Amazon CLF-C02: Güvenlik, Kimlik ve Uyumluluk — Çalışma kılavuzu
Şunun bir parçası: AWS Cloud Practitioner CLF-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Kimlik, erişim kontrolü ve en az ayrıcalık ilkesi
AWS’te kimlik ve erişim, IAM yapıları etrafında inşa edilmiştir: kullanıcılar, gruplar, roller, politikalar ve federasyon. En iyi pratik, kök hesaba (root account) izin atamaktan kaçınmak ve izinlerin merkezi olarak yönetilebilir ve denetlenebilir olması için ayrıcalıkları roller ve gruplar aracılığıyla vermektir. İşlem (compute) ve sunucusuz (serverless) servisler (EC2 instance rolleri, Lambda execution rolleri) için uzun ömürlü kimlik bilgileri gömmek yerine IAM rollerini kullanın. İnsan erişimi için, kimlik doğrulamayı merkezileştirmek, MFA kullanmak ve kimlik bilgilerinin açığa çıkmasını azaltmak amacıyla STS aracılığıyla kısa ömürlü kimlik bilgilerini zorunlu kılmak için bir kimlik federasyonu çözümünü (IAM Identity Center veya bir SAML/OIDC sağlayıcısı) tercih edin. Politika tasarımı, kimlik tabanlı politikalar ile kaynak tabanlı politikaları ve politika değerlendirme sırasını dikkate almalıdır: açık bir ‘deny’ (reddetme) kuralı her zaman kazanır ve geniş kapsamlı “*” izinleri, en az ayrıcalık ilkesini bozan yaygın bir tuzaktır. AWS Organizations’daki Hizmet Kontrol Politikaları (Service Control Policies), hesap düzeyindeki IAM izinlerinden bağımsız olarak hesapların yasaklanmış faaliyetleri gerçekleştirmesini engelleyerek daha üst düzey bir koruma mekanizması (guardrail) sağlar. Karar kriterleri, ölçeğe ve güven sınırlarına bağlıdır: otomasyon ve merkezi yönetim için en az ayrıcalık ilkesiyle hesaplar arası rolleri (cross-account roles) kullanın; kimlik bilgisi sızıntısını önlemek için servisler için IAM rollerini kullanın; hesaplar arası erişimi doğrulamak için IAM Access Analyzer’ı kullanın. Uygulayıcılar genellikle anahtarları döndürmeyi (rotate etmeyi), kullanılmayan izinleri kaldırmayı veya MFA ve federasyonu erken etkinleştirmeyi unuturlar — bu eksiklikler en büyük operasyonel riski oluşturur.
Veri koruma, şifreleme ve anahtar yönetimi
Aktarım halindeki (in-transit) ve beklemedeki (at-rest) verileri varsayılan olarak şifreleyin. Aktarım halindeki veriler için TLS temel standarttır; beklemedeki veriler için ise AWS birden fazla seçenek sunar: S3 sunucu taraflı şifreleme (SSE-S3, SSE-KMS, SSE-C), EBS ve RDS şifrelemesi ve anahtarlar üzerinde müşteri kontrolüne ihtiyaç duyduğunuzda istemci taraflı şifreleme. AWS KMS, zarf şifrelemesi (envelope encryption) için birincil yönetilen anahtar hizmetidir ve müşteri tarafından yönetilen CMK’leri, otomatik rotasyonu ve anahtar politikaları (key policies) ile IAM aracılığıyla ayrıntılı kullanım kontrollerini mümkün kılar. KMS, CloudTrail’de anahtar kullanımının denetlenmesini sağlamak için birçok AWS servisiyle entegre olur, ancak KMS operasyonlarının istek başına ücretlere tabi olabileceğini ve bölgesel kapsama sahip olduğunu unutmayın — hesaplar arası veya bölgeler arası mimariler, açık anahtar politikası yapılandırması veya Çok Bölgeli (Multi-Region) anahtarların kullanılmasını gerektirir. FIPS veya adanmış HSM ihtiyaçları için AWS CloudHSM, kiracıya özel donanım sunar. Yasal düzenleme gereksinimleri değiştirilemez arşivler talep ettiğinde, değişmezlik ve saklama uyumluluğu için S3 Object Lock ve Glacier Vault Lock kullanın. Yaygın bir tuzak, “şifreli” olmanın “erişimi kontrol altında” demek olduğunu varsaymaktır; şifreleme içeriğin gizliliğini korur, ancak erişim politikaları ve izleme mekanizmaları yetkisiz kullanımı yine de önlemelidir. Anahtar erişim loglarına, granüler IAM kontrolüne veya hesaplar arası şifre çözme işlemine ihtiyacınız olduğunda SSE-KMS’i seçin; AWS’nin hiçbir zaman şifrelenmemiş (plaintext) veriye erişimini engellemeniz gerektiğinde istemci taraflı şifrelemeyi kullanın.
