilidi (Object Lock) politikalarıyla Amazon S3 klasörlerine ve arşiv depolama alanına taşır. Saklama süresini kolaylık değil, yasal gereksinimler belirlemelidir.

Aynı ilke tehdit algılama için de geçerlidir. Amazon GuardDuty fiyatlandırması; hizmet günlükleri, vCPU'lar, çalışma zamanı iş yükleri ve kötü amaçlı yazılım taramasından geçirilen veriler dahil olmak üzere analiz edilen veri kaynaklarına ve iş yükü etkinliğine bağlıdır. Bu, aynı sayıda AWS hesabına sahip iki kuruluşun çok farklı faturalar alabileceği anlamına gelir.

Security Hub artık, Security Hub temel özelliklerini, Amazon Inspector'ı ve Bulut Güvenlik Duruşu Yönetimi'ni (CSPM), geçerli plan kapsamında sınırsız tarama ile kaynak başına yapı şeklinde birleştiren basitleştirilmiş bir fiyatlandırma modeli sunuyor. AWS'nin fiyatlandırma örneğinde, kaynak başına $3.75 fiyattan 1.210 kaynak birimi kullanılarak aylık $4,537.50'lık bir örnek oluşturulmaktadır. Kaynak dağılımı ve Bölge sonucu etkilediğinden, bu rakamı bir kurumsal teklif olarak değil, yalnızca bir örnek olarak değerlendirin. Dağıtımı onaylamadan önce güncel AWS Security Hub fiyatlandırma modelini inceleyin.

Algılama aynı zamanda operasyonel maliyetler de yaratır. Bulguların bir SIEM'e, biletleme sistemine veya nöbetçi ekibine ulaşması gerekir. Birinin yanlış pozitifleri araştırması, kuralları ayarlaması, bulguları kapatması ve otomatik iyileştirmenin meşru bir iş yükünü kesintiye uğratmadığını doğrulaması gerekir.

Bu nedenle yararlı bir tahmin şunları içerir:

  • Hesap sayısı ve etkinleştirilen Bölgeler.
  • Her bir algılama ve tarama planının kapsadığı kaynaklar.
  • CloudTrail, ağ, uygulama ve veri olaylarının hacmi.
  • Harici bir SIEM'e gönderilen bulguların yüzdesi.
  • Yanıta atanan analist veya mühendis sayısı.
  • Beklenen saklama ve arşiv süreleri.

Müdahale için bütçe ayırmadan her detektörü açmak, kontrol edecek kimse yokken duman alarmı kurmaya benzer.

Ağ, şifreleme ve uç denetimlerinin belirgin ödünleşimleri vardır

Özel bağlantı, önemli ölçüde yinelenen ücretler ekleyebilir. Arayüz VPC uç noktalarının saatlik ve veri işleme maliyetleri vardır. Transit Gateway bağlantı ve işleme ücretleri eklerken, Network Firewall ve taranan NAT trafiği daha fazla kapasite ve işleme gideri getirir. Bu hizmetler birlikte ağ güvenliğinin maliyetini şekillendirir.

Bu hizmetler otomatik olarak israf değildir. Kamuya açık maruziyeti azaltabilir, yönlendirme standartlarını basitleştirebilir ve veri sızdırma için mevcut yolları sınırlayabilirler. Ancak, bunları her hesap için zorunlu hale getirmeden önce trafik modellerini modellemelisiniz. Küçük bir dahili iş yükü, yüksek hacimli bir analitik platformundan farklı bir tasarıma ihtiyaç duyabilir.

Şifreleme maliyetleri, durağan şifreleme kullanma yönündeki temel karardan ziyade genellikle KMS istekleri aracılığıyla ortaya çıkma eğilimindedir. Her nesne veya işlem için AWS Key Management Service'i çağıran iş yükleri büyük istek hacimleri oluşturabilir. Veri anahtarı önbelleğe alma ve mantıklı zarf şifreleme modelleri, korumayı zayıflatmadan yinelenen çağrıları azaltabilir.

