Your Cloud Security Checklist Doesn't Work the Way You Think It Does

Birden fazla bulut sağlayıcısında güvenliği yönetmek zaten yeterince zordu; her biri farklı şekilde hata veriyor. Intruder, 2026 Bulut Güvenliği Endeksi için AWS, Azure ve Google Cloud’daki 3.000 kuruluşun yapılandırma hatası verilerini inceledi ve sağlayıcılar arasındaki risk profillerinin neredeyse hiç ortak yanı olmadığını tespit etti. Veriler şöyle görünüyor.
How risk differs across cloud providers
Intruder her yapılandırma hatasını altı kategoriden birine ayırdı: zayıf kimlik ve erişim yönetimi, eksik kayıt tutma, yanlış yapılandırılmış servisler, izinli güvenlik duvarları, açık servisler ve zayıf şifreleme. Her kategori için üç sağlayıcıda en az bir sorun bulunan hesapların oranını karşılaştırdı.
Zayıf IAM kontrolleri ve eksik kayıt tutma neredeyse evrensel; sağlayıcıdan bağımsız olarak hesapların %80 ile %98’ini etkiliyor. Diğer dört kategori ayrışmanın yaşandığı yer.
Açık servisler: AWS %76, Azure %64, Google Cloud %8
İzinli güvenlik duvarları: AWS %83, Azure %45, Google Cloud %34
Zayıf şifreleme: AWS %49, Azure %35, Google Cloud %8
Yanlış yapılandırılmış servisler: AWS %68, Azure %80, Google Cloud %37
En büyük fark açık servislerde; AWS’te %76 iken Google Cloud’da %8. İzinli güvenlik duvarları ve zayıf şifreleme aynı deseni izliyor, AWS en yüksek, Google Cloud en düşük. Yanlış yapılandırılmış servisler bu desenin istisnası: Azure %80 ile önde, Google Cloud %37 ile en düşük.
AWS’in altı kategoriden beşinde yaygınlığın en yüksek olmasının bir açıklaması, servis yelpazesi bakımından en büyük sağlayıcı olması. Daha fazla servis daha fazla yapılandırma seçeneği ve daha fazla hata fırsatı demek.
Google Cloud beş kategoride en düşük yaygınlığa sahip; aynı zamanda en az servisi sunuyor. Düşük yaygınlık, paylaşılan sorumluluk yaklaşımındaki farkla da açıklanabilir. Shared Fate modeli kutudan çıktığı haliyle daha güvenli varsayılanlar sunuyor; özellikle ağ açığa çıkması ve şifreleme konusunda.
Bu kategoriler her platformda gerçek yapılandırma hataları olarak şöyle görünüyor.
AWS: firewalls and encryption
AWS hesaplarının en sık yanlış yaptığı noktalar:
S3 HTTPS’i Zorunlu Kılmıyor — %87
Hassas Portlara ACL Üzerinden İzinli Giriş — %84
Aşırı İzinli Ağ ACL’si — %83
IAM Politikası Yetki Yükseltmesine İzin Veriyor — %83
VPC Endpoint EC2 İçin Etkin Değil — %82
S3’te HTTPS zorunlu olmayan bucket’lar en çok etkileyen sorun. S3 en yaygın kullanılan bulut depolama servislerinden biri ve man-in-the-middle saldırılarına karşı nadir olsa da düz HTTP’yi açık bırakmak için bir neden yok.
Yetki yükseltmesine izin veren IAM politikaları hesapların %83’ünü etkiliyor. AWS IAM son derece karmaşık ve güvenli görünen yönetilen bir politika bile aslında olduğundan daha geniş izin verebiliyor. Yakın zamanda yaşanan bir olayda saldırgan, açığa çıkmış kimlik bilgelerinden 10 dakikadan kısa sürede yönetici ayrıcalıklarına ulaştı ve 19 AWS prensibini tehlikeye attı.
Azure: storage and identity
Azure hesaplarındaki en yaygın yapılandırma hataları:
Depolama Hesabı Anahtar Rotasyonu Etkin Değil — %67
Depolama Hesabı Erişim Anahtarları Etkin — %66
Depolama Hesabı Genel Ağ Erişimi Etkin — %61
Entra Kullanıcısında MFA Yok — %55
Trusted Launch Etkin Değil — %45
İlk üç sorun hepsi Azure Depolama Hesaplarıyla ilgili ve bu hesaplar sıklıkla kişisel tanımlayıcı bilgiler gibi hassas veriler barındırıyor. Üç sorun da benzer payda etkiliyor; bu, depolama hesapları sertleştirilmediğinde birden fazla kontrolün aynı anda eksik kaldığını gösteriyor.
Hesapların yarısından fazlasında çok faktörlü kimlik doğrulaması olmayan Entra ID kullanıcıları var. Bu önemli çünkü Entra ID sadece bulut kaynaklarına değil, Microsoft 365, üçüncü taraf SaaS uygulamaları ve şirket içi sistemlere erişimi de yönetiyor. Microsoft ağının 2024 Midnight Blizzard saldırısı, MFA’sız eski bir test hesabına yönelik parola tarama saldırısıyla başlamıştı.
Google Cloud: IAM
Google Cloud’daki hemen her üst sorun kimlik ve erişim yönetimine dayanıyor:
OS Login MFA Etkin Değil — %77
OS Login Etkin Değil — %76
Kullanılmayan Servis Hesabı — %75
Aşırı İzinli Servis Hesabı — %53
Hassas Portlara İzinli Giriş — %34
Hesapların üçte ikisinden fazlasında geleneksel SSH’ye daha güvenli alternatif sunan OS Login kontrolleri eksik.
Çoğu kategori için yaygınlık kuruluş büyüdükçe azalıyor. Daha büyük şirketler izinli güvenlik duvarları, açık servisler veya zayıf şifreleme açısından daha az riskli.
İstisna IAM. Zayıf IAM kontrolleri KOBİ’lerde %87, orta ölçekli kuruluşlarda %95 ve büyük şirketlerde %98 oranında görülüyor. Tek bir aşırı yetkili kimlik, başka yerlerde sertleştirilen kontrolleri atlatmak için yeterli olabiliyor.
Orta ölçekli kuruluşlar bulut sorunlarını gidermede en uzun süreyi alıyor; ortalama 35 gün. Küçük işletmelerde 8-16 gün, büyük şirketlerde 10 gün. Bu durum orta ölçekli ekiplerin kurumsal düzeyde bulut karmaşıklığını yönettiğini ama buna eş değer kaynaklara sahip olmadığını gösteriyor.
Birden fazla sağlayıcı yöneten ekipler için zor olan, sınırlı zaman ve kaynağı doğru yerlere yönlendirmek için tüm alandaki risklerin hangisinin en önemli olduğunu anlamak. Güvenlik ekipleri sağlayıcılar arasında tutarlı bir duruş değerlendirmesi yapmalı, aynı zamanda sorunları gerçekten çözmek için gereken platform-özel ayrıntıları da korumalı.
Platform başına ilk 10 yapılandırma hatası ve kuruluş büyüklüğüne göre bulut güvenlik duruşu da dahil olmak üzere tam rapor, Intruder’ın 2026 Bulut Güvenliği Endeksi’nde yer alıyor.