Bulut bilişim altyapılarında güvenlik olayları (incident) kaçınılmazdır: veri sızıntıları, API anahtarlarının ele geçirilmesi, kötü amaçlı bulut örneklerinin çalıştırılması veya yetkisiz erişimler. Ancak bir olayın hasarı, müdahale hızına ve planlılığına bağlıdır. Bu rehber, bulut güvenlik olaylarına müdahale planı (Cloud Incident Response Plan) oluşturmak için gereken adımları, araçları ve en iyi uygulamaları ele almaktadır.
Bulut Olay Müdahale Planının Temel Bileşenleri
Geleneksel veri merkezlerinden farklı olarak bulut, paylaşılan sorumluluk modeliyle çalışır. Planınız, bulut sağlayıcınızın (AWS, Azure, GCP) sorumluluk alanlarını ve sizin kontrolünüzdekileri açıkça tanımlamalıdır. Aşağıdaki başlıklar, olmazsa olmaz yapı taşlarıdır:
- Olay Tanımı ve Kategorizasyonu: Veri sızıntısı, DDoS, kötü amaçlı yazılım, yetkisiz erişim gibi olay türlerini tanımlayın ve kritiklik seviyeleri belirleyin (Düşük, Orta, Yüksek, Kritik).
- Ekip ve Roller: Olay müdahale ekibinde kimler var? CISO, güvenlik analistleri, devops mühendisleri, hukuk danışmanı ve iletişim sorumlusu gibi rolleri belirleyin.
- İletişim Protokolleri: Olay anında kim kime rapor verir? İç iletişim kanalları (Slack, PagerDuty) ve yönetim/ müşteri bildirimleri için prosedürler oluşturun.
- Teknik Yöntemler: Tespit, analiz, engelleme, temizleme ve kurtarma adımlarını bulut hizmetine özgü araçlarla (CloudTrail, Azure Monitor, GuardDuty) eşleyin.
Adım Adım Olay Müdahale Süreci
1. Hazırlık Aşaması
Olay öncesi yapılması gerekenler, müdahale hızınızı belirler. Bu aşamada:
- Çok faktörlü kimlik doğrulama (MFA) uygulamalarını denetleyin. İlgili yazımızda MFA uygulamasında sık yapılan hatalar ve düzeltmeleri detaylı anlatılmıştır.
- Bulut kaynaklarınız için bir envanter çıkarın: tüm sanal makineler, depolama birimleri, IAM roller ve API anahtarları.
- Yedekleme stratejilerinizi gözden geçirin. AWS Backup ve Azure Backup karşılaştırması yazımız, doğru aracı seçmenize yardımcı olabilir.
2. Tespit ve Analiz
Bulut sağlayıcınızın günlük (log) hizmetlerini etkinleştirin. Örneğin AWS CloudTrail, Azure Activity Log. Anormal aktiviteleri tespit etmek için güvenlik olay yönetimi (SIEM) veya bulut güvenlik duruş yönetimi (CSPM) araçlarını kullanın. Bir olay tespit edildiğinde:
- Olayı doğrulayın ve diğer alarmlarla karşılaştırın (yanlış pozitifleri elemek için).
- Etki analizi yapın: hangi kaynaklar, kullanıcılar, veriler etkilenmiş?
- Bulut sağlayıcının olay raporlama araçlarını (AWS Security Hub, Azure Security Center) kullanarak adli kopya alın.
Önemli Not: Bulut ortamında adli bilişim, geleneksel yöntemlerden farklıdır. Sanal disklerin anlık görüntülerini (snapshot) alıp izole bir bölgeye kopyalamak, kanıt bütünlüğünü korur. Olay sırasında kaynakları silmek veya değiştirmek, delilleri yok edebilir.
3. Sınırlama, Yok Etme ve Kurtarma
Tespit sonrası hasarın yayılmasını durdurun:
- Etkilenen kaynakları ağ izolasyonuna alın (security group değişiklikleri, NACL güncellemeleri).
- Tehdidi ortadan kaldırın: kötü amaçlı yazılım bulaşmış örnekleri sonlandırın, sızdırılmış API anahtarlarını iptal edin.
- Temizlenmiş disk görüntülerinden yeni kaynaklar oluşturarak kurtarmayı gerçekleştirin.
Kurtarma sonrası, sistemleri normale döndürmeden önce ek güvenlik kontrolleri yapın. Örneğin, CSPM araçları ile yapılandırma hatalarını tarayın.
4. Olay Sonrası Değerlendirme
Olay kapanmış sayılmaz. Bir “lessons learned” toplantısı düzenleyin:
- Olayın kök nedenini belirleyin (örneğin, zayıf bir IAM politikası, güncellenmemiş bir paket).
