Geleneksel sızma testi metodolojileri yalnızca şirket içi ortamlarla ilgili süreçlere odaklanırken, bulutta yer alan iş güçlerinizin ve kaynaklarınızın güvenliğini test etme konusunda yeterli olmaz. Bulut sızma testi, buluta özgü yapılandırmaların, bulut sistemi parolalarının, bulut uygulamalarının, şifrelemenin ve API'lerin, veritabanlarının ve depolama erişiminin güvenliğini inceleyen bir yöntemdir. Bulut sızma testi bulut altyapısı, platformu veya yazılımı içindeki bileşenlerden kimin sorumlu olduğunu tanımlayan "Paylaşılan Sorumluluk Modeli"nden de etkilenir.
Paylaşılan sorumluluk modeli kapsamındaki bulut sızma testi, bulutun güvenliği yerine buluttaki güvenliğin incelenmesini içerir. Aşağıdaki şekilde gösterildiği üzere belirli bulut bileşenlerinin güvenliği, bulut hizmeti sağlayıcısının (CSP) kontrolü ve yönetimi dahilinde kalırken, diğer bileşenlerin güvenliği müşterinin kapsamına girer.
ADEO olarak sunduğumuz Bulut Hizmetleri Güvenlik Analizi kapsamında bulut kullanıcısı olan müşterilerimizin sorumluluğunda olan bileşenlerin güvenli şekilde yapılandırılıp yapılandırılmadığını ve kötüye kullanılabilip kullanılamayacağını tespit etmek için gerekli analizleri gerçekleştiriyoruz.
Bulut sızma testi, standart sızma testinden farklıdır ve özel uzmanlık gerektirir. ADEO olarak uzun yıllardır Azure, AWS ve GCP altyapılarında müşterilerimize sunduğumuz danışmanlık hizmetlerinin yanında bu ortamlardaki iş yüklerinin güvenlik testlerini gerçekleştirecek yetkinliklere de sahibiz.
Gerçekleştirilecek bulut sızma testi yardımıyla, aşağıda listelenen ve en yaygın bulut güvenliği tehditleri olarak sınıflandırabileceğimiz türde tehditlerin önlenmesine yardımcı oluyoruz.

Bulut ortamlarındaki iş yüklerinizde ve bulut üzerinden kullandığınız bileşenlerde oluşabilecek bazı zafiyetlerin detayları şöyle özetlenebilir:
Güvensiz API’ler
API'ler, çeşitli uygulamalar arasında bilgi paylaşmak için bulut hizmetlerinde yaygın olarak kullanılır. Ancak güvenli olmayan API'ler büyük ölçekli veri sızıntısına yol açabilir. Bazen API'lerde PUT, POST, DELETE gibi HTTP yöntemlerinin yanlış kullanılması, bilgisayar korsanlarının sunucunuza kötü amaçlı yazılım yüklemesine, verileri çalmasına ya da silmesine sebep olabilir. Uygun olmayan erişim kontrolü ve girdi kontrollerinin düzgün yapılmaması API'lerin güvenliğinin ihlal edilmesinin ana nedenleri arasındadır.
Yanlış Yapılandırılmış Sunucular
Bulut hizmetlerindeki bileşenlerin yanlış yapılandırılması, günümüzdeki en yaygın bulut güvenlik açığıdır (örneğin yanlış yapılandırılmış S3 Buckets gibi). Bu konu başlığında sıralanabilecek en yaygın zafiyetler arasında düzgün yapılandırılmamış izinler ve verilerin şifrelenmeden saklanması yer almaktadır.
Zayıf Kimlik Bilgileri
Yaygın şekilde kullanılan veya tahmin edilmesi kolay parolalar kullanmak, bulut hesaplarınızı kaba kuvvet saldırılarına karşı savunmasız hale getirebilir. Saldırganlar tahminde bulunmak için otomatik araçları kullanabilir ve kimlik bilgilerini kullanarak hesabınıza giriş yapabilir. Bu durum hesabınızın tamamen ele geçirilmesine neden olabilir. İnsanlar parolaları yeniden kullanmaya ve kolayca hatırlanabilir parolalar kullanmaya meyilli olduğundan, bu tür saldırılar oldukça yaygındır. Bu durumu doğrulamak adına ADEO tarafından gerçekleştirilen bulut penetrasyon testlerinin bir adımı olan kaba kuvvet saldırı simülasyonlarında daha önceden sızdırılmış kullanıcı adı/şifre ikilileri özenle seçilerek kullanılır.
Güncellenmemiş Yazılımlar
Güncellenmemiş yazılımlar bulut hizmetlerinizi tehlikeye atabilecek kritik güvenlik açıkları içerebilir ve bu durum bütün bulut altyapınızın ele geçirilmesine sebep olabilir. Örneğin güncellenmemiş bir web uygulaması üzerinden uzaktan kod çalıştırma açıklığını kullanan saldırganlar sunucunuzu ele geçirip, ardından bulut ortamındaki kontrol paneline erişim için gerekli kimlik doğrulama jetonlarını (token) sunucu üzerinden elde ederek tam yetkili şekilde bulut ortamına erişim sağlayabilir.
Uygulama Yazılımlarındaki Güvenlik Zafiyetleri
Çoğu işletme, bulut altyapısını mümkün olduğunca ucuza kurgulamaya çalışır. Bu şekilde ortaya çıkan zayıf kodlama uygulamaları genellikle SQLi, XSS, CSRF, OWASP gibi zafiyetler içerir. Bulut web hizmetlerinin çoğunun güvenliğinin ihlal edilmesinin temel nedeni bu tür güvenlik açıklarıdır.