Bulut Güvenliğinde Paylaşılan Sorumluluk Modeli: Neyden Siz Sorumlusunuz?
29 Eylül 2026
Bulut sağlayıcısına geçen birçok ekip sessiz bir varsayımla hareket eder: “Altyapı AWS/Azure/Google’da, demek ki güvenlik de onların işi.” Bu varsayım, bulut ihlallerinin büyük kısmının kök nedenidir. Gerçek şu ki bulutta güvenlik paylaşılır: sağlayıcı bir kısmından, siz diğer kısmından sorumlusunuz. Bu sınırı bilmemek, saldırganların tam da içine girdiği bir “sorumluluk boşluğu” yaratır.
Model: “bulutun güvenliği” vs “buluttaki güvenlik”
Sektörde yerleşmiş ayrım nettir:
- Sağlayıcı — bulutun güvenliği: Fiziksel veri merkezleri, donanım, ağ omurgası, sanallaştırma katmanı ve temel hizmetlerin çalışır/yamalı tutulması.
- Müşteri — buluttaki güvenlik: Verileriniz, yapılandırmalarınız, kimlik ve erişim (IAM), uygulama kodu ve — hizmet modeline göre — işletim sistemi.
Sağlayıcı size güvenli bir zemin verir; o zeminin üstüne ne koyduğunuz ve nasıl yapılandırdığınız sizin sorumluluğunuzdadır.
Sınır, hizmet modeline göre kayar
- IaaS (sanal sunucu): İşletim sistemi, yamalar, uygulama ve veri sizin.
- PaaS (yönetilen platform): OS ve çalışma zamanını sağlayıcı yönetir; uygulama ve veri sizde.
- SaaS (hazır yazılım): Sağlayıcı neredeyse her şeyi yönetir; ama verileriniz, kullanıcı erişiminiz ve yapılandırmanız yine sizin.
Kritik nokta: hangi modelde olursanız olun, veri ve erişim yönetimi asla sağlayıcıya devrolmaz.
Boşluğa düşen tipik hatalar
Bulut ihlallerinin çoğu, sağlayıcının değil müşteri tarafının yapılandırma hatalarıdır:
- Herkese açık depolama kovaları: Yanlışlıkla “public” bırakılmış depolama = internete açık veri.
- Aşırı geniş IAM izinleri: “Kolay olsun” diye verilen tam yetkili roller; bir anahtar sızarsa tüm hesap gider.
- Yamasız müşteri işletim sistemi: IaaS’ta OS güncellemesi sizde.
- Sızan erişim anahtarları: Koda gömülü bulut anahtarları kimlik doğrulamayı tümden atlatır.
Sorumluluğunuzu yönetmenin temelleri
- Modelinizi bilin: Her hizmetin IaaS/PaaS/SaaS olduğunu ve çizginin nerede olduğunu netleştirin.
- En az ayrıcalık: IAM rollerini minimuma indirin.
- Depolamayı varsayılan kapalı tutun.
- Veriyi şifreleyin (beklerken ve aktarımda).
- Yapılandırmayı sürekli denetleyin; dışarıya açık varlıkları tarayın.
Özet
Paylaşılan sorumluluk modeli tek cümlede: sağlayıcı bulutun kendisini, siz bulutta yaptıklarınızı güvence altına alırsınız. Sağlayıcı ne kadar güçlü olursa olsun, yanlış yapılandırılmış bir depolama kovası ya da fazla yetkili bir IAM rolü sizin sorumluluğunuzdadır — ve bu payın büyük kısmı birkaç temel disiplinle yönetilebilir.
Kaynaklar: AWS Paylaşılan Sorumluluk Modeli, Microsoft: Bulutta paylaşılan sorumluluk, Cloud Security Alliance.
Dışarıya açık bulut varlıklarınız (herkese açık depolama, yönetim panelleri, unutulmuş servisler) var mı? CyberTestify’ın dış yüzey taraması internetten görünen saldırı yüzeyinizi haritalar.