Yönetici Özeti

Bulut geçişi projelerinde en tehlikeli varsayım, altyapıyla birlikte güvenlik sorumluluğunun da sağlayıcıya devredildiğidir. Gartner'ın yaygın olarak alıntılanan öngörüsü — "2025'e kadar bulut güvenlik hatalarının %99'u müşteri kaynaklı olacak" — sahada doğrulandı: büyük bulut sağlayıcılarının altyapısı nadiren kırılıyor; kırılan, müşterinin kendi sorumluluk alanında bıraktığı boşluklar.[1]

Maliyet tarafı da aynı yönü gösteriyor. IBM'in 2025 Veri İhlali Maliyeti Raporu'na göre küresel ortalama ihlal maliyeti 4,44 milyon dolar; birden fazla ortama yayılan veriyi içeren ihlaller ortalamanın üzerinde seyrediyor.[2] IBM'in 2023 raporundaki çarpıcı bulgu ise tabloyu netleştiriyor: incelenen ihlallerin %82'si bulutta depolanan veriyi içeriyordu.[3] Flexera'nın araştırmasına göre kurumların yaklaşık %89'u birden fazla bulut kullanıyor — yani bu risk yüzeyi tek bir sağlayıcının değil, ortamlar arasındaki tutarsızlığın sorunu.[4]

Bu rapor, paylaşılan sorumluluk modelinin en çok yanlış anlaşılan katmanını inceliyor: uygulama teslimatı ve koruması. Sorumluluk matrisini katman katman açıyor, sahada en sık gördüğümüz uygulama katmanı yapılandırma hatalarını sıralıyor ve hibrit ortamlarda politika sapmasının neden en az fark edilen açık olduğunu analiz ediyor.

Rakamlarla Bulut Güvenlik Açığı

%99
Müşteri Kaynaklı Hata

Bulut güvenlik hatalarında müşteri payı (Gartner öngörüsü)

$4.44M
Ortalama İhlal Maliyeti

Küresel ortalama (IBM 2025)

%82
Bulut Verisi İçeren İhlal

İncelenen ihlallerde oran (IBM 2023)

~%89
Çoklu Bulut Kullanımı

Birden fazla bulut kullanan kurumlar (Flexera)

Model Basit, Yorumu Değil

Paylaşılan sorumluluk modelinin kendisi karmaşık değildir: sağlayıcı bulutun güvenliğinden, müşteri buluttaki şeylerin güvenliğinden sorumludur. Karmaşıklık, hizmet modeli değiştikçe sınırın kaymasından ve kurumların bu sınırı olduğundan yukarıda sanmasından doğar. IaaS'ta işletim sisteminden itibaren her şey müşterinindir; PaaS'ta platform sağlayıcıya geçer ama uygulama yapılandırması geçmez; SaaS'ta bile veri sınıflandırması, erişim politikaları ve kimlik yapılandırması müşteride kalır.

Kritik nokta şudur: hangi modelde olursanız olun, uygulamanıza gelen trafiğin denetimi — kimin eriştiği, hangi isteğin meşru olduğu, hangi verinin dışarı çıktığı — hiçbir zaman sağlayıcıya geçmez. Sağlayıcı size araç sunabilir; sorumluluğu almaz.

Sorumluluk Matrisi: Katman Katman

KatmanIaaSPaaSSaaS
Fiziksel altyapı ve hipervizörSağlayıcıSağlayıcıSağlayıcı
Ağ kontrolleriPaylaşımlıPaylaşımlıSağlayıcı
İşletim sistemi ve middlewareMüşteriSağlayıcıSağlayıcı
Uygulama ve trafik politikalarıMüşteriMüşteriPaylaşımlı
Veri, kimlik ve erişim yapılandırmasıMüşteriMüşteriMüşteri

Sahada En Sık Görülen Uygulama Katmanı Hataları

Bulut ihlallerini besleyen hatalar egzotik değildir; aynı kalıplar tekrar eder. Cloud Security Alliance'ın tehdit sıralamalarında yanlış yapılandırma ve yetersiz değişiklik kontrolü yıllardır üst sıralardadır.[5] Sahada en sık gördüklerimiz:

Tespit Modunda Unutulan WAF

Geçiş sırasında "önce izleyelim" diye tespit moduna alınan WAF politikaları, canlıya alma telaşında koruma moduna hiç geçirilmez. Kurum kendini korunuyor sanır; WAF yalnızca log üretir.

Aşırı Geniş Ağ Kuralları

Sorun gidermek için açılan geniş NSG/güvenlik grubu kuralları kalıcılaşır. "Geçici" 0.0.0.0/0 istisnaları, envanter dışı yönetim uçlarını internete açık bırakır.

Sonlandırma Sonrası Şifresiz Trafik

TLS yük dengeleyicide sonlandırılır, iç ağda trafik düz metin akar. Bulutta "iç ağ" kavramı veri merkezindekinden daha geçirgendir; doğu-batı trafiği şifresiz bırakmak sorumluluk alanınızdaki en sessiz açıktır.

Envantere Girmeyen API Uçları

Buluta taşınan her mikroservis yeni API uçları üretir. Keşfedilmemiş ve şemasız uçlar, WAF kapsamı dışında kalır; saldırganlar dokümante edilmemiş uçları dokümante edilmişlerden daha çok sever.

Ortamlar Arası Kural Sapması

On-prem'de yıllarca ince ayar yapılmış kural seti, bulutta farklı bir motora "yaklaşık olarak" çevrilir. İki motor aynı isteğe farklı karar verir; hangi ortamın doğru olduğunu kimse bilmez.

Varsayılan Kimlik Yapılandırması

Koşullu erişim, MFA zorlaması ve oturum politikaları "sonra sıkılaştırılmak üzere" varsayılanda bırakılır. Kimlik, bulutta ağ çevresinin yerini almıştır; varsayılan kimlik ayarı varsayılan çevre duvarı demektir.

Policy Drift: En Az Fark Edilen Açık

En yaygın hibrit güvenlik açığı bir CVE değil, bir süreç hatasıdır: veri merkezinde olgun, bulutta varsayılan. Aynı uygulamanın on-prem kopyası sıkı bir WAF politikasının arkasındayken, bulut kopyası aylarca temel imza setiyle çalışır. Saldırganlar iki kopyayı da tarar ve zayıf olandan girer. Politika sapması zamanla kendiliğinden düzelmez; ölçülmediği sürece büyür.

Hibrit Karmaşıklığın Gerçek Maliyeti

İki ayrı WAF motoru çalıştırmak yalnızca iki lisans demek değildir. İki kural dili, iki istisna listesi, iki test süreci, iki denetim kanıt seti ve iki ayrı uzmanlık demektir. Güvenlik ekibi her değişikliği iki kez tasarlar, iki kez test eder, iki kez belgeler. Bu bilişsel yük, tam da en kritik anlarda — olay müdahalesi sırasında — kendini gösterir: hangi ortamda hangi kural aktifti sorusunun cevabı dakikalar değil saatler alır.

Denetim tarafında maliyet daha da görünürdür. PCI DSS, KVKK/GDPR ve sektörel düzenlemeler, denetim kapsamındaki her ortam için denetim kanıtı ister. Aynı korumanın iki farklı üründe iki farklı biçimde kanıtlanması, denetim hazırlık süresini katlar; tutarsızlık bulguları çoğunlukla iki ürün arasındaki yorum farklarından doğar.

Çoklu bulut bu tabloyu doğrusal değil, çarpımsal büyütür. Flexera'nın verisi kurumların büyük çoğunluğunun birden fazla bulut kullandığını gösteriyor;[4] her yeni ortam, yeni bir yerleşik güvenlik hizmeti seti ve yeni bir yapılandırma dili getirir. Ortam sayısı arttıkça "her ortamda aynı koruma" iddiası, araç bazında değil politika bazında kurulmadığı sürece savunulamaz hale gelir.

Savunma Çıkarımları

1

Veri Akışı Envanteri Çıkarın

Hangi uygulama hangi ortamda, hangi veriye dokunuyor, trafiği kim denetliyor? Envanter olmadan sorumluluk matrisi kağıt üzerinde kalır.

2

Sorumluluk Matrisini Yazılı Hale Getirin

Her hizmet modeli için sağlayıcı/müşteri sınırını açıkça belgeleyin ve boşta kalan katman bırakmayın. "Sağlayıcı hallediyor" varsayımını yazılı taahhütle doğrulayın.

3

Tek Politika Düzlemi Kurun

Aynı denetim setini — aynı WAF motoru, aynı kural dili, aynı istisna süreci — her ortamda çalıştırın. Kural çevirisi ortadan kalktığında policy drift yapısal olarak engellenir.

4

Uçtan Uca Şifreleme ve Görünürlük Sağlayın

TLS'i yalnızca kenarda değil, doğu-batı trafiğinde de zorlayın; şifreli trafiği kör nokta bırakmadan denetleyin.

5

Sürekli Doğrulayın

Politika eşliğini yılda bir denetimde değil, sürekli test edin: aynı istek her ortamda aynı kararı almalı. Sapma bir bulgu değil, bir alarm olmalı.

TR7 Yaklaşımı: Her Ortamda Aynı Koruma

TR7'nin bu tabloya cevabı, aynı platformun her ortamda çalıştırılmasıdır:

Azure Marketplace'te Aynı Görüntü

TR7 sanal platformu Azure Marketplace'te hazır görüntü olarak sunulur; donanımdaki motorun aynısı bulutta çalışır.

Politika Taşınabilirliği

WAF kuralları, SSL/TLS profilleri ve erişim politikaları kural çevirisi olmadan ortamlar arasında taşınır; tek istisna listesi, tek denetim kanıt seti.

Lisans Taşınabilirliği

Lisanslar platforma değil kuruma bağlıdır; Azure, GCP ve desteklenen hipervizörler arasında iş yüküyle birlikte taşınır.

Hibrit Trafik Yönetimi

GTM, on-prem ve bulut ayakları arasında sağlık, coğrafya ve gecikme temelli yönlendirme yapar; kademeli geçişin omurgasını kurar.

Referanslar ve Kaynaklar

"2025'e kadar bulut güvenlik hatalarının %99'u müşteri kaynaklı olacak" öngörüsünün kaynağı. https://www.gartner.com/smarterwithgartner/is-the-cloud-secure

Küresel ortalama ihlal maliyeti (4,44 milyon dolar) ve ortam bazlı maliyet kırılımları için birincil kaynak. https://www.ibm.com/reports/data-breach

İncelenen ihlallerin %82'sinin bulutta depolanan veriyi içerdiği bulgusu.

Çoklu bulut benimseme oranları ve kurumsal bulut stratejileri için yıllık araştırma. https://www.flexera.com/blog/cloud/cloud-computing-trends-flexera-state-of-the-cloud-report/

Yanlış yapılandırma ve yetersiz değişiklik kontrolünün üst sıralarda yer aldığı tehdit sıralaması. https://cloudsecurityalliance.org/research/top-threats

Hizmet modellerine göre sağlayıcı/müşteri sorumluluk sınırlarının resmi dokümantasyonu. https://learn.microsoft.com/azure/security/fundamentals/shared-responsibility

Her Ortamda Aynı Koruma

Bulut geçişinde güvenlik katmanını yeniden kurmak zorunda değilsiniz. TR7, veri merkezinizdeki koruma ve teslimat politikalarını aynı motorla Azure'a taşır; tek politika düzlemi, tek yönetim, tek denetim kanıt seti sağlar.

WAAP Çözümünü Keşfedin