Tespit, izleme ve otomatik müdahale
Görünürlük ve tespit, bulut güvenliğinin can damarıdır. CloudTrail, API çağrıları (yönetim olayları - management events) için bir denetim izi sağlar ve ayrıca S3 ve Lambda için veri olaylarını (data events) da yakalayabilir; ancak birçok ekip, veri olaylarını etkinleştirmeyi gözden kaçırarak kör noktalar oluşturur. AWS Config kaynak yapılandırma değişikliklerini kaydeder ve sürekli uyumluluk denetimlerini mümkün kılarken, Security Hub ise GuardDuty (tehdit tespiti), Inspector (güvenlik açığı taraması) ve Macie’den (hassas veri keşfi) gelen bulguları bir araya getirir. GuardDuty, şüpheli aktiviteleri belirlemek için birden fazla telemetri kaynağı (VPC Flow Logs, DNS, CloudTrail) kullanır; bulgular merkezi bir güvenlik hesabına aktarılmalı ve kontrol altına alma (containment) için EventBridge ve otomatikleştirilmiş playbook’lar (Lambda veya SSM Automation) aracılığıyla eyleme geçirilebilir olmalıdır. Loglama ve saklama kararları maliyeti etkiler: yaşam döngüsü kuralları (lifecycle rules) ve şifreleme ile merkezileştirilmiş S3 bucket’ları, depolama masrafını azaltır ve denetim erişimini basitleştirir. Gelişmiş analitik için SIEM’lerle entegre olun veya iş ortağı entegrasyonlarını kullanın. Uygulayıcıların sık düştüğü bir tuzak, logları aynı hesapta saklamak veya denetim izi (trail) S3 bucket’ını korumamak ve böylece tahrif edilme (tampering) riskine yol açmaktır; her zaman merkezileştirin ve değişmezliği ile kısıtlı erişimi zorunlu kılın. GuardDuty ve CloudTrail bulgularını somut kontrol altına alma adımlarıyla eşleştiren olay müdahale runbook’ları tasarlayın ve bunları düzenli olarak test edin.
Çevre koruması, DDoS savunması ve uyumluluk kontrolleri
Katmanlı çevre kontrolleri, saldırı yüzeyini azaltmak için VPC kontrollerini, ALB/WAF kurallarını ve DDoS savunmalarını birleştirir. AWS WAF, web uygulamaları için uygulama katmanı (L7) filtrelemesi sağlayarak yaygın zafiyetlere ve enjeksiyon saldırılarına karşı koruma sunar. AWS Shield Standard, temel DDoS korumaları için ek ücret olmadan otomatik olarak uygulanır; Shield Advanced ise ücretli bir katmanda gelişmiş tehdit azaltma, DDoS maliyet korumaları ve bir olay müdahale ekibi sunar. Bu seçenek, yüksek riskli ve internete açık hizmetler için düşünülmelidir. AWS Firewall Manager, birden fazla hesapta WAF, Shield Advanced ve AWS Network Firewall politikalarının yönetilmesine yardımcı olur. S3 içindeki hassas verilerin keşfi ve izlenmesi için Macie, kişisel olarak tanımlanabilir bilgilerin (PII) tespitini ve sınıflandırılmasını otomatikleştirir. Müşterilerin SOC, ISO ve diğer raporları alabilmesi için uyumluluk dokümanları ve üçüncü taraf değerlendirmeleri AWS Artifact aracılığıyla mevcuttur. Yaygın tuzaklar arasında aşırı izin veren WAF kuralları, yanlış yapılandırılmış politikalar nedeniyle açığa çıkan S3 bucket’ları ve Shield Advanced’in WAF ihtiyacını ortadan kaldırdığını varsaymak yer alır. Derinlemesine savunma (defense-in-depth) kullanın: ALB seviyesinde web ACL’ler, alt ağ (subnet) seviyesinde güvenli security group’lar ve NACL’ler, hizmet trafiğinin genel internete çıkışını önlemek için VPC endpoint’leri ve kuruluş genelindeki standartları uygulamak için Firewall Manager ile otomasyon.
