BULUT VE KONTEYNER GÜVENLIĞI

Bulut (AWS/Azure) ve Kubernetes Altyapılarında Güvenlik Sıkılaştırması

Bulut ortamlarında IAM en az yetki prensibi, IMDSv2, Kubernetes Pod Security Standards ve Egress ağ denetimleri ile saldırı yüzeyini daraltma.

Tarih: 10 Eylül 2024 · Yazar/Yetki: Akıner Kısa · Okuma Süresi: 16 dk
  • #cloud
  • #kubernetes
  • #aws
  • #iam
  • #container-security

1. Bulut Güvenliğinde Paylaşılan Sorumluluk Modeli

Bulut sağlayıcıları (AWS, Azure, GCP) bulutun güvenliğinden (fiziksel donanım, veri merkezi), müşteri ise bulut içindeki yapılandırmalardan (IAM yetkileri, ağ güvenliği, şifreleme, konteynerlar) sorumludur.


2. AWS ve Azure IAM Sıkılaştırma Kuralları

  1. En Az Yetki (Least Privilege): Asla AdministratorAccess veya wildcard (*) izinleri doğrudan kullanıcılara atamayın.
  2. IMDSv2 Zorunluluğu (SSRF Savunması): EC2 Instance Metadata Service v1 açığını engellemek için tüm sanal makinelerde HttpTokens=required parametresini uygulayın:
    aws ec2 modify-instance-metadata-options \
        --instance-id i-1234567890abcdef0 \
        --http-tokens required \
        --http-endpoint enabled
  3. MFA ile IAM Koruması: Root ve tüm yönetici hesaplarında donanım anahtarı (FIDO2) tabanlı MFA zorunlu kılın.

3. Kubernetes (K8s) Güvenlik Standartları

  • Pod Security Admission (PSA): Kümede restricted profilini varsayılan yapın.
  • Root Olmayan Kullanıcı: Konteynerların root olarak çalışmasını engelleyin:
    securityContext:
      runAsNonRoot: true
      allowPrivilegeEscalation: false
      readOnlyRootFilesystem: true
      capabilities:
        drop:
          - ALL
  • NetworkPolicy ile Egress Denetimi: Konteynerların internete doğru rastgele bağlantı açmasını engelleyin. Yalnızca gerekli API ve veritabanı portlarına izin verin.