BİZE ULAŞIN

DİĞER GÜVENLİK SERVİSLERİ

Bulut Hizmetleri Güvenlik Analizi

Geleneksel sızma testi metodolojileri yalnızca şirket içi ortamlarla ilgili süreçlere odaklanırken, bulutta yer alan iş güçlerinizin ve kaynaklarınızın güvenliğini test etme konusunda yeterli olmaz. Bulut sızma testi, buluta özgü yapılandırmaların, bulut sistemi parolalarının, bulut uygulamalarının, şifrelemenin ve API'lerin, veritabanlarının ve depolama erişiminin güvenliğini inceleyen bir yöntemdir. Bulut sızma testi bulut altyapısı, platformu veya yazılımı içindeki bileşenlerden kimin sorumlu olduğunu tanımlayan "Paylaşılan Sorumluluk Modeli"nden de etkilenir.

Paylaşılan sorumluluk modeli kapsamındaki bulut sızma testi, bulutun güvenliği yerine buluttaki güvenliğin incelenmesini içerir. Aşağıdaki şekilde gösterildiği üzere belirli bulut bileşenlerinin güvenliği, bulut hizmeti sağlayıcısının (CSP) kontrolü ve yönetimi dahilinde kalırken, diğer bileşenlerin güvenliği müşterinin kapsamına girer. 

ADEO olarak sunduğumuz Bulut Hizmetleri Güvenlik Analizi kapsamında bulut kullanıcısı olan müşterilerimizin sorumluluğunda olan bileşenlerin güvenli şekilde yapılandırılıp yapılandırılmadığını ve kötüye kullanılabilip kullanılamayacağını tespit etmek için gerekli analizleri gerçekleştiriyoruz.

Bulut sızma testi, standart sızma testinden farklıdır ve özel uzmanlık gerektirir. ADEO olarak uzun yıllardır Azure, AWS ve GCP altyapılarında müşterilerimize sunduğumuz danışmanlık hizmetlerinin yanında bu ortamlardaki iş yüklerinin güvenlik testlerini gerçekleştirecek yetkinliklere de sahibiz.

Gerçekleştirilecek bulut sızma testi yardımıyla, aşağıda listelenen ve en yaygın bulut güvenliği tehditleri olarak sınıflandırabileceğimiz türde tehditlerin önlenmesine yardımcı oluyoruz.

Bulut ortamlarındaki iş yüklerinizde ve bulut üzerinden kullandığınız bileşenlerde oluşabilecek bazı zafiyetlerin detayları şöyle özetlenebilir:

Güvensiz API’ler

API'ler, çeşitli uygulamalar arasında bilgi paylaşmak için bulut hizmetlerinde yaygın olarak kullanılır. Ancak güvenli olmayan API'ler büyük ölçekli veri sızıntısına yol açabilir. Bazen API'lerde PUT, POST, DELETE gibi HTTP yöntemlerinin yanlış kullanılması, bilgisayar korsanlarının sunucunuza kötü amaçlı yazılım yüklemesine, verileri çalmasına ya da silmesine sebep olabilir. Uygun olmayan erişim kontrolü ve girdi kontrollerinin düzgün yapılmaması API'lerin güvenliğinin ihlal edilmesinin ana nedenleri arasındadır.

Yanlış Yapılandırılmış Sunucular

Bulut hizmetlerindeki bileşenlerin yanlış yapılandırılması, günümüzdeki en yaygın bulut güvenlik açığıdır (örneğin yanlış yapılandırılmış S3 Buckets gibi). Bu konu başlığında sıralanabilecek en yaygın zafiyetler arasında düzgün yapılandırılmamış izinler ve verilerin şifrelenmeden saklanması yer almaktadır.