Secrets Manager, depolanan sır başına yinelenen bir maliyet oluşturur ve API çağrıları için ücretler ekler. Bu masraf, kimlik bilgilerini manuel olarak döndürmek veya sızdırılmış bir parolayı araştırmak için gereken mühendislik çabasına kıyasla genellikle mütevazıdır. Yine de, aktif olmayan sırlar kaldırılmalı ve uygulamalar sırları derleme yapıtlarına kopyalamak yerine roller aracılığıyla çalışma zamanında talep etmelidir.

Amazon S3 klasörleri için sunucu tarafı şifrelemenin kendisi genellikle birincil maliyet sürücüsü değildir. İlgili anahtar istekleri, çoğaltma, depolama ve veri işleme toplamı etkileyebilir. Kamuya açık uygulamalar için WAF maliyetleri, istek hacmini ve seçilen özellikleri takip eder. Yönetilen kurallar, oran tabanlı kurallar, Bot Denetimi ve günlük kaydı toplamı etkileyebilir. Shield Advanced önemli bir abonelik taahhüdü ekler, bu nedenle bu kararı gelir maruziyetine, kullanılabilirlik hedeflerine ve olay destek maliyetine dayandırın.

Yedeklemeler ve uyumluluk, güvenliği uzun vadeli bir taahhüde dönüştürür

Değiştirilemez yedeklemeler, planlanmış bir anlık görüntüden daha fazlasını gerektirir. Hesaplar arası ve Bölgeler arası kopyalar depolama ve aktarım maliyetlerini artırırken, daha uzun süre saklama bu ücretleri aktif tutar. S3 Sürüm Oluşturma, Nesne Kilidi, çoğaltma ve kurtarma testi, yedekleme ve kurtarma yaşam döngüsü boyunca daha fazla depolama ve operasyonel çalışma ekler.

Ancak hiç geri yüklenmemiş bir yedekleme bir kurtarma planı değil, yalnızca bir varsayımdır. Üç ayda bir yapılan geri yükleme çalışmaları mühendislik süresi, test ortamları, uygulama sahipleri ve belgelenmiş RTO ve RPO sonuçları gerektirir. Bu çalışmalar, hataları henüz düzeltebilecek durumdayken ortaya çıkarır.

Uyumluluk da bir iş gücü maliyeti taşır. AWS Config uygunluk paketleri, Audit Manager, merkezi kanıtlar ve yinelenen erişim incelemeleri manuel çalışmayı azaltır ancak sahiplik ihtiyacını ortadan kaldırmaz. Uyumluluk standartları kuruluşa göre değişir ve her denetimin sorumlu bir ekibe, bir istisna sürecine ve bir inceleme ritmine ihtiyacı vardır. Güvenlik denetimleri, kanıt ve inceleme için yinelenen başka bir talep ekler.

Bu kategoriler için ayrı ayrı bütçe ayırın:

  1. Yapım maliyeti: iniş bölgesi tasarımı, geçişler, politika geliştirme ve uygulama değişiklikleri.
  2. Çalıştırma maliyeti: AWS hizmetleri, SIEM verisi alımı, depolama, lisanslar ve nöbetçi kapsamı.
  3. Güvence maliyeti: denetimler, sızma testleri, geri yükleme tatbikatları, masaüstü simülasyonları, zafiyet yönetimi ve bağımsız incelemeler.
  4. Değişiklik maliyeti: yeni Bölgeler, satın almalar, iş yükü lansmanları ve büyük mimari değişiklikleri.

Sonuçta ortaya çıkan rakam varlığa göre değişecektir. Mütevazı günlük hacmine sahip daha küçük bir kuruluş hizmetlere az, ancak başlangıç mühendisliğine daha fazla harcayabilir. Büyük, çok Bölgeli bir platform veri işleme, saklama, SIEM alımı ve müdahale personeline yoğun harcama yapabilir.

Etkin AWS oranını düşürmek, hizmetleri kesmeden veya saklama sürelerini kısaltmadan tam denetim kapsamını sürdürmeyi kolaylaştırabilir. Spendbase'in AWS indirimleri finans ekiplerinin bu aritmetiği güvenlik kapsamlarıyla birlikte incelemesine yardımcı olabilir, böylece tasarruflar denetimleri sınırlamak için bir neden olmak yerine onları destekler.

