← Tüm yazılar

Bulut Güvenliği Testi (Cloud Pentest) Nedir ve Neden Gereklidir?

19 Ağustos 2026

Bulut Güvenliği Testi (Cloud Pentest) Nedir ve Neden Gereklidir?

Şirketlerin fiziksel veri merkezlerinden (On-premise) AWS, Microsoft Azure ve Google Cloud Platform (GCP) gibi bulut altyapılarına (Cloud Infrastructure) geçiş yapması, iş çevikliğini ve ölçeklenebilirliği artırmıştır. Ancak altyapıların buluta taşınması, siber güvenlik sorumluluğunun tamamen bulut sağlayıcısına devredildiği anlamına gelmez. Birçok şirket yöneticisi “Nasıl olsa AWS/Azure kullanıyoruz, onların güvenliği tamdır” yanılgısına düşmektedir. Oysa bulut sağlayıcıları altyapının fiziksel güvenliğini sağlarken, bulut içindeki konfigürasyonların, yetkilendirmelerin, veri depolarının ve uygulamaların güvenliği tamamen kurumun kendi sorumluluğundadır (Shared Responsibility Model).

Hatalı yapılandırılmış bir S3 bucket’ı, açık unutulan bir IAM (Identity and Access Management) yetkisi veya açık bırakılmış bir Kubernetes paneli, milyonlarca müşteri verisinin saatler içinde internete sızmasına veya şirketinizin yüz binlerce dolarlık bulut faturasıyla (Cryptojacking) karşılaşmasına yol açabilir.

CyberTestify olarak hazırladığımız bu rehberde; Bulut Güvenliği Testinin (Cloud Pentest) ne olduğunu, bulut ortamlarında en sık yapılan yapılandırma hatalarını ve bulut altyapınızı siber saldırganlara karşı nasıl koruyacağınızı inceliyoruz.


1. Bulut Ortamlarında Sık Karşılaşılan Top 5 Güvenlik Riski

Bulut mimarileri dinamik ve karmaşık yapılar olduğu için geleneksel ağ güvenliği yaklaşımları burada yetersiz kalır. Saldırganların bulut sistemlerinde en sık istismar ettiği açıklar şunlardır:

1. Hatalı Yapılandırılmış Depolama Alanları (Misconfigured Cloud Storage)

AWS S3 Bucket’larının, Azure Blob Storage veya GCP Buckets alanlarının yanlışlıkla halka açık (Public) olarak ayarlanmasıdır. Şirket veritabanı yedekleri, müşteri dokümanları veya kaynak kodlar arama motorları ve tarama botları tarafından anında indekslenir.

2. Aşırı Yetkilendirilmiş Kimlik ve Erişim Yönetimi (Excessive IAM Privileges)

Geliştiricilere veya servis hesaplarına (Service Accounts) ihtiyaçlarından fazla yetki verilmesidir (AdministratorAccess veya Owner rolleri). Tek bir geliştiricinin API anahtarının (Access Key / Secret Key) çalınması, saldırganın tüm bulut altyapısını ele geçirmesine neden olur.

3. Açık Unutulan Yönetim Panelleri ve API Uç Noktaları

Kubernetes (K8s) dashboard’larının, Docker socket’larının veya Jenkins sunucularının şifresiz şekilde internete açık bırakılmasıdır. Saldırganlar bu paneller üzerinden sunuculara erişip kripto para madenciliği (Cryptojacking) başlatır.

4. Güvensiz Sunucusuz (Serverless) ve Konteyner Mimarileri

Docker konteynerleri ve AWS Lambda / Azure Functions gibi yapılar oluşturulurken güncel olmayan temel imajların (Base Images) kullanılması veya konteynerlerin root yetkileriyle çalıştırılmasıdır.

5. Eksik İzleme ve Loglama (Insufficient Logging & Monitoring)

AWS CloudTrail, Azure Monitor veya GCP Cloud Audit Logs gibi izleme araçlarının kapatılması veya alarmların kurulmamasıdır. Saldırganlar bulut altyapısı içinde aylarca tespitsiz hareket edebilir.


2. Paylaşımlı Sorumluluk Modeli (Shared Responsibility Model) Nedir?

Bulut güvenliğini anlamanın temeli bu modeli bilmekten geçer. Bulut sağlayıcısı (AWS/Azure/GCP) ve Müşteri (Şirketiniz) arasındaki sorumluluk paylaşımı şöyledir:

±------------------------------------------------------------------------+ | MÜŞTERİ SORUMLULUĞU (Şirketiniz) | | * Müşteri Verileri, Veritabanı Şifreleme | | * IAM (Kullanıcı Yetkileri ve Erişim Politikaları) | | * İşletim Sistemi, Uygulama ve Firewall Yapılandırmaları | ±------------------------------------------------------------------------+ | BULUT SAĞLAYICI SORUMLULUĞU (AWS / Azure / GCP) | | * Fiziksel Veri Merkezleri, Sunucular, Donanımlar | | * Sanallaştırma Katmanı (Hypervisor) ve Fiziksel Ağ Yapısı | ±------------------------------------------------------------------------+


3. Bulut Sızma Testi (Cloud Pentest) Nasıl Yapılır?

Cloud Pentest, geleneksel sızma testlerinden farklı olarak bulut mimarisinin kontrol düzlemini (Control Plane) ve konfigürasyonlarını hedef alır. İki temel boyutta gerçekleştirilir:

A. Dışarıdan Bulut Sızma Testi (Black-Box Cloud Pentest)

Saldırganın dışarıdan bulut altyapınıza yönelik saldırıları simüle edilir:

  • İnternete açık sunucular, yük dengeleyiciler (Load Balancers) ve API’ler taranır.
  • Halka açık depolama alanları (S3 Buckets) ve sızdırılmış API anahtarları aranır.
  • Web uygulamalarındaki zafiyetler üzerinden (SSRF - Server-Side Request Forgery) bulut metadata servislerine (169.254.169.254) erişilmeye çalışılır.
B. İçeriden Bulut Mimari ve Konfigürasyon Analizi (White-Box / Gray-Box)

Güvenlik uzmanlarına bulut paneli üzerinde salt okunur (Read-Only) erişim verilerek altyapı baştan sona denetlenir:

  • IAM Rol ve Politika Analizi: Tehlikeli yetki yükseltme (Privilege Escalation) yolları tespit edilir.
  • Ağ Güvenlik Grubu (Security Group) Denetimi: Açık unutulan portlar (RDP 3389, SSH 22, DB portları) belirlenir.
  • Yedekleme ve Şifreleme Kontrolleri: Veritabanlarının ve disklerin (EBS/Managed Disks) KMS ile şifrelenip şifrelenmediği denetlenir.

4. Bulut Altyapınızı Güvenceye Almak İçin 5 Kritik Adım

  1. En Az Yetki İlkesini (Least Privilege) Uygulayın: IAM kullanıcılarına ve servislerine sadece çalıştırmaları gereken iş kadar minimum yetki verin.
  2. Çok Faktörlü Kimlik Doğrulamayı (MFA) Zorunlu Yapın: Tüm bulut yönetim paneli hesaplarında (özellikle Root/Global Admin) MFA zorunlu olmalıdır.
  3. API Anahtarlarını Kod İçi Saklamayın: GitHub veya kod depolarına kazara yüklenen AWS/Azure API anahtarları otomatik botlar tarafından saniyeler içinde çalınır. Anahtarları HashiCorp Vault veya AWS Secrets Manager gibi kasalarda tutun.
  4. CloudTrail / Cloud Audit Logs Araçlarını Aktif Edin: Tüm API çağrılarını ve yönetimsel hareketleri loglayın, anormal hareketler için anlık SMS/E-posta alarmları kurun.
  5. Düzenli Cloud Pentest Yaptırın: Bulut altyapınızı yılda en az bir kez bağımsız uzmanlara test ettirerek yapılandırma hatalarınızı kapatın.

CyberTestify Bulut Güvenliği ve Cloud Pentest Hizmetleri

Bulut altyapınızdaki tek bir yapılandırma hatasının şirketinizi milyonlarca liralık veri sızıntısıyla veya felaket boyutunda bulut faturalarıyla karşı karşıya bırakmasına izin vermeyin.

CyberTestify olarak, AWS, Azure ve Google Cloud altyapılarınıza özel Bulut Güvenlik Testi (Cloud Pentest) ve Mimari Değerlendirme hizmetleri sunuyoruz:

Bulut altyapınızın güvenlik röntgenini çekmek ve bulut yatırımlarınızı güvenceye almak için CyberTestify uzman ekibiyle hemen iletişime geçin.