İçeriğe atla
HexaTransfer
Bloga dön
Bulut ve depolama

Bulut Depolama Güvenlik En İyi Uygulamalar in 2026

Güvenli your cloud storage ile industry best practices. Şifreleme, access management, monitoring, ve compliance için cloud dosyalar.

2026'da bulut depolama güvenliği, birlikte uygulanan altı disipline dayanmaktadır: baytlar ağınızdan çıkmadan önce AES-256-GCM ile istemci tarafı şifreleme; IAM koşullarıyla varsayılan-red bucket politikaları; fidye yazılımlarına karşı MFA zorunlu silme ve nesne kilidi; tüm iletim için TLS 1.3; değiştirilemez bir SIEM'e bulut yerel erişim günlüğü kaydı ve KVKK'nın 12. Maddesi ile ISO 27001 A.8.24 kontrolüne eşlenmiş üç aylık ayrıcalık incelemeleri. Yanlış yapılandırmalar, kamuoyuna duyurulan bulut depolama ihlallerinin büyük çoğunluğuna neden olur — bunlar kriptografi sorunları değil, politika sorunlarıdır.

2026 Bulut Depolama Tehdit Ortamı

Üç saldırgan deseni öne çıkıyor. Birincisi, kimlik avı veya tehlikeye atılmış CI/CD boru hatları aracılığıyla kimlik bilgisi hırsızlığı — saldırganlar bir AKIA anahtarı veya Azure hizmet sorumlusu elde ettiğinde, varsayılan izinler genellikle onlara gereğinden fazla şey verir. İkincisi, aşırı izin verilen yazıcı rolleri kullanarak bulut bucket'larını şifreleyen fidye yazılımı — MFA silme olmadan nesne sürümleme, saldırganların geçmişi üzerine yazmasına ve temizlemesine izin verir. Üçüncüsü, on yıllık uyarılara rağmen yanlış yapılandırılmış genel bucket'lar hâlâ düzenli olarak gün yüzüne çıkıyor; GrayHatWarfare gibi tarayıcı araçları bunları yüz binlerce adet olarak indeksliyor.

Son 24 aydaki her gerçek dünyadaki ihlal şunlardan en az birini içerir: ayrıcalıklı IAM'de MFA yok, Git'e kontrol edilmiş kimlik bilgileri, Principal: * bucket politikası veya varsayılan anahtarlarla yalnızca sunucu tarafı şifreleme. Bu dört sınıfın düzeltilmesi tek başına çoğu olayı önler.

Kendi Sağlayıcınıza Karşı Koruyan Şifreleme

Sunucu tarafı şifreleme (SSE-S3, SSE-KMS) çalınan bir diske karşı koruma sağlar ancak sağlayıcının şifre çözmeye zorlanmasına karşı korumaz. Hassas veriler — sağlık kayıtları, hukuki belgeler, savunma sözleşmecisi gizli bilgileri — için yüklemeden önce istemci tarafında şifreleyin:

const key = await crypto.subtle.generateKey(
  { name: 'AES-GCM', length: 256 }, true, ['encrypt', 'decrypt']
);
const iv = crypto.getRandomValues(new Uint8Array(12));
const ct = await crypto.subtle.encrypt({ name: 'AES-GCM', iv }, key, plaintext);

Anahtarları, belirli IAM ilkelerine kapsamlı erişim içeren özel bir KMS'de (AWS KMS ve CMK, Azure Key Vault veya HashiCorp Vault) saklayın. NIST SP 800-57'deki 90 günlük kılavuz doğrultusunda otomatik olarak rotasyona alın. Gerçekten hassas iş akışları için müşteri tarafından tutulan anahtarlara veya veri şifreleme anahtarının asla HSM'nizden çıkmayan bir ana anahtar tarafından sarıldığı zarf şifrelemesine geçin.

Her yerde TLS 1.3. Sağlayıcınız destekliyorsa bucket politika düzeyinde TLS 1.2 ve altını reddedin (S3 politikaları s3:TlsVersion'ı zorunlu kılabilir).

Kimlik ve Erişim: Varsayılan Red, Açık İzinler

Bucket politikaları varsayılan olarak her şeyi reddetmeli ve yalnızca gerekli olanı açıkça izin vermelidir. Minimal, sertleştirilmiş bir S3 politikası:

{
  "Statement": [{
    "Sid": "DenyInsecureTransport",
    "Effect": "Deny", "Principal": "*",
    "Action": "s3:*", "Resource": ["arn:aws:s3:::bucket/*"],
    "Condition": { "Bool": { "aws:SecureTransport": "false" } }
  }, {
    "Sid": "DenyUnencrypted",
    "Effect": "Deny", "Principal": "*",
    "Action": "s3:PutObject", "Resource": ["arn:aws:s3:::bucket/*"],
    "Condition": {
      "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" }
    }
  }]
}

IAM koşullarını agresif biçimde kullanın: bilinen aralıklara erişimi sabitlemek için aws:SourceIp, ilkelerin kuruluşunuza ait olmasını gerektirmek için aws:PrincipalOrgID, toplu silmeleri önlemek için s3:VersionId ve yıkıcı eylemler için aws:MultiFactorAuthPresent.

