CompTIA SY0-701: Cloud, Sanallaştırma ve Konteyner Güvenliği — Çalışma kılavuzu

Şunun bir parçası: CompTIA Security+ SY0-701 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: CompTIA sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Modern işletmeler nadiren tek ve bağımsız bir veri merkezinde faaliyet gösterir. İş yükleri genel bulut sağlayıcılarına, özel sanallaştırma kümelerine, konteyner orkestratörlerine ve geçici sunucusuz işlevlere yayılmıştır. Her soyutlama katmanı tehdit modelini, kontrol yüzeyini ve en önemlisi, hangi güvenlik kontrollerinden kimin sorumlu olduğunu değiştirir.

Paylaşılan Sorumluluk Modeli

Her büyük bulut sağlayıcısı, güvenlik görevlerini müşteri ile bulut hizmet sağlayıcısı (CSP) arasında paylaştıran bir paylaşılan sorumluluk modeli yayınlar. Bu ayrım çizgisi, hizmet katmanına göre değişir.

Hizmet Olarak Altyapı (IaaS) — Amazon EC2, Azure Virtual Machines, Google Compute Engine — modelinde CSP, fiziksel tesisleri, donanımı, hipervizörü ve ağ altyapısını güvence altına alır. Hipervizörün üzerindeki her şey müşteriye aittir: konuk işletim sistemi, yama yönetimi, ana makine tabanlı güvenlik duvarları, ara katman yazılımı, çalışma zamanı, uygulama kodu, kimlik yapılandırması ve verinin kendisi. Bir şirket bir EC2 örneği üzerinde bir MySQL veritabanı dağıtırsa, bu veritabanını güvence altına almak tamamen müşterinin sorumluluğundadır.

Hizmet Olarak Platform (PaaS) — AWS RDS, Azure App Service, Google App Engine — modelinde sağlayıcı, ek olarak işletim sistemini, veritabanı motoru yama yönetimini ve çalışma zamanını da yönetir. Müşteri, uygulama kodundan, veri sınıflandırmasından, erişim kontrollerinden, ağa maruz kalma kurallarından ve kimlik yönetiminden sorumlu olmaya devam eder.

Hizmet Olarak Yazılım (SaaS) — Microsoft 365, Salesforce, Workday — modelinde sağlayıcı, neredeyse tüm yığını yönetir. Müşterinin geri kalan sorumlulukları önemsiz değildir: hesap oluşturma ve sonlandırma, MFA zorunluluğu, veri sınıflandırması, paylaşım izinleri, DLP yapılandırması ve kurumsal kimlik sağlayıcısıyla entegrasyon. Bordro verilerini “Herkes"e açık hale getiren yanlış yapılandırılmış bir SharePoint sitesi Microsoft’un bir ihlali değil, kiracı yöneticisinin bir hatasıdır.

Yaygın bir yanılgı, buluta geçişin tüm güvenlik sorumluluğunu sağlayıcıya devrettiğidir. Yanlış yapılandırılmış S3 bucket’ları, dışarıya açık Elasticsearch kümeleri ve sızdırılmış API anahtarlarını içeren veri ihlalleri, neredeyse evrensel olarak CSP’nin ele geçirilmesinden değil, müşteri tarafındaki hatalardan kaynaklanır.

Sanallaştırma ve Hipervizör Riski

Sanallaştırma, bir hipervizör kullanarak fiziksel donanımı mantıksal konuklara (guest) ayırır. VMware ESXi, Microsoft Hyper-V ve KVM gibi Tip 1 (bare-metal) hipervizörler doğrudan donanım üzerinde çalışır. VirtualBox gibi Tip 2 (hosted) hipervizörler ise genel amaçlı bir işletim sistemi üzerinde çalışır ve üretim iş yükleri için uygun değildir.

Sanallaştırmaya özgü baskın tehditler VM’den kaçış (VM escape) ve hipervizörün ele geçirilmesidir (hypervisor compromise). VM’den kaçış, bir konuk içindeki kötü amaçlı kodun sanallaştırma sınırından çıkarak hipervizörde veya bitişik bir VM’de çalışmasıyla meydana gelir. Geçmişteki örnekler arasında CVE-2015-3456 (VENOM, QEMU’nun disket denetleyicisinde) ve çeşitli VMware Tools güvenlik açıkları bulunmaktadır. Tek bir hipervizör birden fazla güven bölgesindeki yüzlerce iş yükünü barındırabileceğinden, başarılı bir kaçış orantısız bir erişim sağlar.

Azaltma yöntemleri arasında sıkı hipervizör yama yönetimi, konuk eklentilerini ve kullanılmayan öykünülmüş donanımları en aza indirme, iş yüklerini hassasiyetlerine göre farklı kümelere ayırma ve yönetim düzlemini (management plane) izole etme yer alır. vCenter sunucusu, ESXi yönetim arayüzleri ve küme API’leri, yalnızca MFA’ya sahip ayrıcalıklı sıçrama sunucularından (jump host) erişilebilen özel bir yönetim ağında bulunmalıdır.

