
Bulut bilişimde güvenlik, paylaşılan sorumluluk modeli çerçevesinde hem sağlayıcıya hem de müşteriye aittir. Kimlik ve Erişim Yönetimi (IAM), müşteri tarafındaki en kritik güvenlik katmanlarından biridir. Yanlış yapılandırılmış IAM politikaları, veri ihlallerinin en yaygın nedenlerinden biri olmaya devam ediyor.
En az ayrıcalık prensibi (least privilege), IAM yapılandırmasının temel taşıdır. Her kullanıcı, rol ve servis hesabı yalnızca görevini yerine getirmek için gereken minimum izinlere sahip olmalıdır. AWS IAM Policy Simulator ve Azure Policy gibi araçlar, politika değişikliklerini uygulamadan önce test etmeyi mümkün kılar.
Multi-Factor Authentication (MFA) tüm privileged hesaplarda zorunlu olmalıdır. Root hesapların günlük operasyonlarda kullanılmaması, bunun yerine IAM rolleri ile geçici yetki yükseltme (just-in-time access) uygulanması best practice olarak kabul edilir. Gastuveli Bulut Güvenliği kursunda bu yapılandırmaları hands-on lab ortamında uyguluyoruz.
Servis hesapları (service accounts) sıklıkla göz ardı edilen bir risk alanıdır. Uzun ömürlü access key'ler, rotation politikası olmadan bırakıldığında ciddi güvenlik açıkları oluşturur. AWS Secrets Manager ve Azure Key Vault ile otomatik rotation, bu riski azaltmanın etkili yoludur.
CloudTrail ve Azure Activity Log gibi denetim mekanizmaları, IAM değişikliklerini izlemek için vazgeçilmezdir. Anormal erişim kalıplarını tespit eden SIEM korelasyon kuralları, bulut ortamınızın güvenlik olgunluğunu artırır. Gastuveli eğitimlerinde CSPM araçları ile uyumluluk denetimi de kapsamlı şekilde ele alınır.