İnsanlar için tam zamanında erişimi benimseyin — 4 saatin altında oturum süreleriyle AWS IAM Identity Center veya sağlayıcılar arası birleşik JIT için Teleport ya da StrongDM gibi SaaS araçlar. Kalıcı erişim anahtarları 2010'ların modelidir.

Değiştirilemezlik: Nesne Kilidi ve Sürümleme

Fidye yazılımı dayanıklılığı değiştirilemezlikten gelir. Önem verdiğiniz verileri tutan her bucket'ta sürümlemeyi etkinleştirin, ardından kritik veriler için uyum modunda Nesne Kilidi ekleyin:

aws s3api put-object-lock-configuration \
  --bucket backup-immutable \
  --object-lock-configuration '{
    "ObjectLockEnabled":"Enabled",
    "Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}
  }'

Uyum modu, kök hesabın bile saklama penceresi içinde silemeyeceği anlamına gelir. Yönetim modu daha esnektir ancak yanlış yapılandırmak daha kolaydır. Yedekler için 30 günlük uyum saklama süresi taban çizgisidir; işletmeniz maliyeti karşılayabiliyorsa 90 gün daha güvenlidir.

Bucket'ta MFA Silmeyi etkinleştirin; böylece sürüm kaldırma bir donanım belirteci gerektirir. Bu, "bir kez etkinleştirilen, unutulan ve bir gün işletmeyi kurtaran" kontrollerden biridir.

Günlük Kaydı, İzleme ve Tespit

Erişimi göremiyorsanız kötüye kullanımı yakalayamazsınız. Dört dayanak:

  • Ayrı, farklı bir hesaptaki kilitli günlük bucket'ına S3 Sunucu Erişim Günlükleri veya CloudTrail Veri Olayları. Denetim günlüklerini izlenen bucket'larla aynı hesapta saklamak bir hata modudur.
  • S3 uç noktalarıyla ilişkilendirilmiş ağ düzeyindeki etkinlik için VPC Akış Günlükleri.
  • Bilinen kötü desenler (kimlik bilgisi ihlali sinyalleri, anormal veri erişimi, politika değişiklikleri) için GuardDuty S3 Koruması veya eşdeğer tehdit tespiti.
  • Şüpheli desenler için uyarı kuralları içeren SIEM: değişim pencereleri dışındaki bucket politika değişiklikleri, yeni IP'lerden gelen büyük LIST veya GET trafiği, sürümleme veya MFA silmenin devre dışı bırakılması, şifreleme yapılandırması değişiklikleri.

Tespitinizi test edin. Üretim dışı bir bucket'ta kasıtlı bir anomali oluşturun (örneğin, bir dakika boyunca şifrelemeyi devre dışı bırakın, ardından yeniden etkinleştirin) ve biri fark edene kadar ne kadar sürdüğünü ölçün. Bir saat içinde hiçbir şey uyarmıyorsa boru hattı çalışmıyor demektir.

Uyumluluk Hizalaması

Bulut depolama güvenlik kontrolleri düzenleme gereksinimlerine düzgün biçimde eşlenir:

  • GDPR Madde 32: "uygun teknik ve organizasyonel önlemler," şifreleme ve erişim kontrolleri dahil. Şifreleme ve anahtar yönetimi uygulamalarınızı DPIA'nızda belgeleyin.
  • KVKK Madde 12: Kişisel verilerin yetkisiz erişim, değiştirme, silme veya açığa çıkarmaya karşı korunmasını gerektiren teknik ve idari güvenlik tedbirleri. İstemci tarafı şifreleme artı CloudTrail artı TLS 1.3 çekirdeği karşılar.
  • HIPAA Güvenlik Kuralı §164.312: Erişim kontrolleri, denetim günlükleri, bütünlük kontrolleri, iletim güvenliği.
  • PCI DSS 4.0 Gereksinim 3: Saklanan hesap verilerini güçlü kriptografiyle koruyun. Anahtar rotasyonuyla AES-256 bunu karşılar; yıllık anahtar rotasyon belgeleri gereklidir.
  • ISO 27001 Ek A.8.24: Kriptografi kullanımı. Algoritmalar, anahtar boyutları ve rotasyon programlarını kapsayan bir politika yayımlayın.