Tahmini gerçek hesap ve kullanım verilerinden oluşturun, ardından üç senaryoyu test edin: minimum uyumluluk kapsamı, önerilen kurumsal kapsam ve yüksek riskli iş yükleri için tam kapsam. Bu karşılaştırma, güvenlik kararlarını belirsiz bir "ya hep ya hiç" bütçe talebine zorlamak yerine, CISO ve CFO'ya pratik bir seçenek sunar.

AWS güvenlik kontrol listesini 90 gün içinde uygulayın

Güvenli bir AWS ortamı, aceleye getirilmiş bir denetim maratonuyla değil, planlanmış kilometre taşlarıyla iyileştirilmelidir. AWS, hesap yapısı ve Kimlik ve Erişim Yönetimi (IAM) ile başlayan, ardından katmanlı denetimler, veri koruma, otomasyon ve olay hazırlığı ekleyen, AWS İyi Kurgulanmış Çerçeve, ile uyumlu aşamalı bir yolculuk önermektedir.

Bu AWS güvenliği en iyi uygulamalarını öncelikle kritik bir iş yükü için 90 günlük bir kontrol listesinde kullanın. Modeller çalıştıktan sonra, bunları kod olarak altyapı (IaC) aracılığıyla kuruluşunuzun geri kalanına yayın. Bu yaklaşım, her hesabın, Bölgenin ve uygulamanın aynı anda değişmesini beklemeden ölçülebilir bir ilerleme sağlar.

1. ila 30. Günler: Kimlik, görünürlük ve sahiplik oluşturun

İlk ay, bir saldırgana geniş erişim sağlayabilecek veya ekibinizi güvenilir kanıtlardan mahrum bırakabilecek riskleri kapatmalıdır. Her güvenlik denetimi için bir yönetici sponsor, bir teknik sahip ve bir sorumlu atayın. Ardından her AWS hesabını, Bölgeyi, iş yükünü, veri deposunu, IAM kullanıcısını, erişim anahtarlarını ve harici entegrasyonu kaydedin.

Hesap yönetimi ile başlayın. Tüm hesapların tek bir AWS Organization'a ait olduğunu doğrulayın, yönetim hesabını belirleyin ve özel güvenlik araçları ile günlük arşivi hesapları oluşturun. İniş bölgeniz (landing zone) tamamlanmadıysa, üretim iş yüklerini taşımadan önce OU (Kurumsal Birim) yapısını tanımlayın ve ilk Control Tower korumalarını uygulayın.

Ardından, ayrıcalıklı erişimi, özellikle de root (kök) kullanıcısını koruyun:

  1. Merkezi kök erişim yönetimini kullanarak üye hesaplardan gereksiz kök kullanıcı kimlik bilgilerini kaldırın.
  2. Yöneticiler ve acil durum (break-glass) kimlikleri için FIDO2 güvenlik anahtarları veya geçiş anahtarları (passkey) kullanarak her gerçek kullanıcı için çok faktörlü kimlik doğrulamayı zorunlu kılın.
  3. IAM Identity Center'ı kurumsal kimlik sağlayıcınıza bağlayın.
  4. IAM kullanıcılarını ve uzun ömürlü erişim anahtarlarını izin kümeleri, IAM rolleri ve kısa ömürlü birleşik oturumlarla değiştirin.
  5. Ayrıcalıklı her rolü gözden geçirin, bir sahip atayın ve onaylanmış kullanımını belgeleyin.

İzlenebilirliği sağlamak için ay sonunu beklemeyin. Kuruluş genelinde, çok Bölgeli bir AWS CloudTrail izi oluşturun ve günlükleri Log Archive hesabındaki bir S3 kovasına teslim edin. Bu kovaya iş yükü erişimini kısıtlayın, saklama sürelerini tanımlayın ve yasal gerekliliklerin kalıcı kayıtlar gerektirdiği durumlarda Object Lock uygulayın.

Kapsam dahilindeki hesaplar ve Bölgeler genelinde AWS Config kaydını etkinleştirin. Genel kaynaklar, şifrelenmemiş depolama, kısıtlanmamış güvenlik grupları, devre dışı bırakılmış günlük kaydı ve eksik etiketler için bir temel oluşturmak üzere AWS Config bulgularını kullanın. AWS'nin bulut güvenliği kılavuzu ayrıca programın bağlantılı parçaları olarak kimlik, izleme, altyapı koruması ve veri güvenliğini vurgular.

İki BT uzmanı, parlak ve modern bir ofiste monitörlerdeki güvenlik panolarını inceliyor.30. güne kadar ekibinizin elinde yazılı bir envanter, bir erişim incelemesi, merkezi denetim günlükleri, MFA kapsam metrikleri ve yüksek riskli istisnaların bir listesi olmalıdır. Envantere mevcut erişim anahtarlarını dahil edin ve ilk güvenlik durumunu raporlayın. Hedef henüz en az ayrıcalık ilkesine mükemmel uyum sağlamak değildir. Hedef, kimin eylemde bulunabileceğini, neye ulaşabileceğini ve kanıtların nerede bulunduğunu bilmektir.

31 ila 60. Günler: Algılama, politika korumaları ve veri kontrolleri ekleyin

İkinci ay, görünürlüğü aktif koruma ve tehdit algılamaya dönüştürür. Kuruluş genelinde algılama ile başlayın, ardından bulguları yanıt verebilecek bir kişiye veya sisteme bağlayın. Sahibi olmayan bir bulgu, konsoldaki başka bir öğeden ibarettir.

Security Tooling hesabındaki yetkilendirilmiş bir yönetici aracılığıyla Amazon GuardDuty'yi etkinleştirin. S3, EKS, RDS, Lambda, kötü amaçlı yazılımlar ve çalışma zamanı etkinliği için ilgili kapsam dahil olmak üzere varlıklarınıza uygun koruma planlarını açın. Amazon GuardDuty bulgularını AWS Security Hub'da merkezileştirin, ardından yüksek öncelikli olayları EventBridge aracılığıyla SIEM'inize, biletleme sisteminize veya nöbetçi sürecinize yönlendirin.

Aynı aşamada zafiyet yönetimini de ekleyin. Uygun olan durumlarda EC2, ECR ve Lambda için Amazon Inspector'ı etkinleştirin. İnternete açık kritik zafiyetler için daha kısa süreler gibi düzeltme hizmet düzeyi anlaşmaları (SLA) tanımlayın. Inspector bulgularını mühendislik iş akışlarına bağlayın ve konteyner veya altyapı kontrollerini derleme hattının bir parçası haline getirin.

Şimdi önleyici korumaları devreye alın:

  • Onaylanmamış Bölgeleri engellemek ve hesapların AWS CloudTrail, GuardDuty, AWS Config veya diğer gerekli kontrolleri devre dışı bırakmasını önlemek için SCP'leri kullanın.
  • Erişim oluşturabilen veya devredebilen rollere izin sınırları uygulayın.
  • Kullanılmayan izinleri, harici erişimi ve güvenli olmayan güven politikalarını belirlemek için IAM Access Analyzer'ı kullanın.
  • Ekiplerin bunu kapatmasını önleyen kuruluş politikasıyla birlikte, hesap düzeyinde S3 Block Public Access'i zorunlu kılın.
  • Amazon S3 için sunucu tarafı şifreleme de dahil olmak üzere depolama için bekleme durumunda şifreleme gerektirin ve hassas veri aktarımları için TLS gerektirin.

Veri koruma sadece bir politika beyanına değil, bir envantere ihtiyaç duyar. Seçilen Amazon S3 kovalarındaki hassas bilgileri belirlemek için Amazon Macie'yi kullanın, ardından verileri iş ve mevzuat etkisine göre sınıflandırın. Birikmiş işler kontrol altına alınana kadar genel erişim bulgularını haftalık olarak gözden geçirin. Düzenlemeye tabi iş yükleri için, dar anahtar politikalarına sahip ve anahtar yöneticileri ile veri kullanıcıları arasında net bir ayrım olan müşteri tarafından yönetilen KMS anahtarlarını kullanın. Bu seçimleri geçerli uyumluluk standartlarına ve yasal gerekliliklere göre doğrulayın.

Hassas veri sınıflandırması ve şifreleme incelemelerinin yanı sıra veri kontrol sürecine AWS Config uyumluluk izlemesini de ekleyin. Veri sınırı da bu aşamanın bir parçası olmalıdır. SCP'ler ve kaynak kontrol politikaları ile hesaplar arası erişimi kısıtlayın. VPC uç nokta politikalarını gözden geçirin, NAT rotalarını sıkılaştırın ve hassas giden trafiği onaylanmış inceleme yollarından gönderin. Her kısıtlamayı geniş çapta uygulamadan önce bilinen satıcı entegrasyonlarına karşı test edin.

