Bulut (AWS/Azure) ve Kubernetes Altyapılarında Güvenlik Sıkılaştırması
Bulut ortamlarında IAM en az yetki prensibi, IMDSv2, Kubernetes Pod Security Standards ve Egress ağ denetimleri ile saldırı yüzeyini daraltma.
- #cloud
- #kubernetes
- #aws
- #iam
- #container-security
1. Bulut Güvenliğinde Paylaşılan Sorumluluk Modeli
Bulut sağlayıcıları (AWS, Azure, GCP) bulutun güvenliğinden (fiziksel donanım, veri merkezi), müşteri ise bulut içindeki yapılandırmalardan (IAM yetkileri, ağ güvenliği, şifreleme, konteynerlar) sorumludur.
2. AWS ve Azure IAM Sıkılaştırma Kuralları
- En Az Yetki (Least Privilege): Asla
AdministratorAccessveya wildcard (*) izinleri doğrudan kullanıcılara atamayın. - IMDSv2 Zorunluluğu (SSRF Savunması): EC2 Instance Metadata Service v1 açığını engellemek için tüm sanal makinelerde
HttpTokens=requiredparametresini uygulayın:aws ec2 modify-instance-metadata-options \ --instance-id i-1234567890abcdef0 \ --http-tokens required \ --http-endpoint enabled - MFA ile IAM Koruması: Root ve tüm yönetici hesaplarında donanım anahtarı (FIDO2) tabanlı MFA zorunlu kılın.
3. Kubernetes (K8s) Güvenlik Standartları
- Pod Security Admission (PSA): Kümede
restrictedprofilini varsayılan yapın. - Root Olmayan Kullanıcı: Konteynerların
rootolarak çalışmasını engelleyin:securityContext: runAsNonRoot: true allowPrivilegeEscalation: false readOnlyRootFilesystem: true capabilities: drop: - ALL - NetworkPolicy ile Egress Denetimi: Konteynerların internete doğru rastgele bağlantı açmasını engelleyin. Yalnızca gerekli API ve veritabanı portlarına izin verin.