Geri Dön

Terraform ile kod olarak altyapı güvenliği ve AWS atak yüzeyi keşfi

Infrastructure as code security with terraform and AWS attack surface discovery

  1. Tez No: 787059
  2. Yazar: MURAT ARSLAN
  3. Danışmanlar: DR. ÖĞR. ÜYESİ ESRA NERGİS YOLAÇAN
  4. Tez Türü: Yüksek Lisans
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Altyapılama tekniği, Bilgi güvenliği, Siber güvenlik, Yazılım güvenliği, Substructuring tecnique, Information security, Cyber security, Software security
  7. Yıl: 2023
  8. Dil: Türkçe
  9. Üniversite: Eskişehir Osmangazi Üniversitesi
  10. Enstitü: Fen Bilimleri Enstitüsü
  11. Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
  12. Bilim Dalı: Bilgi Güvenliği Bilim Dalı
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Bulut teknolojisinin kullanımı gün geçtikçe artmaktadır. Bulut ortamlarının en önemli özelliklerinden birisi ortamların çok hızlı bir şekilde oluşturulup ortadan kaldırılabilir olmasıdır. Hızın bu kadar önemli olmasından dolayı da bulut güvenliğinde uçtan uca güvenlik yaklaşımı izlenmelidir. Çalışmamızda bulut servis sağlayıcılarından olan AWS oluşturulmadan önce başlayan güvenlik kontrolleri, AWS ortamı oluşturulduktan sonra da devam ettirilmekte ve AWS ortamının uçtan uca güvenliğinin sağlanması hedeflenmektedir. Kullanıcıların bulut ortamında işlemlerini hızlı ve kolayca yapmalarına imkan sağlayan Terraform da birçok kullanıcı tarafından bulut ortamını yönetmek için kullanılmaktadır. Fakat Terraform üzerindeki yapılandırma hataları yüzünden zafiyetli bulut ortamları oluşturulmaktadır. Gerçekleştirilen çalışmada, kullanıcıların oluşturduğu Terraform dosyaları, AWS ortamı oluşturulmadan önce kontrol edilmekte ve yapılandırma hataları ile ilgili kullanıcılara iyileştirme önerileri sunulmaktadır. Bu kapsamda çalışmada, ilk olarak kullanıcılar tarafından verilen dizindeki terraform dosyaları incelenmekte, sonrasında dosyalarda bulunan güvenlik problemleri ve iyileştirme önerileri kullanıcılara sunulmaktadır. Bu önerilere göre yapılan iyileştirmelerden sonra oluşturulan AWS ortamında da güvenlik kontrolleri devam etmektedir. Yapılan çalışmanın sonraki aşamasında AWS ortamında bulunan servislere çeşitli sorgular atılarak saldırganların izleyebileceği atak yollar keşfedilmektedir. Keşfedilen bu atak yolları kullanıcılara sunulmaktadır. Böylece ortam oluşmadan önce başlayıp ortam kapatılana kadar devam eden uçtan uca güvenlik sağlanmaktadır. Çalışma sonucunda, AWS ortamında oluşabilecek zafiyetlerin tespit edildiği ve verilen öneriler ile zafiyetlerin kapatıldığı gözlenmiştir. Yapılan testlerde kullanılan metrikler ve değerlendirme kriterleri ile çalışmada uçtan uca güvenliğin sağlandığı görülmektedir.

Özet (Çeviri)

Use of cloud technology is increasing day by day. Essential feature of cloud environments is that environments can be created and destroyed quickly. For this reason, an end-to-end security approach should be applied to cloud security. In this study, security controls that started before AWS environment were created continued after AWS environment was created. It is aimed at ensuring the end-to-end security of AWS environment. Terraform, which allows users to perform their transactions in the cloud environment quickly and easily, is also used by many users to manage the cloud environment. However, vulnerable cloud environments occur due to misconfigurations on Terraform files. In this study, Terraform files created by users are checked before the environment is up, and remediations are suggested to the users regarding vulnerabilities. In this context, firstly, Terraform files in the directory given by the users are examined. Then the security problems and improvement suggestions in the files are shown to the users. Security controls continue in AWS environment created after the improvements applied according to these mitigations. After that, the attack paths that attackers can follow are discovered by querying services in AWS environment. Showing these discovered attack paths to users. Thus, end-to-end security is provided that starts before environment is created and continues until the environment is closed. Finally, observed that vulnerabilities that may occur in AWS environment were detected, and vulnerabilities were fixed with mitigations given. End-to-end security is provided in this study with the metrics and evaluation criteria used in the tests.

Benzer Tezler

  1. Turizm ürününün korunmasında kadınların rolü: Cittaslow Seferihisar örneği

    The role of women for protection of tourism products: The case of Cittaslow Seferihisar

    YELİZ GÜLER

    Yüksek Lisans

    Türkçe

    Türkçe

    2017

    TurizmAtılım Üniversitesi

    Turizm İşletmeciliği ve Otelcilik Ana Bilim Dalı

    DOÇ. DR. SANİYE GÜL GÜNEŞ

  2. Doğu Ovalık Kilikia - Yukarıova Terra Sigillata seramikleri incelemesi (Osmaniye arkeolojik yüzey araştırması 2005-2020 buluntuları)

    Terra Sigillata ceramics of East Plain Cilicia - Upper Plain (Osmaniye archaeological survey finds 2005 - 2020)

    AYCAN ESEN

    Yüksek Lisans

    Türkçe

    Türkçe

    2022

    ArkeolojiKocaeli Üniversitesi

    Arkeoloji Ana Bilim Dalı

    PROF. DR. FÜSUN TÜLEK

  3. Sırsız seramikleri maskeleme yöntemi ile indirgeme

    Reduction of unglazed ceramics by masking method

    SERCAN FİLİZ

    Yüksek Lisans

    Türkçe

    Türkçe

    2017

    Güzel SanatlarDokuz Eylül Üniversitesi

    Seramik ve Cam Tasarımı Ana Sanat Dalı

    PROF. HALİL YOLERİ

  4. Demre Aziz Nikolaos Kilisesi kazılarına ele geçen Geç Roma-Erken Bizans Dönemine ait sırsız seramikler (Kırmızı astarlı ve terra sigillata seramikleri, 1989-1997)

    Late Roman-Early Byzantine unglazed pottery from the excavations of Saint Nicholas Church in Demre

    ESRA UYSAL

    Yüksek Lisans

    Türkçe

    Türkçe

    2000

    Sanat TarihiHacettepe Üniversitesi

    Sanat Tarihi Ana Bilim Dalı

    DR. MERYEM ACARA

  5. Antakya hipodrom ve çevresi kazılarında ele geçen pişmiş toprak kandilleri

    Terra cotta lamps from the excavations at the hippodrome of Antioch and its vicinity

    PELİN KAYAŞ

    Yüksek Lisans

    Türkçe

    Türkçe

    2019

    ArkeolojiHatay Mustafa Kemal Üniversitesi

    Arkeoloji Ana Bilim Dalı

    PROF. DR. HATİCE PAMİR