Çoğu sağlayıcı onaylı SOC 2, ISO 27001 ve HIPAA BAA sunar — yıllık gözden geçirin ve KVKK Madde 28 uyarınca alt işlemci kaydınızı hizalayın.

Tedarik Zinciri ve Kimlik Bilgisi Hijyeni

Her depolama kimlik bilgisi, aksi kanıtlanana kadar bir ihlal riskidir. Kontroller:

  • Kısa ömürlü belirteçler: Uzun ömürlü erişim anahtarları yerine STS, iş yükü kimlik federasyonu veya OIDC tercih edin. Sızan 15 dakikalık bir belirteç, sızan 6 aylık bir anahtardan kesinlikle daha az zararlıdır.
  • CI'da gizli tarama: her göndermede gitleaks, GitHub'un gizli taraması veya Trufflehog. Gizli bilgiler tespit edilirse birleştirmeleri engelleyin.
  • Bağımlılık incelemesi: yedekleme aracınız, senkronizasyon istemciniz ve S3 sarmalayıcı kitaplıklarınız da saldırıya uğrar. Sürümleri sabitleyin, CVE'leri aylık denetleyin ve güvenlik danışmanlıklarına abone olun.
  • Paylaşılan hesap yok: her insan bireysel bir IAM kimliği alır; ortalıkta dolaşan admin@sirket.com yok.

Kimlik bilgilerini üç ayda bir otomatik olarak ve personel değişikliğinde rotasyona alın.

Ağ Kontrolleri

Bucket açığa çıkması sıklıkla ağ savunmalarının atlanmasından kaynaklanır:

  • VPC içinden S3 erişimi için VPC uç noktaları, genel internet üzerinden yönlendirme ihtiyacını ortadan kaldırır.
  • Azure'da Blob Depolama için Özel uç noktalar / Private Link.
  • Statik çıkış içeren iş yükleri için bucket politikası aws:SourceIp aracılığıyla IP izin listeleri.
  • Gereksiz yerlerde genel IP yok. İç hizmetler S3'e VPC uç noktası aracılığıyla erişir, bu kadar.

Genel interneti geçmesi gereken transferler (müşteri yüklemeleri) için bir WAF ile uçta sonlandırın — Cloudflare, AWS WAF veya Azure Front Door — şüpheli desenleri kısıtlayacak şekilde yapılandırılmış.

Gerçekten Gerçekleşen Üç Aylık İncelemeler

Çoğu ihlal uyarılarda değil denetimlerde bulunur. Takvime üç ritüel ekleyin:

  • Aylık ayrıcalıklı erişim incelemesi: bir insana bağlı her IAM politikası, her rol güven politikası, her bucket politikası. Son 30 günde kullanılmayan her şeyi kaldırın.
  • Üç aylık olağanüstü durum kurtarma tatbikatı: bucket silimini simüle edin, sürümleme veya çoğaltmadan kurtarmayı gösterin.
  • Yıllık tehdit modeli: her depolama katmanını gözden geçirin ve mevcut tehdit ortamına göre güncelleyin. Yeni hizmet benimsemesini dahil edin — yeni SaaS entegrasyonları sıklıkla gözden geçirilmemiş depolama yolları getirir.

HexaTransfer, bir transfer hizmetinin tehdit modelinin toplu bulut depolama modeliyle aynı olması nedeniyle bu yığının tamamını kendi mimarisinde uygular — istemci tarafı AES-256-GCM, her yerde TLS 1.3, nesne depolamada varsayılan red politikaları, değiştirilemez denetim günlükleri. hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, maksimum 10 GB.

Kısa Kontrol Listesi

Yaygın saldırı yollarının %90'ını kapatan on madde: hassas veriler için istemci tarafı AES-256-GCM, 90 günlük rotasyonla KMS yönetimli anahtarlar, yalnızca TLS zorunluluğuyla varsayılan-red bucket politikaları, insanlar için IAM Identity Center artı kısa ömürlü iş yükü kimliği, sürümlenmiş bucket'larda MFA silme, yedek kopyalar için Nesne Kilidi uyum modu, kilitli günlük hesabına CloudTrail veri olayları, GuardDuty veya eşdeğer tehdit tespiti, iç trafik için VPC uç noktaları ve belgelenmiş bulgularla üç aylık erişim incelemeleri. Tüm onu çalıştırın, kanıtları saklayın ve denetçileriniz ile saldırganlarınızın ikisi de çok daha az şeyle çalışmak zorunda kalır.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder