← Tüm yazılar

Bulut Güvenliğinde Paylaşılan Sorumluluk Modeli: Neyden Siz Sorumlusunuz?

29 Eylül 2026

Bulut Güvenliğinde Paylaşılan Sorumluluk Modeli: Neyden Siz Sorumlusunuz?

Bulut sağlayıcısına geçen birçok ekip sessiz bir varsayımla hareket eder: “Altyapı AWS/Azure/Google’da, demek ki güvenlik de onların işi.” Bu varsayım, bulut ihlallerinin büyük kısmının kök nedenidir. Gerçek şu ki bulutta güvenlik paylaşılır: sağlayıcı bir kısmından, siz diğer kısmından sorumlusunuz. Bu sınırı bilmemek, saldırganların tam da içine girdiği bir “sorumluluk boşluğu” yaratır.

Model: “bulutun güvenliği” vs “buluttaki güvenlik”

Sektörde yerleşmiş ayrım nettir:

  • Sağlayıcı — bulutun güvenliği: Fiziksel veri merkezleri, donanım, ağ omurgası, sanallaştırma katmanı ve temel hizmetlerin çalışır/yamalı tutulması.
  • Müşteri — buluttaki güvenlik: Verileriniz, yapılandırmalarınız, kimlik ve erişim (IAM), uygulama kodu ve — hizmet modeline göre — işletim sistemi.

Sağlayıcı size güvenli bir zemin verir; o zeminin üstüne ne koyduğunuz ve nasıl yapılandırdığınız sizin sorumluluğunuzdadır.

Sınır, hizmet modeline göre kayar

  • IaaS (sanal sunucu): İşletim sistemi, yamalar, uygulama ve veri sizin.
  • PaaS (yönetilen platform): OS ve çalışma zamanını sağlayıcı yönetir; uygulama ve veri sizde.
  • SaaS (hazır yazılım): Sağlayıcı neredeyse her şeyi yönetir; ama verileriniz, kullanıcı erişiminiz ve yapılandırmanız yine sizin.

Kritik nokta: hangi modelde olursanız olun, veri ve erişim yönetimi asla sağlayıcıya devrolmaz.

Boşluğa düşen tipik hatalar

Bulut ihlallerinin çoğu, sağlayıcının değil müşteri tarafının yapılandırma hatalarıdır:

  • Herkese açık depolama kovaları: Yanlışlıkla “public” bırakılmış depolama = internete açık veri.
  • Aşırı geniş IAM izinleri: “Kolay olsun” diye verilen tam yetkili roller; bir anahtar sızarsa tüm hesap gider.
  • Yamasız müşteri işletim sistemi: IaaS’ta OS güncellemesi sizde.
  • Sızan erişim anahtarları: Koda gömülü bulut anahtarları kimlik doğrulamayı tümden atlatır.

Sorumluluğunuzu yönetmenin temelleri

  1. Modelinizi bilin: Her hizmetin IaaS/PaaS/SaaS olduğunu ve çizginin nerede olduğunu netleştirin.
  2. En az ayrıcalık: IAM rollerini minimuma indirin.
  3. Depolamayı varsayılan kapalı tutun.
  4. Veriyi şifreleyin (beklerken ve aktarımda).
  5. Yapılandırmayı sürekli denetleyin; dışarıya açık varlıkları tarayın.

Özet

Paylaşılan sorumluluk modeli tek cümlede: sağlayıcı bulutun kendisini, siz bulutta yaptıklarınızı güvence altına alırsınız. Sağlayıcı ne kadar güçlü olursa olsun, yanlış yapılandırılmış bir depolama kovası ya da fazla yetkili bir IAM rolü sizin sorumluluğunuzdadır — ve bu payın büyük kısmı birkaç temel disiplinle yönetilebilir.

Kaynaklar: AWS Paylaşılan Sorumluluk Modeli, Microsoft: Bulutta paylaşılan sorumluluk, Cloud Security Alliance.

Dışarıya açık bulut varlıklarınız (herkese açık depolama, yönetim panelleri, unutulmuş servisler) var mı? CyberTestify’ın dış yüzey taraması internetten görünen saldırı yüzeyinizi haritalar.