- Müdahale sürecinizi puanlayın: ne iyi gitti, ne geliştirilebilir?
- Planınızı ve güvenlik kontrollerinizi güncelleyin.
Otomasyon ve Araçlarla Müdahaleyi Hızlandırma
Bulut ortamında olay müdahalesi otomatize edilebilir. AWS Lambda veya Azure Functions ile güvenlik olaylarına otomatik yanıtlar (runbooks) oluşturun. Örneğin, CloudTrail’de bir “Root” kullanıcı girişi tespit edildiğinde, otomatik olarak CloudFormation ile yeni bir güvenlik duvarı kuralı devreye alınabilir. Bu tür otomasyon, müdahale süresini dakikalardan saniyelere düşürür.
Yapılan Yaygın Hatalar
- Günlüklerin yetersiz tutulması: Varsayılan bulut günlükleri çoğu zaman yeterli değildir; tüm API çağrılarını ve veri erişimlerini kaydeden ayrıntılı izleme (detailed billing, data access logs) etkinleştirin.
- Test edilmemiş plan: Kağıt üzerinde mükemmel görünen bir plan, masaüstü tatbikatı (tabletop exercise) yapılmadığında işe yaramayabilir. Yılda en az iki kez simülasyon yapın.
- Yedeklerin aynı bölgede tutulması: Bulut sağlayıcınızın farklı bölgesinde (region) yedek bulundurmak, bölgesel bir arızada kurtarma şansınızı artırır.
Sıkça Sorulan Sorular
Bu rehberde ele alınan konularla ilgili merak edilenleri cevaplayalım:
Bulut olay müdahale planı ne sıklıkla güncellenmelidir?
Her önemli altyapı değişikliğinden sonra ve yılda en az bir kez gözden geçirilmeli, yeni tehditlere karşı güncellenmelidir.
Küçük işletmeler için bulut olay müdahale planı şart mıdır?
Evet, çünkü bulut güvenlik ihlalleri küçük işletmeleri daha ağır etkileyebilir. Basit bir plan bile, yanıt süresini kısaltarak maddi kaybı önler.
Bulut sağlayıcım olay müdahalesinde bana yardımcı olur mu?
Evet, çoğu bulut sağlayıcı (AWS, Azure, GCP) olay müdahale rehberleri ve managed security hizmetleri sunar. Ancak nihai sorumluluk sizdedir; paylaşılan sorumluluk modelini anlamalısınız.
Olay müdahale ekibimde hangi roller olmalıdır?
En azından bir güvenlik analisti, devops mühendisi, sistem yöneticisi ve bir yönetici (CISO) bulunmalıdır. Büyük ekiplerde hukuk, halkla ilişkiler ve müşteri desteği de eklenir.
Otomasyon araçlarını kullanmak zorunlu mudur?
Zorunlu değildir ancak özellikle büyük ölçekli bulut ortamlarında otomasyon, insan hatasını azaltır ve müdahale hızını artırır. Küçük ortamlarda bile basit runbook'lar faydalıdır.
Sık Sorulan Sorular
Bulut olay müdahale planı ne sıklıkla güncellenmelidir?
Her önemli altyapı değişikliğinden sonra ve yılda en az bir kez gözden geçirilmeli, yeni tehditlere karşı güncellenmelidir.
Küçük işletmeler için bulut olay müdahale planı şart mıdır?
Evet, çünkü bulut güvenlik ihlalleri küçük işletmeleri daha ağır etkileyebilir. Basit bir plan bile, yanıt süresini kısaltarak maddi kaybı önler.
Bulut sağlayıcım olay müdahalesinde bana yardımcı olur mu?
Evet, çoğu bulut sağlayıcı (AWS, Azure, GCP) olay müdahale rehberleri ve managed security hizmetleri sunar. Ancak nihai sorumluluk sizdedir; paylaşılan sorumluluk modelini anlamalısınız.
Olay müdahale ekibimde hangi roller olmalıdır?
En azından bir güvenlik analisti, devops mühendisi, sistem yöneticisi ve bir yönetici (CISO) bulunmalıdır. Büyük ekiplerde hukuk, halkla ilişkiler ve müşteri desteği de eklenir.
Otomasyon araçlarını kullanmak zorunlu mudur?
Zorunlu değildir ancak özellikle büyük ölçekli bulut ortamlarında otomasyon, insan hatasını azaltır ve müdahale hızını artırır. Küçük ortamlarda bile basit runbook'lar faydalıdır.