Zayıf Kimlik Bilgileri

Yaygın şekilde kullanılan veya tahmin edilmesi kolay parolalar kullanmak, bulut hesaplarınızı kaba kuvvet saldırılarına karşı savunmasız hale getirebilir. Saldırganlar tahminde bulunmak için otomatik araçları kullanabilir ve kimlik bilgilerini kullanarak hesabınıza giriş yapabilir. Bu durum hesabınızın tamamen ele geçirilmesine neden olabilir. İnsanlar parolaları yeniden kullanmaya ve kolayca hatırlanabilir parolalar kullanmaya meyilli olduğundan, bu tür saldırılar oldukça yaygındır. Bu durumu doğrulamak adına ADEO tarafından gerçekleştirilen bulut penetrasyon testlerinin bir adımı olan kaba kuvvet saldırı simülasyonlarında daha önceden sızdırılmış kullanıcı adı/şifre ikilileri özenle seçilerek kullanılır.

Güncellenmemiş Yazılımlar

Güncellenmemiş yazılımlar bulut hizmetlerinizi tehlikeye atabilecek kritik güvenlik açıkları içerebilir ve bu durum bütün bulut altyapınızın ele geçirilmesine sebep olabilir. Örneğin güncellenmemiş bir web uygulaması üzerinden uzaktan kod çalıştırma açıklığını kullanan saldırganlar sunucunuzu ele geçirip, ardından bulut ortamındaki kontrol paneline erişim için gerekli kimlik doğrulama jetonlarını (token) sunucu üzerinden elde ederek tam yetkili şekilde bulut ortamına erişim sağlayabilir.

Uygulama Yazılımlarındaki Güvenlik Zafiyetleri

Çoğu işletme, bulut altyapısını mümkün olduğunca ucuza kurgulamaya çalışır. Bu şekilde ortaya çıkan zayıf kodlama uygulamaları genellikle SQLi, XSS, CSRF, OWASP gibi zafiyetler içerir. Bulut web hizmetlerinin çoğunun güvenliğinin ihlal edilmesinin temel nedeni bu tür güvenlik açıklarıdır.
 

Maksimum güvenlikten yararlanın.

Güvenlik duygusu ile gerçek güvenlik arasındaki farkı deneyimleyin.

BİZE ULAŞIN

Savunmanıza bir müttefik ekleyin!

 

7/24, uçtan uca yaklaşımımızın daha iyi güvenlik sonuçları elde etmenize nasıl yardımcı olduğunu ve sizi en önemli şeye nasıl geri götürdüğünü ilk elden görün. Ekibinizin bir uzantısı olarak hizmet veren gazilerimizle kapsamı artırın, daha hızlı yanıt verin ve riski azaltın . ADEO ile ham telemetriyi operasyonel hale getirerek mevcut güvenlik ürünlerinizden maksimum değeri açığa çıkarın .

Otomasyon, çalışma kitaplarımız ve deneyimli olay müdahalemizle Ortalama Düzeltme Süresini azaltın. Güvenlik yığınınız genelinde uyarıları görüntülemek, önceliklendirmek ve yönetmek için tek bir pano kullanarak uyarıların kontrolünü elinize alın.

Gönder butonuna tıklayarak Kişisel Verilerin İşlenmesi Hakkında Aydınlatma Metnini okuduğunuzu beyan ediyorsunuz

Savunmanıza bir müttefik ekleyin!


7/24, uçtan uca yaklaşımımızın daha iyi güvenlik sonuçları elde etmenize nasıl yardımcı olduğunu ve sizi en önemli şeye nasıl geri götürdüğünü ilk elden görün.

Ekibinizin bir uzantısı olarak hizmet veren gazilerimizle kapsamı artırın, daha hızlı yanıt verin ve riski azaltın .

ADEO ile ham telemetriyi operasyonel hale getirerek mevcut güvenlik ürünlerinizden maksimum değeri açığa çıkarın .

Otomasyon, çalışma kitaplarımız ve deneyimli olay müdahalemizle Ortalama Düzeltme Süresini azaltın .

Güvenlik yığınınız genelinde uyarıları görüntülemek, önceliklendirmek ve yönetmek için tek bir pano kullanarak uyarıların kontrolünü elinize alın .

Bu formu göndererek Web Sitesi Kullanım Koşullarını ve ADEO Gizlilik Politikasını kabul ediyorum .