Ek endişeler arasında VM yayılması (VM sprawl) (zamanla biriken sahipsiz, yamasız VM’ler) ve bir VM hizmetten çıkarıldıktan sonra belleğinin veya depolama alanının başka bir kiracıya tahsis edilmeden önce düzgün bir şekilde sıfırlanmadığı kaynakların yeniden kullanımı (resource reuse) yer alır.

Konteynerler, Mikroservisler ve Çekirdek Paylaşımı

Konteynerler, bir uygulamayı bağımlılıklarıyla birlikte paketler ancak VM’lerin aksine ana makine işletim sisteminin çekirdeğini paylaşır. Docker, containerd ve CRI-O konteyner yaşam döngülerini yönetir; Kubernetes ise bunları büyük ölçekte düzenler. Bu hafif izolasyon bir özelliktir — milisaniyeler içinde başlama, yoğun paketleme — ama aynı zamanda birincil risktir.

Konteyner izolasyonu VM izolasyonuna eşdeğer değildir. Bir konteyner içinden istismar edilen bir çekirdek güvenlik açığı, ana makineyi ve üzerindeki diğer tüm konteynerleri ele geçirebilir. Namespaces (PID, network, mount, UTS, IPC, user) ve cgroups izolasyon sağlar, ancak bunlar tek bir saldırı yüzeyini paylaşan yazılım yapılarıdır.

Konteyner güvenliği, işlem hattı (pipeline) boyunca kontroller gerektirir:

# Example: Pod security context enforcing hardening
securityContext:
  runAsNonRoot: true
  runAsUser: 10001
  readOnlyRootFilesystem: true
  allowPrivilegeEscalation: false
  capabilities:
    drop: ["ALL"]
  seccompProfile:
    type: RuntimeDefault

İmajlar dağıtımdan önce güvenlik açıkları için taranmalı (Trivy, Snyk, Clair), minimal temel imajlardan (distroless veya Alpine) oluşturulmalı ve yalnızca imaj imzalama (Cosign, Notary) zorunlu kılınan güvenilir kayıt defterlerinden (registry) çekilmelidir. Çalışma zamanı koruma araçları (Falco, Aqua, Sysdig), konteyner davranışını izler ve beklenmedik süreç yürütme veya ağ bağlantıları gibi anormallikler hakkında uyarı verir.

Bulut Güvenlik Durumu ve IAM

Bulut IAM, şirket içi (on-premises) Active Directory’den önemli şekillerde farklıdır. AWS’de, IAM politikaları kullanıcılara, gruplara veya rollere eklenen JSON belgeleridir ve etkin izin, kimlik tabanlı politikalar ile kaynak tabanlı politikaların kesişimidir ve açıkça belirtilen ret (deny) ifadeleri her zaman kazanır:

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": ["s3:GetObject"],
    "Resource": "arn:aws:s3:::company-data/*",
    "Condition": {
      "StringEquals": {"aws:RequestedRegion": "us-east-1"}
    }
  }]
}

Bulut Güvenlik Durumu Yönetimi (CSPM) araçları, bulut yapılandırmalarını sürekli olarak güvenlik kıyaslamalarına (CIS AWS Foundations, NIST) göre tarar ve herkese açık S3 bucket’larını, aşırı izinli güvenlik gruplarını, devre dışı bırakılmış CloudTrail günlüğünü ve şifrelenmemiş EBS birimlerini işaretler. Bulut Erişim Güvenliği Aracıları (CASB’ler), kullanıcılar ile bulut hizmetleri arasında yer alarak SaaS uygulamaları için DLP, erişim politikaları ve tehdit tespiti uygular.

Uygulamalı Senaryo: Kişisel Tanımlayıcı Bilgileri (PII) Açığa Çıkaran Yanlış Yapılandırılmış S3 Bucket’ı

Bir sağlık teknolojisi startup’ı, bir geliştirme sprint’i sırasında herkese açık okuma erişimiyle (public read access) oluşturulan ve üretime geçmeden önce güvenliği sıkılaştırılmayan bir S3 bucket’ında hasta kabul formlarını saklıyordu. Bucket, bir güvenlik araştırmacısı tarafından DNS kaba kuvvet (brute-forcing) ve AWS S3 bucket listeleme (enumeration) tekniğinin bir kombinasyonu kullanılarak keşfedildi. İsimler, doğum tarihleri, sigorta kimlik numaraları ve ana şikayet açıklamaları da dahil olmak üzere yaklaşık 87.000 hasta kaydına kimlik doğrulaması olmadan erişilebiliyordu. Startup’ın herhangi bir CSPM aracı ve otomatik yapılandırma taraması yoktu. s3-bucket-public-read-prohibited kuralını kontrol eden basit bir AWS Config kuralı, bu yanlış yapılandırmayı oluşturulduktan birkaç dakika sonra işaretleyecekti. Bu olay; bir HHS soruşturması, 450.000 dolarlık bir uzlaşma bedeli ve şirketin sıkıntılı bir değerleme (distressed valuation) ile satın alınmasına katkıda bulunan bir itibar zedelenmesiyle sonuçlandı.



Uygulama ve Web Güvenliği · Tüm alanlar · Veri Güvenliği

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar