Cloud Security Neden Artık Stratejik Bir Zorunluluk?
Bulut teknolojileri; esneklik, ölçeklenebilirlik, hız ve maliyet avantajı sağladığı için kurumların dijital dönüşümünde merkezi konuma geldi.
Ancak bulut kullanımı arttıkça güvenlik riski de değişti.
Artık güvenlik yalnızca veri merkezi firewall’u, endpoint antivirüs veya klasik network segmentasyonu ile sınırlı değil.
Bulut güvenliği şu alanları birlikte kapsar:
Kimlik ve erişim yönetimi
Veri güvenliği
Ağ güvenliği
İş yükü güvenliği
Container ve Kubernetes güvenliği
SaaS güvenliği
Cloud posture management
Yetki ve izin yönetimi
Threat detection
Olay müdahalesi
Uyumluluk ve denetim
Kısa tanım:
Bulut güvenliği = Bulut ortamındaki veri, kimlik, uygulama, workload, ağ, API ve konfigürasyonların güvenli şekilde yönetilmesi
Bulut Güvenliği Pazarı Neden Büyüyor?
MarketsandMarkets’in 2023 öngörüsüne göre küresel bulut güvenliği pazarının 2023’te 40,7 milyar ABD dolarından 2028’e kadar 62,9 milyar ABD dolarına ulaşması ve %9,1 YBBO ile büyümesi beklenmektedir.
Bu büyümenin arkasında birkaç temel faktör vardır:
Multi-cloud ve hybrid cloud kullanımının artması
DevSecOps yaklaşımının yaygınlaşması
AI/ML tabanlı güvenlik çözümlerinin artması
SaaS uygulamalarının çoğalması
Uzaktan çalışma ve BYOD/CYOD modelleri
IoT ve edge cihazlarının yaygınlaşması
Regülasyon ve uyumluluk gereksinimleri
Fidye yazılımı ve kimlik tabanlı saldırıların artması
1️⃣ Bulutta En Kritik Gerçek: Paylaşılan Sorumluluk Modeli
Bulut güvenliğinde en çok yapılan hata şudur:
Buluta taşıdık, artık güvenlik bulut sağlayıcının sorumluluğunda.
Bu yanlış bir yaklaşımdır.
Bulutta güvenlik paylaşılan sorumluluk modeli ile yönetilir.
Genel mantık:
Bulut sağlayıcı:
Fiziksel veri merkezi, temel altyapı, donanım, bazı platform servislerinin güvenliği.
Müşteri:
Veri, kimlik, erişim, uygulama, konfigürasyon, yetkiler, workload ve uyumluluk kontrolleri.
Bulut modeli değiştikçe sorumluluk oranı da değişir.
IaaS:
Müşterinin sorumluluğu daha fazladır.
PaaS:
Altyapı yükü azalır ama uygulama ve veri sorumluluğu devam eder.
SaaS:
Altyapı sağlayıcıdadır; ancak kullanıcı, veri, erişim ve konfigürasyon sorumluluğu devam eder.
Kısa ifade:
Bulut sağlayıcı bulutun güvenliğinden sorumludur.
Müşteri buluttaki varlıklarının güvenliğinden sorumludur.
2️⃣ DevSecOps’un Yükselişi
DevSecOps, güvenliği yazılım geliştirme ve operasyon süreçlerinin içine yerleştiren yaklaşımdır.
Klasik modelde güvenlik çoğu zaman sürecin sonunda devreye girer.
DevSecOps’ta ise güvenlik en baştan itibaren sürecin parçasıdır.
Kod yazılırken güvenlik kontrolü
CI/CD pipeline içinde tarama
Container image analizi
IaC güvenlik kontrolü
Secret scanning
DAST / SAST / SCA kontrolleri
Runtime monitoring
Amaç:
Güvenliği sona bırakma.
Geliştirme sürecinin içine yerleştir.
Hataları üretime çıkmadan yakala.
DevSecOps bulut güvenliği pazarını büyüten en önemli faktörlerden biridir.
Çünkü cloud-native uygulamalar hızlı geliştirilir, hızlı dağıtılır ve sürekli değişir.
Bu hızda manuel güvenlik kontrolü yeterli olmaz.
3️⃣ IoT ve Edge Ortamlarının Güvenliği
IoT cihazları, endüstriyel sensörler, akıllı cihazlar, kamera sistemleri, edge gateway’ler ve OT bağlantılı sistemler bulut platformlarına veri gönderebilir.
Bu durum büyük fırsatlar sağlarken yeni saldırı yüzeyleri de oluşturur.
Riskler:
Zayıf cihaz kimliği
Varsayılan parolalar
Güvensiz firmware
Şifrelenmemiş veri aktarımı
Buluta kontrolsüz veri akışı
API güvenlik açıkları
Cihaz ele geçirilmesi
Botnet kullanımı
Bu nedenle IoT ve edge ortamlarında bulut güvenliği şu kontrollerle desteklenmelidir:
Cihaz kimlik doğrulama
Sertifika tabanlı bağlantı
Güvenli firmware update
Network segmentasyonu
Telemetry izleme
Bulut API güvenliği
Zero Trust erişim
Anomali tespiti
Önemli nokta:
IoT, bulut güvenliği için fırsat yaratır; ancak aynı zamanda saldırı yüzeyini büyütür.
4️⃣ Kimlik ve Erişim Yönetimi — IAM
Bulut güvenliğinde en kritik katman IAM’dir.
Çünkü modern saldırıların büyük bölümü artık doğrudan firewall’u aşmaya değil, kimlikleri ele geçirmeye odaklanır.
IAM kontrolleri:
MFA
Single Sign-On
RBAC
ABAC
Least privilege
Conditional Access
Privileged Access Management
Just-in-time access
Service account yönetimi
API key ve secret yönetimi
En önemli prensip:
Hiçbir kullanıcıya veya servise ihtiyacından fazla yetki verme.
Yanlış IAM yapılandırması şu riskleri doğurabilir:
Yetkisiz veri erişimi
Privilege escalation
Cloud account takeover
Yanlışlıkla public bucket açılması
Servis hesabı kötüye kullanımı
API key sızıntısı
5️⃣ Veri Koruma
Bulutta veri güvenliği yalnızca şifreleme değildir.
Veri koruma şu başlıkları birlikte kapsar:
Veri sınıflandırma
Şifreleme
Erişim kontrolü
DLP
Tokenization
Masking
Backup
Retention
Data residency
Key management
Korunması gereken veri türleri:
Kişisel veri
Finansal veri
Müşteri verisi
Sağlık verisi
Kimlik bilgileri
Log verileri
Secret ve API key bilgileri
İş kritik dokümanlar
Şifreleme üç aşamada düşünülmelidir:
Data at rest:
Depolanan verinin şifrelenmesi.
Data in transit:
Ağ üzerinden taşınan verinin TLS ile korunması.
Data in use:
İşlenmekte olan verinin güvenli kullanımı.
6️⃣ Şifreleme ve Anahtar Yönetimi
Şifreleme güçlü olsa bile anahtar yönetimi zayıfsa güvenlik eksik kalır.
Kontrol edilmesi gerekenler:
KMS kullanımı
HSM entegrasyonu
Key rotation
Key access policy
Customer-managed key
Separation of duties
Audit log
Key deletion policy
Kritik nokta:
Anahtara erişen kişi veriye de erişebilir.
Bu nedenle anahtar yönetimi IAM ve loglama ile birlikte tasarlanmalıdır.
7️⃣ Cloud Security Posture Management — CSPM
CSPM, bulut ortamındaki yanlış yapılandırmaları ve uyumluluk risklerini tespit etmeye yardımcı olur.
Örnek tespitler:
Public storage bucket
Açık security group
0.0.0.0/0 SSH/RDP erişimi
Şifrelenmemiş disk
Logging kapalı hesap
MFA olmayan admin hesap
Yanlış IAM policy
Public snapshot
CSPM’in amacı:
Bulut konfigürasyonlarını sürekli kontrol et.
Riskli ayarları tespit et.
Uyumluluk durumunu ölç.
Düzeltme önerisi üret.
8️⃣ Cloud Workload Protection — CWPP
CWPP, bulutta çalışan workload’ları korumaya odaklanır.
Workload örnekleri:
VM
Container
Kubernetes pod
Serverless function
Cloud workload
Runtime process
CWPP kontrolleri:
Vulnerability scanning
Runtime protection
Malware detection
Process monitoring
File integrity monitoring
Container image scanning
Kubernetes runtime visibility
Host hardening
Kısa ifade:
CSPM konfigürasyona bakar.
CWPP çalışan workload’a bakar.
9️⃣ Cloud Infrastructure Entitlement Management — CIEM
CIEM, bulut ortamındaki yetkileri ve izinleri analiz eder.
Problem şudur:
Bulutta binlerce kullanıcı, rol, servis hesabı, API key ve policy oluşur.
Zamanla kim neye erişiyor belirsiz hale gelir.
CIEM şu sorulara cevap verir:
Kim hangi kaynağa erişebiliyor?
Hangi servis hesabı fazla yetkili?
Hangi role kullanılmayan izinler verilmiş?
Admin yetkisi kimlerde var?
Cross-account erişimler güvenli mi?
CIEM özellikle least privilege prensibi için önemlidir.
🔟 CNAPP — Cloud-Native Application Protection Platform
CNAPP, bulut güvenliğinde birçok kabiliyeti tek platform yaklaşımı altında birleştiren modern güvenlik kategorisidir.
CNAPP genellikle şu bileşenleri kapsar:
CSPM
CWPP
CIEM
Container security
Kubernetes security
IaC scanning
Runtime security
Vulnerability management
Compliance monitoring
API security
Amaç:
Bulut-native uygulamaları geliştirme aşamasından runtime’a kadar korumak.
Kısa ifade:
CNAPP = Build-time + Deploy-time + Runtime cloud security
1️⃣1️⃣ CASB — Cloud Access Security Broker
CASB, kullanıcılarla bulut servisleri arasında güvenlik ve görünürlük sağlayan katmandır.
Özellikle SaaS güvenliği için değerlidir.
CASB kullanım alanları:
SaaS uygulama görünürlüğü
Shadow IT tespiti
DLP
User activity monitoring
Riskli oturum kontrolü
Cloud app access policy
Data sharing kontrolü
Örnek:
Kullanıcı hassas dosyayı kişisel bulut hesabına yüklüyor.
CASB bunu tespit edip engelleyebilir veya alarm üretebilir.
1️⃣2️⃣ Zero Trust Mimarisi
Zero Trust yaklaşımı şu prensibe dayanır:
Asla varsayılan güvenme.
Her erişimi doğrula.
Minimum yetki ver.
Sürekli izle.
Bulut ortamında Zero Trust şu kontrollerle uygulanır:
MFA
Conditional Access
Device posture kontrolü
Identity-based access
Microsegmentation
Least privilege
Session risk analizi
Continuous monitoring
Önemli nokta:
Zero Trust ürün değil, mimari yaklaşımdır.
1️⃣3️⃣ Tehdit Algılama ve Olay Müdahalesi
Bulut ortamında güvenlik yalnızca önleyici kontrollerle sağlanmaz.
İzleme ve olay müdahalesi şarttır.
Toplanması gereken log kaynakları:
Cloud audit logs
IAM activity logs
Network flow logs
DNS logs
Storage access logs
Kubernetes audit logs
Container runtime logs
EDR logs
WAF logs
API gateway logs
Bu loglar SIEM, XDR, SOAR veya cloud-native detection sistemlerine aktarılmalıdır.
Örnek senaryo:
Admin hesabı farklı ülkeden giriş yaptı.
→ MFA bypass denemesi görüldü.
→ Ardından storage bucket policy değişti.
→ Sonra büyük veri indirme başladı.
→ SIEM incident oluşturdu.
1️⃣4️⃣ Uyumluluk Yönetimi
Bulut ortamında uyumluluk yalnızca rapor almak değildir.
Uyumluluk sürekli kontrol edilmelidir.
Örnek regülasyon ve standartlar:
KVKK
GDPR
HIPAA
CCPA
PCI DSS
ISO 27001
SOC 2
NIST
DORA
Dikkat:
Her regülasyon her kurum için geçerli değildir.
Sektör, ülke, veri tipi ve müşteri profiline göre kapsam belirlenmelidir.
Uyumluluk için gerekli başlıklar:
Denetim izi
Erişim logları
Veri saklama politikası
Şifreleme
DLP
Risk değerlendirmesi
Kanıt toplama
Sürekli kontrol
Raporlama
1️⃣5️⃣ Container ve Kubernetes Güvenliği
Bulut-native mimarilerde container ve Kubernetes güvenliği kritik hale gelmiştir.
Kontrol edilmesi gerekenler:
Image scanning
SBOM
Signed images
Admission control
Runtime security
Network policy
Secrets management
RBAC
Pod security standards
Kubernetes audit logs
Node hardening
Sık görülen riskler:
Privileged container
HostPath mount
Public image kullanımı
Root user ile çalışan container
Secret’ın environment variable içinde tutulması
Açık Kubernetes API server
Yanlış RBAC yetkileri
1️⃣6️⃣ AI ve Makine Öğrenimi ile Bulut Güvenliği
AI ve ML bulut güvenliğinde iki şekilde kullanılır:
Güvenliği Güçlendirmek İçin
Anomali tespiti
User behavior analytics
Threat detection
Risk scoring
Alert correlation
Log analizi
Otomatik triage
Yeni Riskleri Yönetmek İçin
Shadow AI
Veri sızıntısı
Prompt injection
Model access control
Training data security
GenAI usage monitoring
AI governance
Kısa ifade:
AI bulut güvenliğini güçlendirebilir.
Ama AI kullanımının kendisi de güvenlik ve uyum riski oluşturur.
1️⃣7️⃣ Bulut Güvenliğinde Sık Yapılan Hatalar
1️⃣ Paylaşılan Sorumluluk Modelini Yanlış Anlamak
Bulut sağlayıcısı her şeyi güvenli hale getirmez. Müşteri kendi veri, erişim, uygulama ve konfigürasyonlarından sorumludur.
2️⃣ IAM Yetkilerini Geniş Bırakmak
Admin yetkileri, wildcard policy ve kullanılmayan servis hesapları büyük risk oluşturur.
3️⃣ Public Storage Açık Bırakmak
Yanlışlıkla public açılan bucket veya blob depolama ciddi veri sızıntılarına yol açabilir.
4️⃣ Logging’i Kapatmak veya Toplamamak
Log yoksa olay müdahalesi yapılamaz.
5️⃣ IaC Güvenliğini Atlamak
Terraform, CloudFormation, Bicep veya Kubernetes manifestleri güvenlik kontrolünden geçmeden üretime alınmamalıdır.
6️⃣ Container Runtime Güvenliğini Unutmak
Image temiz olsa bile runtime sırasında saldırı gerçekleşebilir.
7️⃣ Uyumluluğu Sadece Denetim Zamanı Düşünmek
Uyumluluk sürekli kontrol edilmelidir.
1️⃣8️⃣ 48s Mini-PoC Planı
- Bir test cloud hesabı oluşturun.
- IAM kullanıcıları, roller ve servis hesaplarını çıkarın.
- MFA olmayan hesapları tespit edin.
- Public storage kaynaklarını kontrol edin.
- Audit logging açık mı doğrulayın.
- Security group / firewall kurallarında
0.0.0.0/0erişimlerini kontrol edin. - Disk ve object storage şifrelemesini doğrulayın.
- Basit bir CSPM aracıyla konfigürasyon taraması yapın.
- Container image scanning test edin.
- Kubernetes varsa RBAC ve privileged pod kontrolleri yapın.
- Logları SIEM veya merkezi log sistemine gönderin.
- En kritik 10 bulgu için remediation planı oluşturun.
Kısa Bulut Güvenliği Kontrol Listesi
IAM:
MFA, least privilege, privileged access control
Data:
Encryption, DLP, backup, key management
Network:
Segmentation, private endpoint, WAF, firewall
Workload:
VM, container, Kubernetes, serverless protection
Posture:
CSPM, misconfiguration detection, compliance
Entitlement:
CIEM, fazla yetki analizi
Runtime:
CWPP, EDR, container runtime detection
SaaS:
CASB, DLP, user activity monitoring
Detection:
SIEM, XDR, SOAR, cloud audit logs
Compliance:
KVKK, GDPR, PCI DSS, ISO 27001, SOC 2
Sonuç
Bulut güvenliği artık yalnızca teknik bir IT konusu değil; iş sürekliliği, regülasyon, müşteri güveni ve kurumsal risk yönetimi konusudur.
Bulut ortamında güvenliği sağlamak için şu katmanlar birlikte çalışmalıdır:
IAM
Veri güvenliği
Ağ güvenliği
Workload güvenliği
Container güvenliği
CSPM
CWPP
CIEM
CNAPP
CASB
Zero Trust
SIEM / XDR / SOAR
Uyumluluk yönetimi
En kritik mesaj:
Buluta taşınmak güvenliği otomatik çözmez.
Bulutta güvenlik yeni bir mimari disiplin ister.
Kısa özet:
Kimliği koru.
Veriyi şifrele.
Yetkiyi azalt.
Konfigürasyonu sürekli denetle.
Workload’u izle.
Logları topla.
Olaylara hızlı müdahale et.
Uyumluluğu sürekli yönet.
Doğru tasarlanmış bir bulut güvenliği mimarisi; veri sızıntılarını azaltır, yanlış yapılandırmaları yakalar, saldırıları daha erken tespit eder ve kurumun bulut dönüşümünü güvenli hale getirir.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler