Terraform ile kod olarak altyapı güvenliği ve AWS atak yüzeyi keşfi
Infrastructure as code security with terraform and AWS attack surface discovery
- Tez No: 787059
- Danışmanlar: DR. ÖĞR. ÜYESİ ESRA NERGİS YOLAÇAN
- Tez Türü: Yüksek Lisans
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Altyapılama tekniği, Bilgi güvenliği, Siber güvenlik, Yazılım güvenliği, Substructuring tecnique, Information security, Cyber security, Software security
- Yıl: 2023
- Dil: Türkçe
- Üniversite: Eskişehir Osmangazi Üniversitesi
- Enstitü: Fen Bilimleri Enstitüsü
- Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
- Bilim Dalı: Bilgi Güvenliği Bilim Dalı
- Sayfa Sayısı: Belirtilmemiş.
Özet
Bulut teknolojisinin kullanımı gün geçtikçe artmaktadır. Bulut ortamlarının en önemli özelliklerinden birisi ortamların çok hızlı bir şekilde oluşturulup ortadan kaldırılabilir olmasıdır. Hızın bu kadar önemli olmasından dolayı da bulut güvenliğinde uçtan uca güvenlik yaklaşımı izlenmelidir. Çalışmamızda bulut servis sağlayıcılarından olan AWS oluşturulmadan önce başlayan güvenlik kontrolleri, AWS ortamı oluşturulduktan sonra da devam ettirilmekte ve AWS ortamının uçtan uca güvenliğinin sağlanması hedeflenmektedir. Kullanıcıların bulut ortamında işlemlerini hızlı ve kolayca yapmalarına imkan sağlayan Terraform da birçok kullanıcı tarafından bulut ortamını yönetmek için kullanılmaktadır. Fakat Terraform üzerindeki yapılandırma hataları yüzünden zafiyetli bulut ortamları oluşturulmaktadır. Gerçekleştirilen çalışmada, kullanıcıların oluşturduğu Terraform dosyaları, AWS ortamı oluşturulmadan önce kontrol edilmekte ve yapılandırma hataları ile ilgili kullanıcılara iyileştirme önerileri sunulmaktadır. Bu kapsamda çalışmada, ilk olarak kullanıcılar tarafından verilen dizindeki terraform dosyaları incelenmekte, sonrasında dosyalarda bulunan güvenlik problemleri ve iyileştirme önerileri kullanıcılara sunulmaktadır. Bu önerilere göre yapılan iyileştirmelerden sonra oluşturulan AWS ortamında da güvenlik kontrolleri devam etmektedir. Yapılan çalışmanın sonraki aşamasında AWS ortamında bulunan servislere çeşitli sorgular atılarak saldırganların izleyebileceği atak yollar keşfedilmektedir. Keşfedilen bu atak yolları kullanıcılara sunulmaktadır. Böylece ortam oluşmadan önce başlayıp ortam kapatılana kadar devam eden uçtan uca güvenlik sağlanmaktadır. Çalışma sonucunda, AWS ortamında oluşabilecek zafiyetlerin tespit edildiği ve verilen öneriler ile zafiyetlerin kapatıldığı gözlenmiştir. Yapılan testlerde kullanılan metrikler ve değerlendirme kriterleri ile çalışmada uçtan uca güvenliğin sağlandığı görülmektedir.
Özet (Çeviri)
Use of cloud technology is increasing day by day. Essential feature of cloud environments is that environments can be created and destroyed quickly. For this reason, an end-to-end security approach should be applied to cloud security. In this study, security controls that started before AWS environment were created continued after AWS environment was created. It is aimed at ensuring the end-to-end security of AWS environment. Terraform, which allows users to perform their transactions in the cloud environment quickly and easily, is also used by many users to manage the cloud environment. However, vulnerable cloud environments occur due to misconfigurations on Terraform files. In this study, Terraform files created by users are checked before the environment is up, and remediations are suggested to the users regarding vulnerabilities. In this context, firstly, Terraform files in the directory given by the users are examined. Then the security problems and improvement suggestions in the files are shown to the users. Security controls continue in AWS environment created after the improvements applied according to these mitigations. After that, the attack paths that attackers can follow are discovered by querying services in AWS environment. Showing these discovered attack paths to users. Thus, end-to-end security is provided that starts before environment is created and continues until the environment is closed. Finally, observed that vulnerabilities that may occur in AWS environment were detected, and vulnerabilities were fixed with mitigations given. End-to-end security is provided in this study with the metrics and evaluation criteria used in the tests.
Benzer Tezler
- Turizm ürününün korunmasında kadınların rolü: Cittaslow Seferihisar örneği
The role of women for protection of tourism products: The case of Cittaslow Seferihisar
YELİZ GÜLER
Yüksek Lisans
Türkçe
2017
TurizmAtılım ÜniversitesiTurizm İşletmeciliği ve Otelcilik Ana Bilim Dalı
DOÇ. DR. SANİYE GÜL GÜNEŞ
- Doğu Ovalık Kilikia - Yukarıova Terra Sigillata seramikleri incelemesi (Osmaniye arkeolojik yüzey araştırması 2005-2020 buluntuları)
Terra Sigillata ceramics of East Plain Cilicia - Upper Plain (Osmaniye archaeological survey finds 2005 - 2020)
AYCAN ESEN
- Sırsız seramikleri maskeleme yöntemi ile indirgeme
Reduction of unglazed ceramics by masking method
SERCAN FİLİZ
Yüksek Lisans
Türkçe
2017
Güzel SanatlarDokuz Eylül ÜniversitesiSeramik ve Cam Tasarımı Ana Sanat Dalı
PROF. HALİL YOLERİ
- Demre Aziz Nikolaos Kilisesi kazılarına ele geçen Geç Roma-Erken Bizans Dönemine ait sırsız seramikler (Kırmızı astarlı ve terra sigillata seramikleri, 1989-1997)
Late Roman-Early Byzantine unglazed pottery from the excavations of Saint Nicholas Church in Demre
ESRA UYSAL
Yüksek Lisans
Türkçe
2000
Sanat TarihiHacettepe ÜniversitesiSanat Tarihi Ana Bilim Dalı
DR. MERYEM ACARA
- Antakya hipodrom ve çevresi kazılarında ele geçen pişmiş toprak kandilleri
Terra cotta lamps from the excavations at the hippodrome of Antioch and its vicinity
PELİN KAYAŞ
Yüksek Lisans
Türkçe
2019
ArkeolojiHatay Mustafa Kemal ÜniversitesiArkeoloji Ana Bilim Dalı
PROF. DR. HATİCE PAMİR