Hizmet karşılaştırmaları (yüksek seviye)
- AWS WAF: ALB/CloudFront/API Gateway için uygulama katmanı kural motoru; kural tabanlı koruma ve hız sınırlama (rate-limiting).
- AWS Shield Standard: Yaygın saldırılara karşı ücretsiz DDoS korumaları; otomatik olarak uygulanır.
- AWS Shield Advanced: Ücretli gelişmiş DDoS tehdit azaltma, müdahale ekibi, maliyet koruması ve telemetri.
- AWS Firewall Manager: AWS Organizations genelinde WAF, Shield Advanced ve Network Firewall politikalarının merkezi olarak dağıtımı.
- Amazon Macie: Otomatik uyarılarla S3 için hassas veri keşfi ve sınıflandırması.
Pratik Problem: Kullanım Senaryosu
Senaryo: AcmeRetail, çoklu hesaplı bir AWS Organization yapısı işletmektedir. Halka açık vitrinleri bir ALB arkasındaki bir Filo (Fleet) hesabında çalışır, uygulama logları ve yedekleri S3’e yazılır ve araçlar ile denetim için merkezi bir Güvenlik (Security) hesabına sahiptirler.
Zorluk: AcmeRetail’in merkezi tespit ve müdahaleye, hesaplar arası müşteri verileri için güçlü şifrelemeye ve ağır operasyonel yük eklemeden tutarlı web uygulaması korumalarına ihtiyacı vardır.
Önerilen Yaklaşım:
- AWS Organizations’ı etkinleştirin ve özel bir Güvenlik (Security) hesabı oluşturun; Güvenlik hesabının sahibi olduğu bir KMS CMK kullanarak yönetim ve S3 veri olaylarını Güvenlik hesabındaki şifreli bir S3 bucket’ına kaydeden kuruluş düzeyinde bir CloudTrail yapılandırın.
- Güvenlik hesabında GuardDuty, Security Hub, Macie ve AWS Config’i açın ve tüm üye hesaplardan gelen bulguların önceliklendirme (triage) için Güvenlik hesabına akmasını sağlamak üzere kuruluş genelinde toplamayı (aggregation) etkinleştirin.
- ALB üzerinde OWASP tarafından yönetilen kurallarla AWS WAF’ı dağıtın ve üye hesaplarda aynı web ACL’yi zorunlu kılmak için AWS Firewall Manager’ı etkinleştirin; iş sürekliliği riski yüksekse vitrin için Shield Advanced’i değerlendirin.
- Merkezi insan erişimi için IAM Identity Center’ı (federasyonlu SSO) kullanın, MFA ve en az ayrıcalık (least-privilege) rollerini zorunlu kılın ve yüksek önem dereceli GuardDuty bulguları için otomatik düzeltme playbook’ları (EventBridge -> Lambda) uygulayın.
Gerekçe: Logları ve tespiti, CMK ile şifrelenmiş iz kayıtlarına (trail) sahip bir güvenlik hesabında merkezileştirmek, kurcalamaya karşı dayanıklı görünürlük ve basitleştirilmiş denetimler sağlar. Kuruluş düzeyinde zorlama (Firewall Manager, SCP’ler) ve federasyonlu kimlik ise yapılandırma sapmasını ve insan kaynaklı riskleri azaltır — bu da en az ayrıcalık ve derinlemesine savunma en iyi uygulamalarıyla uyumludur.
← Ağ ve İçerik Dağıtımı · Tüm alanlar · Faturalandırma →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →