Hoşgeldin Misafir

AWS'de Güvenliğinizden Sorumlu Olduğunuz 5 Önemli Güvenlik Açığı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
"AWS'de Güvenliğinizden Sorumlu Olduğunuz 5 Önemli Güvenlik Açığı"





may7i5n.png






AWS kullanıyorsanız, bulut güvenliğinizin tamamen sağlandığını varsaymak kolaydır. Ancak bu, tehlikeli bir yanılgıdır. AWS, altyapısını güvence altına alırken, bulut ortamındaki güvenliğin sağlanması büyük ölçüde müşterinin sorumluluğundadır.

AWS güvenliğini bir bina koruması gibi düşünün: AWS, güçlü duvarlar ve sağlam bir çatı sunar, ancak kapıları kilitlemek, alarm sistemlerini kurmak ve değerli varlıkları açıkta bırakmamak müşterinin sorumluluğundadır.

Bu makalede, AWS'nin koruma sağlamadığı alanları, karşılaşılabilecek güvenlik açıklarını ve Intruder gibi bulut güvenlik tarayıcılarının nasıl yardımcı olabileceğini ele alacağız.





"AWS Paylaşılan Sorumluluk Modelini Anlamak"

AWS, Paylaşılan Sorumluluk Modeli ile çalışır. Basitçe ifade etmek gerekirse:

  • AWS, altyapının güvenliğinden sorumludur (örn. donanım, ağ, veri merkezleri) – yani "duvarlar ve çatı".
  • Müşteri, AWS içinde yer alan verilerinin, uygulamalarının ve yapılandırmalarının güvenliğinden sorumludur – yani "kilitler ve alarmlar".
Bu ayrımı anlamak, güvenli bir AWS ortamı oluşturmanın temelidir.



"Müşterinin Sorumluluğunda Olan 5 Önemli AWS Güvenlik Açığı"

Şimdi, müşterilerin önlem alması gereken 5 kritik güvenlik açığını ve bunlara karşı nasıl koruma sağlanacağını inceleyelim.




1. Sunucu Taraflı İstek Sahteciliği (SSRF - Server-Side Request Forgery)

AWS üzerinde barındırılan uygulamalar, saldırganların sunucuyu kandırarak kendileri adına istekler yapmasını sağlayan SSRF saldırılarına karşı hâlâ savunmasızdır. Bu tür saldırılar yetkisiz veri erişimine ve daha ileri sömürülere yol açabilir.

SSRF’ye karşı korunma yöntemleri:

  • Uygulamalarınızı düzenli olarak tarayın ve güvenlik açıklarını giderin.
  • AWS IMDSv2’yi etkinleştirin. AWS bu korumayı sağlar, ancak yapılandırma müşterinin sorumluluğundadır.



2. Erişim Kontrollerindeki Zayıflıklar

AWS Kimlik ve Erişim Yönetimi (IAM), müşterilere kimlerin hangi kaynaklara erişebileceğini yönetme imkânı sunar. Ancak güvenlik, bu yönetimin ne kadar iyi uygulandığına bağlıdır.

Yaygın yapılan hatalar:

  • Aşırı yetkilendirilmiş roller ve erişimler
  • Eksik güvenlik kontrolleri
  • Yanlış yapılandırılmış, herkese açık hale gelmiş S3 bucket’ları



3. Veri Açıkları

AWS müşterileri, AWS’de sakladıkları verilerin ve bu verilere erişen uygulamaların güvenliğinden tamamen sorumludur.

Örneğin, bir uygulama AWS Relational Database Service (RDS) ile bağlantılıysa, müşteri bu uygulamanın hassas verileri saldırganlara açık hale getirmediğinden emin olmalıdır. Yetkisiz Doğrudan Nesne Referansı (IDOR - Insecure Direct Object Reference) gibi basit bir güvenlik açığı, bir kullanıcının diğer tüm kullanıcıların verilerine erişmesine yol açabilir.




4. Güncelleme ve Yama Yönetimi

AWS, sunucuları güncellemez ve yamalamaz! EC2 instance’ları çalıştıran müşteriler, işletim sistemi ve yazılım güncellemelerinden tamamen sorumludur.

Örneğin, Ubuntu 24.04 üzerine Redis yüklenmişse, hem Redis hem de Ubuntu işletim sistemi güncellemeleri müşteri tarafından yapılmalıdır. AWS yalnızca donanım güvenlik açıklarını (örn. donanım yazılımı sorunları) yönetir.

AWS Lambda gibi hizmetler bazı güncelleme yüklerini azaltır, ancak desteklenen çalışma zamanlarını kullanmak ve güncel tutmak yine müşterinin sorumluluğundadır.




5. Güvenlik Duvarları ve Saldırı Yüzeyi Yönetimi

AWS, müşterilere saldırı yüzeylerini kontrol etme imkânı sunar, ancak hangi bileşenleri açığa çıkaracaklarına müşteriler karar verir.

Örneğin, AWS üzerinde bir GitLab sunucusu çalıştırılıyorsa, müşterinin bunu VPN arkasına yerleştirmesi, güvenlik duvarı kullanması veya sanal özel bulut (VPC) içinde barındırması gerekir. Aksi takdirde, sıfırıncı gün (zero-day) bir güvenlik açığı nedeniyle verileriniz tehlikeye girebilir ve AWS bundan sorumlu tutulamaz.




"Özet: Güvenlik, Havadan Düşmez!"

Bu örnekler gösteriyor ki, bulut güvenliği AWS tarafından otomatik olarak sağlanmaz. AWS, altyapıyı güvence altına alırken, onun üzerine inşa edilen her şey müşterinin sorumluluğundadır. Bu gerçeği göz ardı etmek, kuruluşunuzu ciddi risklere maruz bırakabilir. Ancak doğru araçlarla güvenliğinizi sağlamak tamamen sizin elinizde.


"(Intruder) ile Bulut Güvenliğinizi Güçlendirin"

Intruder, bulut güvenliğinizi bir adım öteye taşıyarak, agentless (ajan gerektirmeyen) bulut güvenlik taraması, güvenlik açığı taraması ve saldırı yüzeyi yönetimi gibi kritik özellikleri tek bir güçlü ve kullanıcı dostu platformda birleştirir.

Neden Intruder tercih edilmeli?

  • Diğerlerinin kaçırdığını yakalayın: Intruder, harici güvenlik açığı taramaları ile AWS hesaplarından gelen bilgileri birleştirerek diğer çözümlerin gözden kaçırabileceği riskleri tespit eder.
  • Yanlış alarmlar yok: CSPM araçları genellikle tehdit seviyelerini abartır. Intruder, gerçek riskleri önceliklendirerek önemli olanı öne çıkarır.
  • Net çözümler: Sorunlar basit ve anlaşılır bir dille açıklanır, ayrıca adım adım çözüm rehberleri sunulur.
  • Sürekli koruma: Yeni tehditler ortaya çıktığında anında uyarılar ve sürekli izleme sayesinde her zaman bir adım önde olun.
  • Öngörülebilir maliyetler: Diğer bulut güvenlik araçları sürpriz faturalar çıkarabilirken, Intruder sabit fiyatlandırma sunar.
AWS ortamınızı güvenli hale getirmek için Intruder’ı keşfedin!