60. güne kadar merkezi bulgulara, belgelenmiş zafiyet SLA'larına, test edilmiş önleyici politikalara ve önceliklendirilmiş hassas veri depoları listesine sahip olmalısınız. Kritik iş yükleri için bekleme durumundaki şifrelemeyi doğrulayın ve istisnaları kaydedin. Yeni kuralları mümkün olduğunda denetim veya izleme modunda tutun. Uygulama sahipleri meşru trafiğin ve dağıtım yollarının hala çalıştığını onayladıktan sonra bunları zorunlu uygulama moduna geçirin.

61 ila 90. Günler: Kurtarma, uygulamalar ve müdahaleyi güçlendirin

Son ay, bir olayın etkisini azaltan kontrollere odaklanır. Algılama bir hesabın güvenliğinin ihlal edildiğini gösterebilir, ancak kurtarma ve müdahale olayın ne kadar uzağa yayılacağını ve operasyonların ne kadar hızlı yeniden başlayacağını belirler.

Genel uygulamaları CloudFront, Route 53 ve AWS WAF ile koruyun. Yönetilen kural gruplarını ve oran tabanlı kuralları ekleyin, ardından ekibinizin yanlış pozitifleri ölçebilmesi için sayım modunda başlayın. İnce ayarlardan sonra, onaylanmış saldırı kalıpları için engellemeyi zorunlu kılın. Shield Advanced kararlarını her uygulamaya aynı harcama seviyesini uygulamak yerine gelir maruziyeti, kullanılabilirlik gereksinimleri ve müdahale ihtiyaçlarına dayandırın.

Kritik iş yükü için ağ güvenliğini ve ağ yollarını gözden geçirin. İşlem ve veritabanlarını özel alt ağlara yerleştirin, geniş CIDR kurallarını güvenlik grubu referanslarıyla değiştirin ve tasarımın desteklediği durumlarda AWS hizmet erişimi için VPC uç noktalarını kullanın. Yönetici erişiminin, açık gelen yönetim bağlantı noktaları yerine堡垒 (bastion) sunucusuz bir Systems Manager yaklaşımı gibi kontrollü yolları kullandığını doğrulayın.

Ardından, yedekleme ve kurtarmayı üretim yönetiminden bağımsız hale getirin. Kurtarma noktalarını ayrı bir hesaba ve Bölgeye kopyalayan AWS Backup politikaları oluşturun. Üretimin kontrolünü zaten ele geçirmiş bir yöneticiden korunma gerektiren sistemler için kasa kilidi veya mantıksal olarak hava boşluklu kasalar kullanın. Nesne düzeyinde kurtarmanın önemli olduğu durumlarda S3 Sürüm Oluşturma ve Nesne Kilitleme uygulayın.

Bir yedekleme politikası, birisi verileri geri yükleyene kadar tamamlanmış sayılmaz. 90. günden önce bir geri yükleme testi gerçekleştirin ve gerçek kurtarma süresini, veri kaybı penceresini, bağımlılık hatalarını ve manuel adımları ölçün. Bulgular henüz yeniyken kılavuzu güncelleyin.

Kimlik bilgilerinin ele geçirilmesi, genel veri ifşası, fidye yazılımı ve içeriden kötüye kullanım için bir olay müdahale planı hazırlayın. Olay rollerini, bir adli bilişim hesabını, kanıt toplama izinlerini ve iletişim yollarını önceden hazırlayın. Güvenlik, platform, hukuk, uyumluluk ve iş sahipleriyle birlikte olay müdahale planına karşı bir masaüstü tatbikatı gerçekleştirin. Kanıtları yok etmeden bir hesabı izole edebilirler mi? Kritik her hizmeti durdurmadan bir rolü iptal edebilirler mi?

