Bulut Tabanlı AWS Ortamlarında Yetkisiz Erişim Nasıl Tespit Edilir?
Bulut tabanlı AWS ortamlarında yetkisiz erişim tespiti, modern siber güvenlik stratejilerinin temel taşıdır. AWS gibi dinamik ve ölçeklenebilir altyapılarda, geleneksel çevre güvenliği yöntemleri yetersiz kalmaktadır. Bir saldırganın IAM (Kimlik ve Erişim Yönetimi) kimlik bilgilerinizi ele geçirmesi veya yanlış yapılandırılmış bir S3 kovasına sızması, işletmeniz için ciddi veri ihlallerine ve finansal kayıplara yol açabilir. 2026 yılı itibarıyla, saldırı yüzeylerinin genişlemesiyle birlikte, proaktif bir izleme ve tespit mekanizması kurmak zorunluluk haline gelmiştir.
Bu rehberde, AWS ortamınızdaki şüpheli aktiviteleri nasıl tanımlayacağınızı, log analizlerini nasıl otomatize edeceğinizi ve yetkisiz erişim girişimlerini gerçek zamanlı olarak nasıl engelleyeceğinizi adım adım ele alacağız. Güvenlik operasyon merkezleri (SOC) ve bulut mimarları için hazırlanan bu stratejiler, AWS'nin sunduğu yerel araçların etkin kullanımına dayanmaktadır.
AWS Ortamında Şüpheli Erişim Belirtileri Nelerdir?
Yetkisiz erişimi tespit etmenin ilk adımı, "normal" trafiğin neye benzediğini anlamaktır. AWS ortamınızda alışılagelmişin dışında gerçekleşen her hareket, potansiyel bir tehdit göstergesi olabilir. Tespit süreçlerinde odaklanmanız gereken temel anomaliler şunlardır:
Beklenmedik API Çağrıları ve Coğrafi Konum Değişimleri
Kullanıcılarınızın genellikle belirli bir bölgeden veya sabit IP adreslerinden sisteme eriştiğini varsayalım. Eğer aniden dünyanın farklı bir ucundan veya alışılmadık bir ASN (Otonom Sistem Numarası) üzerinden API çağrıları geliyorsa, bu durum kimlik bilgilerinin çalındığının en büyük kanıtıdır. Özellikle DescribeInstances veya ListBuckets gibi keşif amaçlı komutların yoğunlaşması, saldırganın ortamınızı haritalandırdığını gösterir.
IAM Rollerinde Ani Değişiklikler
Saldırganlar, kalıcılık sağlamak amacıyla mevcut IAM rollerine yeni yetkiler ekler veya kendilerine yeni kullanıcılar oluştururlar. CreateUser, CreateAccessKey veya PutRolePolicy gibi eylemler, AWS CloudTrail günlüklerinde mutlaka izlenmesi gereken kritik olaylardır. Yetkisi olmayan bir kullanıcının, yönetici seviyesinde bir rolü üstlenmeye çalışması, tespit edilmesi gereken birincil tehdittir.
AWS CloudTrail ve GuardDuty ile İzleme Stratejileri
AWS'nin yerel araçları, yetkisiz erişimi tespit etmek için en güçlü savunma hatlarınızdır. Bu araçların doğru yapılandırılması, saldırıların dakikalar içinde tespit edilmesini sağlar.
CloudTrail Günlüklerini Merkezi Hale Getirme
CloudTrail, AWS hesabınızdaki tüm API etkinliklerini kaydeder. Ancak bu kayıtların tek bir yerde toplanması ve değiştirilemez olması gerekir. İzleme stratejinizi şu adımlarla kurun:
- Tüm bölgelerde (Global) CloudTrail'i etkinleştirin.
- Günlükleri, erişim kısıtlaması olan ayrı bir "Güvenlik" AWS hesabındaki S3 kovasına yönlendirin.
- S3 kovası için "MFA Delete" ve "Object Lock" özelliklerini aktif ederek günlüklerin silinmesini engelleyin.
- CloudWatch Logs ile entegrasyon kurarak belirli API çağrıları için alarmlar oluşturun.
Amazon GuardDuty ile Tehdit İstihbaratı
GuardDuty, AWS ortamınızdaki zararlı aktiviteleri tespit etmek için makine öğrenmesi ve tehdit istihbaratını kullanan bir hizmettir. Yetkisiz erişimi tespit etmek için GuardDuty'nin şu özelliklerine odaklanın:
- UnauthorizedAccess:IAMUser/MaliciousIPCaller: Bilinen kötü niyetli IP adreslerinden gelen erişim denemelerini anında raporlar.
- UnauthorizedAccess:IAMUser/TorClient: Tor ağı üzerinden yapılan şüpheli bağlantıları tespit eder.
- Discovery:IAMUser/AnomalousBehavior: Bir kullanıcının normalde yapmadığı API çağrılarını gerçekleştirdiğinde tetiklenir.
Kritik Uyarı: GuardDuty alarmlarını sadece konsoldan takip etmeyin. Bu alarmları Amazon EventBridge üzerinden bir SNS konusuna (Topic) yönlendirerek, güvenlik ekibinize e-posta veya Slack üzerinden anlık bildirim gitmesini sağlayın.
Yetkisiz Erişim Tespitinde Adım Adım Otomasyon
Manuel inceleme, modern siber saldırıların hızı karşısında yetersiz kalır. Tespit sürecini otomatize etmek, saldırganın ortamınızda geçirdiği süreyi (dwell time) minimuma indirir.
Adım 1: İzlenecek Metriklerin Belirlenmesi
Öncelikle hangi olayların kritik olduğunu tanımlayın. Örneğin; ConsoleLogin başarısızlıkları, Root kullanıcısının kullanımı veya SecurityGroup değişiklikleri yüksek öncelikli olaylardır.
Adım 2: CloudWatch Alarmlarının Kurulması
Belirlediğiniz her olay için bir CloudWatch Metric Filter oluşturun. Örneğin, "Root" kullanıcısı ile giriş yapıldığında tetiklenecek bir alarm, anında müdahale gerektiren bir durumdur.
Adım 3: Lambda Fonksiyonları ile Otomatik Yanıt
Bir alarm tetiklendiğinde, bir Lambda fonksiyonu çalıştırarak yetkisiz erişimi kısıtlayabilirsiniz. Örneğin, şüpheli bir IP'den gelen çok sayıda başarısız giriş denemesi olduğunda, o IP'nin ilgili IAM kullanıcısına erişimini engelleyen bir politika (IAM Deny Policy) otomatik olarak atanabilir.
AWS Ortamlarında Güvenlik Karşılaştırması
| Özellik | Manuel İzleme | Otomatize Tespit |
|---|---|---|
| Tepki Süresi | Saatler/Günler | Saniyeler |
| Hata Payı | Yüksek | Düşük |
| Ölçeklenebilirlik | Zayıf | Çok Yüksek |
| Maliyet | İnsan Gücü Yoğun | Araç/Lisans Odaklı |
IAM Politikaları ve "En Az Ayrıcalık" İlkesi
Yetkisiz erişimin tespit edilmesi kadar, erişim alanını kısıtlamak da önemlidir. Eğer bir saldırgan yetkisiz erişim sağlasa bile, "En Az Ayrıcalık" (Least Privilege) ilkesi sayesinde yapabileceği hasar sınırlı kalacaktır.
IAM Access Analyzer Kullanımı
IAM Access Analyzer, ortamınızdaki kaynakların dışarıdan erişilebilir olup olmadığını analiz eder. Örneğin, bir S3 kovasının veya bir IAM rolünün, hesap dışındaki bir varlık tarafından kullanılıp kullanılmadığını size raporlar. Bu, yetkisiz erişim tespitinde proaktif bir yöntemdir.
Kullanıcı ve Rol İncelemeleri
Düzenli aralıklarla (örneğin ayda bir) kullanılmayan IAM kullanıcılarını ve uzun süre önce oluşturulmuş erişim anahtarlarını temizleyin. 90 günden fazla kullanılmayan anahtarlar, saldırganlar için düşük riskli ancak yüksek değerli hedeflerdir.
Sıkça Sorulan Sorular
AWS'de yetkisiz erişimi tespit etmek için en önemli log kaynağı hangisidir?
AWS CloudTrail, API düzeyindeki tüm eylemleri kaydettiği için yetkisiz erişim tespitinde en kritik kaynaktır. Ancak, ağ trafiği analizi için VPC Flow Logs da mutlaka incelenmelidir.
GuardDuty tüm saldırıları tespit edebilir mi?
GuardDuty, bilinen saldırı desenleri ve makine öğrenmesi modelleri üzerinde çalışır. Ancak, "yeni" veya "sıfırıncı gün" saldırılarını tespit etmek için ek olarak kendi özel CloudWatch alarmlarınızı ve SIEM çözümlerinizi kullanmanız önerilir.
Hesabımın ele geçirildiğini nasıl anlarım?
CloudTrail günlüklerinde tanımadığınız bir IP'den gelen "CreateAccessKey" veya "ModifyInstanceAttribute" gibi API çağrıları, hesabınızın ele geçirildiğinin en güçlü göstergesidir.
Otomatik engelleme sistemleri yanlış pozitif (false positive) yaratır mı?
Evet, yanlış yapılandırılmış otomasyonlar meşru kullanıcıları engelleyebilir. Bu nedenle, otomatik engelleme mekanizmalarını önce test ortamında denemeli ve "beyaz liste" (whitelist) uygulamalısınız.
Siber güvenlik uzmanı değilim, bu süreçleri yönetebilir miyim?
AWS'nin sunduğu rehberli güvenlik araçları (Security Hub, GuardDuty) başlangıç seviyesinde yardımcı olur. Ancak karmaşık yapılandırmalar için profesyonel bir siber güvenlik danışmanından destek almanız, risklerinizi minimize edecektir.
Sonuç
Bulut tabanlı AWS ortamlarında yetkisiz erişimi tespit etmek, tek seferlik bir kurulum değil, sürekli devam eden bir süreçtir. 2026 yılındaki siber tehdit ortamında, sadece araçlara güvenmek yeterli değildir; bu araçların çıktılarını analiz edecek, otomatize edecek ve sürekli güncel tutacak bir güvenlik kültürüne sahip olmanız gerekir. CloudTrail, GuardDuty ve IAM Access Analyzer gibi temel araçları doğru yapılandırarak, ortamınızdaki şüpheli hareketleri daha gerçekleşmeden veya etkisini artırmadan tespit edebilir, işletmenizin dijital varlıklarını güvence altına alabilirsiniz. Güvenlik, bir varış noktası değil, bir yolculuktur; bu rehberdeki adımları uygulayarak AWS ortamınızın savunma derinliğini artırmaya hemen bugün başlayın.
AWS Güvenlik İzleme Stratejilerinde Sık Yapılan Hatalar
AWS ortamlarında güvenlik yapılandırması yaparken, birçok kuruluşun düştüğü ortak tuzaklar bulunmaktadır. Bu hatalar, saldırganların tespit edilmeden sistemde uzun süre kalmasına olanak tanır.
- Varsayılan Log Ayarlarıyla Yetinmek: CloudTrail'in sadece yönetim olaylarını kaydetmesi, veri düzlemi (data plane) faaliyetlerini gözden kaçırmanıza neden olur.
- Alarm Yorgunluğu (Alert Fatigue): Çok fazla düşük öncelikli alarm kurmak, kritik güvenlik olaylarının gözden kaçmasına yol açar.
- Merkezi Olmayan Günlük Yönetimi: Logların farklı hesaplarda dağınık tutulması, saldırı sonrası adli bilişim incelemelerini imkansız kılar.
- IAM Anahtarlarının Hard-coding Edilmesi: Kod içerisinde bırakılan erişim anahtarları, yetkisiz erişimin en yaygın giriş kapısıdır.
İleri Seviye Tespit Yöntemleri: Davranışsal Analiz
Sadece kural tabanlı (rule-based) tespitler, gelişmiş saldırı tekniklerini yakalamakta yetersiz kalabilir. Bu noktada davranışsal analiz devreye girer.
Kullanıcı Davranış Analitiği (UBA)
AWS ortamında bir kullanıcının normal çalışma saatleri, eriştiği IP aralıkları ve kullandığı servisler profillenmelidir. Örneğin, normalde sadece EC2 servislerini kullanan bir geliştirici hesabının aniden RDS veritabanı snapshot'ları almaya çalışması, bir "anomali" olarak sınıflandırılmalıdır.
AWS Güvenlik Araçları Karşılaştırma Tablosu
| Araç | Odak Noktası | Kullanım Amacı |
|---|---|---|
| GuardDuty | Tehdit İstihbaratı | Kötü amaçlı IP'leri ve anomali tespiti. |
| CloudTrail | Denetim İzi | API çağrılarının geçmişini tutma. |
| IAM Access Analyzer | Erişim Analizi | Dışarıya açık kaynakları tespit etme. |
| Security Hub | Merkezi Görünüm | Güvenlik uyarılarını konsolide etme. |
Örnek Senaryo: Bir "Crypto-Jacking" Saldırısının Tespiti
Saldırgan, bir EC2 örneğine sızarak kripto madenciliği yazılımı kurmuştur. Bu senaryoda tespit süreci şu şekilde işlemelidir:
- GuardDuty Tespiti: EC2 örneğinin bilinen bir madencilik havuzu IP'sine trafik gönderdiği GuardDuty tarafından "CryptoCurrency:EC2/BitcoinTool.B!DNS" uyarısı ile yakalanır.
- Otomatik Yanıt: Lambda fonksiyonu tetiklenir; ilgili EC2 örneğinin güvenlik grubu (Security Group) "izole et" moduna alınır.
- İnceleme: CloudTrail üzerinden, örneğin hangi IAM rolü ile başlatıldığı ve hangi kullanıcı tarafından değiştirildiği analiz edilir.
Güvenlik İçin "En Az Ayrıcalık" (Least Privilege) Uygulama Adımları
Yetkisiz erişimin etkisini sınırlamak için IAM politikalarınızı sürekli optimize etmelisiniz:
- Wildcard (*) Kullanımını Sınırlandırın: IAM politikalarında "Action: *" ifadesinden kaçının. Sadece ihtiyacınız olan spesifik API çağrılarına izin verin.
- Geçici Kimlik Bilgileri: IAM kullanıcıları yerine, mümkünse AWS STS (Security Token Service) kullanarak geçici roller (IAM Roles) tanımlayın.
- MFA Zorunluluğu: Root hesabı ve tüm yönetici yetkili kullanıcılar için Çok Faktörlü Kimlik Doğrulamayı (MFA) zorunlu kılın.
Kritik Kaynakların Korunması (S3 Bucket Güvenliği)
S3 bucket'ları, yetkisiz erişimin en sık hedeflenen noktalarıdır. "Public Access Block" özelliğinin tüm hesap genelinde aktif olduğundan emin olun. Ayrıca, S3 verilerine erişim için S3 Access Points kullanarak, farklı uygulamalara farklı erişim seviyeleri atayabilirsiniz.
Adli Bilişim Hazırlığı: Olay Sonrası İnceleme
Yetkisiz bir erişim tespit edildiğinde, sistemin durumunu bozmadan veri toplamak hayati önem taşır:
- Snapshot Alma: Şüpheli EC2 örneğinin disk snapshot'ını alın.
- Logları İzole Etme: CloudTrail ve VPC Flow Log verilerini güvenli bir S3 bucket'ına kopyalayarak değiştirilemez (immutable) hale getirin.
- Kök Neden Analizi: Saldırganın içeriye nasıl girdiğini (örneğin; sızdırılmış bir API anahtarı mı, yoksa zayıf bir IAM politikası mı?) belirlemek için CloudTrail kayıtlarını "Event Name" filtresiyle inceleyin.
Profesyonel Not: Güvenlik süreçlerinizde "Infrastructure as Code" (IaC) kullanıyorsanız, Terraform veya AWS CloudFormation şablonlarınızı güvenlik taramasından geçiren araçlar (örn: Checkov, tfsec) kullanmanız, yetkisiz erişim açıklarını dağıtım aşamasında yakalamanızı sağlar.
Sisteminizin Güvenlik Durumunu Test Etme (Red Teaming)
Sadece savunma yapmak yetmez; kendi ortamınıza "etik hacker" gözüyle bakmalısınız. AWS üzerinde gerçekleştireceğiniz simüle edilmiş saldırılar (örneğin; bir IAM rolünün yetkilerini aşırı genişletip, bunun GuardDuty tarafından yakalanıp yakalanmadığını test etmek), güvenlik sistemlerinizin gerçek bir saldırı anında nasıl tepki vereceğini görmenizi sağlar.
AWS Ortamında "Beyaz Liste" (Whitelist) Stratejisi
Otomasyon kullanırken yanlış pozitifleri azaltmak için:
- Güvenilir IP Adresleri: Şirket ofisinizin statik IP'lerini bir "güvenli liste" olarak tanımlayın.
- Servis Bağlantıları: AWS servislerinin birbirleriyle olan doğal iletişimini (örn: Lambda'nın S3'e erişimi) istisna olarak işaretleyin.
- Dönemsel Gözden Geçirme: Beyaz listenizi her 3 ayda bir güncelleyin; artık kullanılmayan IP veya servisleri listeden çıkarın.
AWS Güvenlik İzleme Stratejilerinde Sık Yapılan Hatalar
AWS ortamlarında yetkisiz erişimi tespit etmeye çalışırken yapılan stratejik hatalar, saldırganların sistemde fark edilmeden uzun süre kalmasına neden olabilir. En yaygın hatalar şunlardır:
- Logların Merkezi Olmaması: Farklı AWS hesaplarındaki CloudTrail loglarının tek bir merkezi S3 bucket üzerinde toplanmaması, saldırganın izlerini silmesini kolaylaştırır.
- Alarm Yorgunluğu (Alert Fatigue): Çok fazla düşük öncelikli alarm oluşturmak, kritik güvenlik uyarılarının gözden kaçmasına yol açar.
- IAM Rollerinin "Wildcard" (*) Kullanımı: Politikaların çok geniş yetkilerle tanımlanması, bir IAM rolü ele geçirildiğinde tüm ortamın tehlikeye girmesine neden olur.
- Multi-Factor Authentication (MFA) İhmali: Root hesabı ve kritik IAM kullanıcıları için MFA aktif edilmemesi, brute-force saldırılarına davetiye çıkarır.
- Güncellemelerin Takip Edilmemesi: AWS'nin sunduğu yeni güvenlik özelliklerinin (örneğin; S3 Block Public Access) devreye alınmaması.
İleri Seviye Tespit Yöntemleri: Davranışsal Analiz
Geleneksel kural tabanlı tespit yöntemleri (örneğin; "şu IP'den giriş yapıldıysa alarm ver"), gelişmiş saldırganları yakalamakta yetersiz kalabilir. İleri seviye tespit için davranışsal analiz (Behavioral Analytics) şarttır.
Kullanıcı Davranış Analitiği (UBA)
Kullanıcı Davranış Analitiği, bir kullanıcının veya rolün "normal" davranış kalıplarını öğrenir. Örneğin; bir geliştirici genellikle sabah 09:00 - 18:00 saatleri arasında ve belirli bir VPC üzerinden API çağrıları yapıyorsa, gece saat 03:00'te farklı bir ülkeden yapılan "DescribeInstances" çağrısı, kural tabanlı olmasa bile anomali olarak işaretlenir.
Bu analiz için Amazon Detective gibi araçlar kullanılabilir. Detective, CloudTrail, VPC Flow Logs ve GuardDuty verilerini otomatik olarak analiz ederek, şüpheli bir etkinliğin kök nedenini görselleştirir.
AWS Güvenlik Araçları Karşılaştırma Tablosu
| Araç Adı | Temel İşlevi | Kullanım Amacı |
|---|---|---|
| CloudTrail | API Denetim İzleri | Kim, ne zaman, hangi API çağrısını yaptı? |
| GuardDuty | Tehdit İstihbaratı | Kötü niyetli IP'ler ve anormal davranış tespiti. |
| IAM Access Analyzer | Erişim Analizi | Dış dünyaya açık kaynakların tespiti. |
| AWS Config | Yapılandırma Yönetimi | Kaynakların kurallara uygunluğu (compliance). |
| Amazon Detective | Olay İnceleme | Güvenlik olaylarının kök neden analizi. |
Örnek Senaryo: Bir "Crypto-Jacking" Saldırısının Tespiti
Saldırgan, bir EC2 örneğinin IAM rolünü ele geçirerek kendi kripto para madenciliği yazılımını çalıştırmak için kaynak oluşturmaya başlar. Süreç şu şekilde işler:
- Tespit: GuardDuty, EC2 örneğinden bilinen bir madencilik havuzu IP adresine trafik çıkışı olduğunu tespit eder.
- Analiz: CloudTrail logları, saldırganın
RunInstancesveyaCreateLaunchTemplateçağrılarını başlattığını gösterir. - Yanıt: Lambda fonksiyonu tetiklenir; saldırganın kullandığı IAM rolü otomatik olarak "DenyAll" politikası ile izole edilir ve ilgili EC2 örneği durdurulur.
- İnceleme: Olay sonrası, saldırganın sisteme nasıl girdiği (muhtemelen sızdırılmış bir Access Key) belirlenerek ilgili anahtar iptal edilir.
Güvenlik İçin "En Az Ayrıcalık" (Least Privilege) Uygulama Adımları
Yetkisiz erişimi engellemenin en etkili yolu, saldırganın hareket alanını kısıtlamaktır.
- Policy Simulator Kullanın: Yeni bir IAM politikası oluşturmadan önce AWS Policy Simulator ile izinlerin doğru çalıştığını test edin.
- Inline Politikalar Yerine Managed Politikalar: Mümkün olduğunca AWS'nin sağladığı standart ve güncel yönetilen politikaları tercih edin.
- Geçici Kimlik Bilgileri: Uzun ömürlü Access Key'ler yerine, AWS STS (Security Token Service) kullanarak geçici kimlik bilgileri (IAM Roles) kullanın.
- Düzenli Temizlik: Kullanılmayan IAM kullanıcılarını, gruplarını ve rollerini 30 günlük periyotlarla silin veya devre dışı bırakın.
Kritik Kaynakların Korunması (S3 Bucket Güvenliği)
S3 bucket'ları, yetkisiz erişimin en sık yaşandığı alanlardan biridir. Güvenliği artırmak için şu adımları izleyin:
- Block Public Access: Tüm bucket'lar için "Block Public Access" ayarını hesap düzeyinde aktif edin.
- Bucket Politikaları: Sadece belirli VPC'lerden veya belirli IAM rollerinden erişime izin veren kısıtlayıcı politikalar yazın.
- Şifreleme: "Server-Side Encryption" (SSE-S3 veya SSE-KMS) kullanarak verileri durduğu yerde şifreleyin.
- MFA Delete: Kritik verilerin bulunduğu bucket'larda nesne silme işlemi için MFA zorunluluğu getirin.
Adli Bilişim Hazırlığı: Olay Sonrası İnceleme
Bir güvenlik ihlali gerçekleştiğinde, "ne olduğunu" anlamak için elinizde yeterli veri olmalıdır. Adli bilişim (forensics) için şu hazırlıkları yapın:
- Log Saklama Süresi: CloudTrail ve VPC Flow loglarını en az 90 gün, tercihen 1 yıl boyunca S3 üzerinde saklayın.
- Snapshot Alma: Şüpheli bir EC2 örneği tespit edildiğinde, sistemi silmeden önce EBS snapshot'ını alarak inceleme için yedekleyin.
- İzole Ortam: İnceleme yapacağınız ortamın, ana üretim ortamınızdan tamamen izole edilmiş bir "sandbox" olduğundan emin olun.
Bu süreçleri yönetirken, kurumunuzun yasal uyumluluk gereksinimlerini (KVKK, GDPR vb.) göz önünde bulundurarak loglarınızı ilgili mevzuata uygun şekilde saklamayı unutmayın. Teknik detaylar konusunda her zaman AWS'nin resmi dokümantasyonunu referans alarak güncel kalın.
Sisteminizin Güvenlik Durumunu Test Etme (Red Teaming)
AWS ortamınızın yetkisiz erişime karşı ne kadar dirençli olduğunu anlamanın en etkili yolu, kontrollü bir şekilde saldırı simülasyonları yapmaktır. Red Teaming, sadece bir güvenlik taraması değil, gerçek bir saldırganın izleyebileceği yolları taklit eden bir süreçtir.
- Rol Varsayımı Testleri: IAM kullanıcılarınızın, yetkileri dahilinde olmayan bir kaynağa erişmeye çalışıp çalışmadığını manuel olarak test edin.
- Sızma Testi Araçları: Pacu gibi açık kaynaklı AWS sızma testi çerçevelerini kullanarak, ortamınızdaki konfigürasyon açıklarını (örneğin aşırı izin verilmiş S3 bucket'ları) tespit edin.
- Simüle Edilmiş İhlaller: AWS'nin sağladığı GuardDuty test araçları ile sisteminize sahte ancak zararsız tehdit sinyalleri göndererek, uyarı mekanizmalarınızın (SNS, Lambda, Slack bildirimleri) çalışıp çalışmadığını doğrulayın.
AWS Ortamında "Beyaz Liste" (Whitelist) Stratejisi
Yetkisiz erişimi engellemenin en keskin yolu, "herkese kapalı, sadece onaylıya açık" prensibini uygulamaktır. Beyaz liste stratejisi, özellikle yönetim panellerine (AWS Console) ve API uç noktalarına erişimde kritik öneme sahiptir.
- IP Kısıtlaması: IAM politikalarında
Conditionbloğunu kullanarak, sadece şirketinizin statik IP adreslerinden veya VPN çıkış noktalarından gelen isteklere izin verin. - VPC Endpoint Kullanımı: AWS servislerine erişimi internet üzerinden değil, VPC içerisinde tanımlanmış özel uç noktalar üzerinden gerçekleştirin.
- Güvenlik Grupları (Security Groups): EC2 örneklerinizde sadece gerekli portları (örneğin 443) ve sadece belirli bir IP aralığını kapsayan kurallar tanımlayın.
0.0.0.0/0kuralını asla kullanmayın.
AWS Güvenlik İzleme Stratejilerinde Sık Yapılan Hatalar
Güvenlik araçlarını kurmak yeterli değildir; yanlış yapılandırma, sistemin kör noktalarının oluşmasına neden olur. İşte kaçınmanız gereken yaygın hatalar:
- Log Bölünmesi: CloudTrail loglarını farklı hesaplarda dağınık tutmak. Tüm loglar tek bir merkezi "Log Archive" hesabında toplanmalıdır.
- Alarm Yorgunluğu: Çok fazla "bilgilendirme" seviyesinde alarm kurmak. Bu durum, kritik alarmların gözden kaçmasına neden olur. Sadece aksiyon gerektiren olaylara odaklanın.
- MFA İhmali: Root kullanıcısı veya yönetici yetkisine sahip IAM kullanıcılarında MFA (Çok Faktörlü Kimlik Doğrulama) kullanmamak, yetkisiz erişim için en büyük davetiyedir.
- Eski Erişim Anahtarları: Kullanılmayan IAM Access Key'lerini silmemek. Düzenli olarak 90 günden eski anahtarları tarayın ve devre dışı bırakın.
İleri Seviye Tespit Yöntemleri: Davranışsal Analiz
Statik kurallar (örneğin "hatalı şifre girişi") gelişmiş saldırıları tespit etmekte yetersiz kalabilir. Davranışsal analiz, "normali" öğrenerek "anormali" yakalar.
