Yönetici Özeti
Bulut geçişi projelerinde en tehlikeli varsayım, altyapıyla birlikte güvenlik sorumluluğunun da sağlayıcıya devredildiğidir. Gartner'ın yaygın olarak alıntılanan öngörüsü — "2025'e kadar bulut güvenlik hatalarının %99'u müşteri kaynaklı olacak" — sahada doğrulandı: büyük bulut sağlayıcılarının altyapısı nadiren kırılıyor; kırılan, müşterinin kendi sorumluluk alanında bıraktığı boşluklar.[1]
Maliyet tarafı da aynı yönü gösteriyor. IBM'in 2025 Veri İhlali Maliyeti Raporu'na göre küresel ortalama ihlal maliyeti 4,44 milyon dolar; birden fazla ortama yayılan veriyi içeren ihlaller ortalamanın üzerinde seyrediyor.[2] IBM'in 2023 raporundaki çarpıcı bulgu ise tabloyu netleştiriyor: incelenen ihlallerin %82'si bulutta depolanan veriyi içeriyordu.[3] Flexera'nın araştırmasına göre kurumların yaklaşık %89'u birden fazla bulut kullanıyor — yani bu risk yüzeyi tek bir sağlayıcının değil, ortamlar arasındaki tutarsızlığın sorunu.[4]
Bu rapor, paylaşılan sorumluluk modelinin en çok yanlış anlaşılan katmanını inceliyor: uygulama teslimatı ve koruması. Sorumluluk matrisini katman katman açıyor, sahada en sık gördüğümüz uygulama katmanı yapılandırma hatalarını sıralıyor ve hibrit ortamlarda politika sapmasının neden en az fark edilen açık olduğunu analiz ediyor.
Rakamlarla Bulut Güvenlik Açığı
Bulut güvenlik hatalarında müşteri payı (Gartner öngörüsü)
Küresel ortalama (IBM 2025)
İncelenen ihlallerde oran (IBM 2023)
Birden fazla bulut kullanan kurumlar (Flexera)
Model Basit, Yorumu Değil
Paylaşılan sorumluluk modelinin kendisi karmaşık değildir: sağlayıcı bulutun güvenliğinden, müşteri buluttaki şeylerin güvenliğinden sorumludur. Karmaşıklık, hizmet modeli değiştikçe sınırın kaymasından ve kurumların bu sınırı olduğundan yukarıda sanmasından doğar. IaaS'ta işletim sisteminden itibaren her şey müşterinindir; PaaS'ta platform sağlayıcıya geçer ama uygulama yapılandırması geçmez; SaaS'ta bile veri sınıflandırması, erişim politikaları ve kimlik yapılandırması müşteride kalır.
Kritik nokta şudur: hangi modelde olursanız olun, uygulamanıza gelen trafiğin denetimi — kimin eriştiği, hangi isteğin meşru olduğu, hangi verinin dışarı çıktığı — hiçbir zaman sağlayıcıya geçmez. Sağlayıcı size araç sunabilir; sorumluluğu almaz.
Sorumluluk Matrisi: Katman Katman
| Katman | IaaS | PaaS | SaaS |
|---|---|---|---|
| Fiziksel altyapı ve hipervizör | Sağlayıcı | Sağlayıcı | Sağlayıcı |
| Ağ kontrolleri | Paylaşımlı | Paylaşımlı | Sağlayıcı |
| İşletim sistemi ve middleware | Müşteri | Sağlayıcı | Sağlayıcı |
| Uygulama ve trafik politikaları | Müşteri | Müşteri | Paylaşımlı |
| Veri, kimlik ve erişim yapılandırması | Müşteri | Müşteri | Müşteri |
Sahada En Sık Görülen Uygulama Katmanı Hataları
Bulut ihlallerini besleyen hatalar egzotik değildir; aynı kalıplar tekrar eder. Cloud Security Alliance'ın tehdit sıralamalarında yanlış yapılandırma ve yetersiz değişiklik kontrolü yıllardır üst sıralardadır.[5] Sahada en sık gördüklerimiz:
Tespit Modunda Unutulan WAF
Geçiş sırasında "önce izleyelim" diye tespit moduna alınan WAF politikaları, canlıya alma telaşında koruma moduna hiç geçirilmez. Kurum kendini korunuyor sanır; WAF yalnızca log üretir.
Aşırı Geniş Ağ Kuralları
Sorun gidermek için açılan geniş NSG/güvenlik grubu kuralları kalıcılaşır. "Geçici" 0.0.0.0/0 istisnaları, envanter dışı yönetim uçlarını internete açık bırakır.
Sonlandırma Sonrası Şifresiz Trafik
TLS yük dengeleyicide sonlandırılır, iç ağda trafik düz metin akar. Bulutta "iç ağ" kavramı veri merkezindekinden daha geçirgendir; doğu-batı trafiği şifresiz bırakmak sorumluluk alanınızdaki en sessiz açıktır.
Envantere Girmeyen API Uçları
Buluta taşınan her mikroservis yeni API uçları üretir. Keşfedilmemiş ve şemasız uçlar, WAF kapsamı dışında kalır; saldırganlar dokümante edilmemiş uçları dokümante edilmişlerden daha çok sever.
Ortamlar Arası Kural Sapması
On-prem'de yıllarca ince ayar yapılmış kural seti, bulutta farklı bir motora "yaklaşık olarak" çevrilir. İki motor aynı isteğe farklı karar verir; hangi ortamın doğru olduğunu kimse bilmez.
Varsayılan Kimlik Yapılandırması
Koşullu erişim, MFA zorlaması ve oturum politikaları "sonra sıkılaştırılmak üzere" varsayılanda bırakılır. Kimlik, bulutta ağ çevresinin yerini almıştır; varsayılan kimlik ayarı varsayılan çevre duvarı demektir.
En yaygın hibrit güvenlik açığı bir CVE değil, bir süreç hatasıdır: veri merkezinde olgun, bulutta varsayılan. Aynı uygulamanın on-prem kopyası sıkı bir WAF politikasının arkasındayken, bulut kopyası aylarca temel imza setiyle çalışır. Saldırganlar iki kopyayı da tarar ve zayıf olandan girer. Politika sapması zamanla kendiliğinden düzelmez; ölçülmediği sürece büyür.
Hibrit Karmaşıklığın Gerçek Maliyeti
İki ayrı WAF motoru çalıştırmak yalnızca iki lisans demek değildir. İki kural dili, iki istisna listesi, iki test süreci, iki denetim kanıt seti ve iki ayrı uzmanlık demektir. Güvenlik ekibi her değişikliği iki kez tasarlar, iki kez test eder, iki kez belgeler. Bu bilişsel yük, tam da en kritik anlarda — olay müdahalesi sırasında — kendini gösterir: hangi ortamda hangi kural aktifti sorusunun cevabı dakikalar değil saatler alır.
Denetim tarafında maliyet daha da görünürdür. PCI DSS, KVKK/GDPR ve sektörel düzenlemeler, denetim kapsamındaki her ortam için denetim kanıtı ister. Aynı korumanın iki farklı üründe iki farklı biçimde kanıtlanması, denetim hazırlık süresini katlar; tutarsızlık bulguları çoğunlukla iki ürün arasındaki yorum farklarından doğar.
Çoklu bulut bu tabloyu doğrusal değil, çarpımsal büyütür. Flexera'nın verisi kurumların büyük çoğunluğunun birden fazla bulut kullandığını gösteriyor;[4] her yeni ortam, yeni bir yerleşik güvenlik hizmeti seti ve yeni bir yapılandırma dili getirir. Ortam sayısı arttıkça "her ortamda aynı koruma" iddiası, araç bazında değil politika bazında kurulmadığı sürece savunulamaz hale gelir.
Savunma Çıkarımları
Veri Akışı Envanteri Çıkarın
Hangi uygulama hangi ortamda, hangi veriye dokunuyor, trafiği kim denetliyor? Envanter olmadan sorumluluk matrisi kağıt üzerinde kalır.
Sorumluluk Matrisini Yazılı Hale Getirin
Her hizmet modeli için sağlayıcı/müşteri sınırını açıkça belgeleyin ve boşta kalan katman bırakmayın. "Sağlayıcı hallediyor" varsayımını yazılı taahhütle doğrulayın.
Tek Politika Düzlemi Kurun
Aynı denetim setini — aynı WAF motoru, aynı kural dili, aynı istisna süreci — her ortamda çalıştırın. Kural çevirisi ortadan kalktığında policy drift yapısal olarak engellenir.
Uçtan Uca Şifreleme ve Görünürlük Sağlayın
TLS'i yalnızca kenarda değil, doğu-batı trafiğinde de zorlayın; şifreli trafiği kör nokta bırakmadan denetleyin.
Sürekli Doğrulayın
Politika eşliğini yılda bir denetimde değil, sürekli test edin: aynı istek her ortamda aynı kararı almalı. Sapma bir bulgu değil, bir alarm olmalı.
TR7 Yaklaşımı: Her Ortamda Aynı Koruma
TR7'nin bu tabloya cevabı, aynı platformun her ortamda çalıştırılmasıdır:
Azure Marketplace'te Aynı Görüntü
TR7 sanal platformu Azure Marketplace'te hazır görüntü olarak sunulur; donanımdaki motorun aynısı bulutta çalışır.
Politika Taşınabilirliği
WAF kuralları, SSL/TLS profilleri ve erişim politikaları kural çevirisi olmadan ortamlar arasında taşınır; tek istisna listesi, tek denetim kanıt seti.
Lisans Taşınabilirliği
Lisanslar platforma değil kuruma bağlıdır; Azure, GCP ve desteklenen hipervizörler arasında iş yüküyle birlikte taşınır.
Hibrit Trafik Yönetimi
GTM, on-prem ve bulut ayakları arasında sağlık, coğrafya ve gecikme temelli yönlendirme yapar; kademeli geçişin omurgasını kurar.
Referanslar ve Kaynaklar
"2025'e kadar bulut güvenlik hatalarının %99'u müşteri kaynaklı olacak" öngörüsünün kaynağı. https://www.gartner.com/smarterwithgartner/is-the-cloud-secure
Küresel ortalama ihlal maliyeti (4,44 milyon dolar) ve ortam bazlı maliyet kırılımları için birincil kaynak. https://www.ibm.com/reports/data-breach
İncelenen ihlallerin %82'sinin bulutta depolanan veriyi içerdiği bulgusu.
Çoklu bulut benimseme oranları ve kurumsal bulut stratejileri için yıllık araştırma. https://www.flexera.com/blog/cloud/cloud-computing-trends-flexera-state-of-the-cloud-report/
Yanlış yapılandırma ve yetersiz değişiklik kontrolünün üst sıralarda yer aldığı tehdit sıralaması. https://cloudsecurityalliance.org/research/top-threats
Hizmet modellerine göre sağlayıcı/müşteri sorumluluk sınırlarının resmi dokümantasyonu. https://learn.microsoft.com/azure/security/fundamentals/shared-responsibility
Her Ortamda Aynı Koruma
Bulut geçişinde güvenlik katmanını yeniden kurmak zorunda değilsiniz. TR7, veri merkezinizdeki koruma ve teslimat politikalarını aynı motorla Azure'a taşır; tek politika düzlemi, tek yönetim, tek denetim kanıt seti sağlar.
WAAP Çözümünü Keşfedin