Son olarak, testi geçen kontrolleri otomatikleştirin. Kuruluş politikalarını, IAM izin kümelerini, AWS Config kurallarını, WAF yapılandırmalarını, yedekleme planlarını ve günlük kaydı standartlarını sürüm kontrollü depolarda saklayın. Bunları tutarlı bir şekilde uygulamak için Terraform, CloudFormation veya onaylanmış başka bir altyapı kodlama sistemi kullanın. Her istisnanın bir sahibi, bir son kullanma tarihi ve belgelenmiş bir iş gerekçesi olmalıdır.

90 günün sonunda ölçülebilir sonuçları raporlayın:

  • İnsan kullanıcılar ve yöneticiler için MFA kapsamı.
  • Günlükleri merkezi olarak gönderen hesapların ve Bölgelerin yüzdesi.
  • Etkin uzun ömürlü erişim anahtarlarının sayısı.
  • Düzeltme SLA'sını aşmış kritik ve yüksek öncelikli bulgular.
  • Şifrelenmiş ve sınıflandırılmış kritik veri depolarının yüzdesi.
  • Belirlenen RTO ve RPO hedeflerine karşı başarılı yedekleme geri yükleme sonuçları.
  • Açık güvenlik istisnaları ve bunların son kullanma tarihleri.

Dağıtım daha sonra tekrarlanabilir bir işletim döngüsü olarak devam etmelidir. Tek bir kritik iş yükü ile başlayın, kontrolleri kanıtlayın ve altyapıyı kod olarak kullanarak genişletin. Bu, AWS güvenliği en iyi uygulamalarının gerçek sahiplik, ölçülebilir kapsam ve ortamı işletme maliyeti ile bağlantılı kalmasını sağlar.

AB vatandaşı olmayanlar için ücretsiz sanal kartlar

1 iş günü içinde açın, 100 sanal kart düzenleyin ve 1.25%'ye kadar nakit para kazanın.

Ücretsiz bir hesap edinin
CTA görseli

Sıkça Sorulan Sorular

Kuruluşlar için en önemli AWS güvenlik kontrolleri nelerdir?

Çoklu hesap yönetimi, merkezi kimlik, kök kullanıcı koruması, MFA, en az ayrıcalık ve kuruluş genelinde günlük kaydı ile başlayın. Katmanlı bir programın parçası olarak algılama, veri koruma, zafiyet yönetimi, dayanıklı yedeklemeler ve provası yapılmış olay müdahalesini ekleyin.

AWS güvenlik kontrolleri her hesapta ve Bölgede etkinleştirilmeli midir?

Evet, geliştirme hesaplarındaki, ikincil Bölgelerdeki veya izlenmeyen veri yollarındaki güvenlik açıkları, saldırganlara bir giriş noktası veya fark edilmeden faaliyet gösterebilecekleri bir yer sağlayabilir. Kapsam, kuruluşun risk ve uyumluluk gereksinimleriyle eşleşmeli ve sahipleri ile son kullanma tarihleri olan belgelenmiş istisnalara sahip olmalıdır.

Kuruluşlar korumayı zayıflatmadan AWS güvenlik maliyetlerini nasıl azaltabilir?

Doğrudan AWS ücretlerini mühendislik ve işletme maliyetlerinden ayırın, ardından kullanımı hesaba, Bölgeye, kaynağa, veri hacmine ve saklama süresine göre modelleyin. Temel kapsamı kesmek yerine uygun günlük katmanlarını kullanın, eski kayıtları arşivleyin, aktif olmayan sırları kaldırın, KMS kullanımını optimize edin ve müzakere edilen oranları veya indirimleri gözden geçirin.

AWS yedekleme kurtarma ve olay müdahalesi ne sıklıkla test edilmelidir?

En az üç ayda bir yedekleme geri yükleme tatbikatları yapın ve gerçek RTO ve RPO sonuçlarını ölçün. Yılda iki kez olay müdahale masaüstü tatbikatları gerçekleştirin ve büyük mimari veya organizasyonel değişikliklerden sonra ek incelemeler yapın.

90 günlük bir AWS güvenlik dağıtımı ne sunmalıdır?

30. güne kadar sahiplik, envanter, MFA, birleşik erişim ve merkezi denetim günlüklerini oluşturun. 60. güne kadar algılama, zafiyet SLA'ları, önleyici korumalar ve veri kontrolleri ekleyin; 90. güne kadar uygulamaları ve ağları güçlendirin, kurtarmayı test edin, müdahale provası yapın ve ölçülebilir sonuçları raporlayın.

Sonuç

Kurumsal AWS güvenliği en iyi uygulamaları tek seferlik bir yapılandırma projesi değil, bir işletim programıdır. Program; kimlik kontrollerine, AWS CloudTrail kanıtlarına, AWS Config bulgularına, korunan verilere ve kurtarma hazırlığına sahipler ve inceleme döngüleri atar. Ayrıca kök kullanıcının sıkı bir şekilde kontrol edilmesini sağlar ve ekiplerin prova yaptığı bir olay müdahale planını sürdürür.

Bir sonraki adımınız, kritik bir iş yüküne odaklanan ücretsiz bir AWS güvenlik incelemesi ayırtmaktır. Bunu, geçerli uyumluluk standartlarını göz önünde bulundurarak AWS Well-Architected Framework ile uyumlu, yapılandırılmış bir değerlendirme olarak konumlandırın. İnceleme, basit bir geçti veya kaldı sonucu yerine derecelendirilmiş Yüksek Riskli ve Orta Riskli Sorunlar üretmelidir. Ayrıca kuruluşunuzun AWS kredileri için uygun olup olmadığını kontrol edebilir, ardından müzakere edilen faturalandırma oranları ve kullanım optimizasyonu yoluyla devam eden AWS maliyet azaltma yollarını keşfedebilirsiniz.

Değerlendirme, nelerin düzeltilmesi gerektiğini belirler. Krediler ve indirimler iyileştirme maliyetlerini karşılamaya yardımcı olur, böylece güvenlik kapsamı yalnızca üretim hesaplarıyla veya tek bir Bölge ile sınırlı kalmaz. Yayınlamadan önce, uygunluk gereksinimlerini, kredi limitlerini, indirim oranlarını ve tam değerlendirme konumlandırmasını güncel Spendbase ve AWS koşullarına göre doğrulayın.

Öz Değerlendirme Testi

AWS güvenliğinizi nerede kontrol etmeniz gerektiğini anlamak için Öz Değerlendirme testimizi çalıştırabilirsiniz.

Bunun ne kadarına zaten sahipsiniz?

Çoğu ekibin etkinleştirdiği kontroller, kapsam dâhilinde olanlardan daha fazladır. En yüksek öncelikli üç açığınızı görmek için her birini işaretleyin.

Tüm mülk 0 Yalnızca üretim 0 Başlatılmadı 16 Etkin kapsam 0%

Açıklarınızın nerede olduğunu görmek için aşağıdaki her bir kontrolü işaretleyin.

Kimlik ve hesap yapısı

01Çoklu hesap iniş bölgesi (landing zone)
02Root kilitleme ve her yerde MFA
03Federasyon erişimi, uzun ömürlü anahtarların olmaması
04Ölçeklenebilir en az yetki prensibi

Veri ve sınırlar

05Veri çevresi ve çıkış kontrolü
06Her yerde şifreleme, yönetilen KMS anahtarları
07Merkezi sır (secrets) yönetimi
08Ağ segmentasyonu ve özel bağlantı

Algılama ve iyileştirme

09Merkezi, kurcalamaya karşı korumalı günlük kaydı (logging)
10Sürekli tehdit algılama
11Bir SLA üzerinde zafiyet yönetimi
12Veri sınıflandırma ve kamuya açık erişim engelleri

Bir olaydan sağ çıkmak

13Sınırda WAF ve DDoS kontrolleri
14CI/CD ve tedarik zinciri güvenliği
15Değiştirilemez, test edilmiş yedekler
16Provalı olay müdahalesi

Öncelik sıranız

Etki alanına ve programın geri kalanının neye bağlı olduğuna göre sıralanmıştır.

En az 6 kontrolü yanıtlayarak sıralı önceliklerinizi görün.

Ücretsiz bir değerlendirme, gerçek hesaplarınıza karşı aynı liste üzerinden çalışır ve başarılı veya başarısız sonucu yerine sıralanmış Yüksek Riskli ve Orta Riskli bulgularla sona erer.

Bir SaaS Tasarruf Uzmanıyla Konuşun

Bir Uzmanla Konuşun