Not: Davranışsal analiz, sistemin bir hafta boyunca normal çalışma trafiğini izleyerek bir "baseline" (temel çizgi) oluşturmasıyla başlar. Bu süreçte yapay zeka destekli AWS araçları, kullanıcının çalışma saatlerini, hangi servislere eriştiğini ve hangi coğrafi bölgelerden bağlandığını öğrenir.
Kullanıcı Davranış Analitiği (UBA)
UBA, AWS ortamındaki her bir kimliğin (Identity) dijital parmak izini çıkarır. Eğer bir geliştirici genellikle sabah 09:00 - 18:00 arası İstanbul'dan bağlanıyorsa ve gece 03:00'te farklı bir ülkeden veritabanı silme komutu çalıştırıyorsa, UBA bunu anında "yüksek riskli" olarak işaretler.
Uygulama İpucu: Amazon Detective, CloudTrail verilerini görselleştirerek bu tür şüpheli aktivitelerin birbiriyle bağlantısını (örneğin bir IP'nin önce giriş yapıp sonra hangi API'ları çağırdığını) analiz etmenizi sağlar.
AWS Güvenlik Araçları Karşılaştırma Tablosu
| Araç Adı | Temel İşlevi | Kullanım Amacı |
|---|---|---|
| GuardDuty | Tehdit İstihbaratı | Saldırı paternlerini (kötü niyetli IP, madencilik) tespit etme. |
| IAM Access Analyzer | Politika Analizi | Dışarıya açık kaynakları ve fazla yetkili rolleri bulma. |
| AWS Config | Konfigürasyon İzleme | Sistem ayarlarındaki değişiklikleri takip etme ve uyumluluk denetimi. |
| Amazon Detective | Olay Araştırma | Güvenlik olaylarının kök nedenini analiz etme. |
Örnek Senaryo: Bir "Crypto-Jacking" Saldırısının Tespiti
Crypto-jacking, saldırganın sizin AWS kaynaklarınızı (özellikle EC2 veya Lambda) kripto para madenciliği için kullanmasıdır. Tespiti şu şekilde gerçekleşir:
- Belirti: GuardDuty üzerinde "Unauthorized:EC2/MaliciousIPCaller.Custom" veya "CryptoCurrency:EC2/BitcoinTool.B!DNS" uyarısı belirir.
- Analiz: CloudTrail günlükleri incelenir. Saldırganın, bir IAM rolünü kullanarak yeni ve yüksek kapasiteli (örneğin c5.4xlarge) EC2 örnekleri başlattığı görülür.
- Müdahale: İlgili IAM rolü hemen devre dışı bırakılır, şüpheli EC2 örnekleri durdurulur ve "Security Group" üzerinden tüm trafik kesilir.
Güvenlik İçin "En Az Ayrıcalık" (Least Privilege) Uygulama Adımları
Bu ilke, bir kullanıcının veya servisin sadece işini yapması için gereken minimum yetkiye sahip olmasını savunur.
- Inline Politikalar: Genel (Managed) politikalar yerine, sadece belirli kaynaklara erişim sağlayan özel (inline) politikalar oluşturun.
- Permission Boundaries: Kullanıcıların kendi yetkilerini genişletmesini engellemek için "İzin Sınırları" tanımlayın.
- Düzenli Denetim: IAM Access Analyzer kullanarak, 90 gündür kullanılmayan izinleri tespit edin ve bunları politikalardan temizleyin.
Kritik Kaynakların Korunması (S3 Bucket Güvenliği)
S3 bucket'ları, yanlış yapılandırma nedeniyle veri sızıntılarının en sık yaşandığı yerlerdir. Güvenliği artırmak için:
- Block Public Access: Hesap düzeyinde "Public Access" özelliğini tamamen kapatın.
- Bucket Politikaları: Sadece belirli VPC'lerden veya belirli IAM rollerinden erişime izin veren kısıtlayıcı politikalar yazın.
- Şifreleme: "Server-Side Encryption" (SSE-S3 veya SSE-KMS) kullanarak verileri durduğu yerde şifreleyin.
- MFA Delete: Kritik verilerin bulunduğu bucket'larda nesne silme işlemi için MFA zorunluluğu getirin.


Yorumlar (0)
Yorum Yaz