Eğitim İçeriği
Güvenlik Temelleri ve Paylaşılmış Sorumluluk
- Bulut hizmet modelleri (IaaS, PaaS, SaaS) ve uygulama güvenliğinin her modeldeki yerine uyumu
- Paylaşılmış sorumluluk modeli ve müşteri ile sağlayıcı sorumlulukları arasındaki örnekler
- Güvenlik temelleri ve yapılandırma standartları (CIS ölçütleri ve sağlayıcı en iyi uygulamaları)
Kimlik, Erişim Yönetimi ve Sıfır Güven
- Bulut IAM temelleri: roller, politikalar, gruplar ve en düşük haklar tasarımı
- Bulutta federasyon, tek oturum açma ve çok faktörlü kimlik doğrulaması
- Bulut uygulamaları için Sıfır Güven prensipleri ve ağ bölme desenleri
Güvenli Altyapı ve Platform Güçlendirme
- Sanal makineleri, konteyner ev sahiplerini ve yönetilen hizmetleri preskriptif kontrol listeleri kullanarak güçlendirmek
- Anahtar yönetimi ve şifreleme desenleri (durağan ve aktif olarak); KMS kavramları ve sırlar yönetimi
- Ağ kontrolleri, güvenlik grupları, WAF temelleri ve hizmet uç noktalarını koruma
Buluttaki Güvenli Yazılım Geliştirme
- Güvenli SDLC kavramları ve “sol doğru kayma” uygulamaları: linting, SAST, bağımlılık taraması ve SCA entegrasyonu
- Güvenli kodlama desenleri ve yaygın hatalar (OWASP Top Ten bulut bağlamına eşitlenmiş)
- Kod ve çevresel değişkenlerde sırlar yönetimi; tedarik zinciri dikkate alınması (bağımlılıklar ve CI/CD runner'ları)
Uygulama Tehditleri, Güvenlik Açıkları ve Hafifletmeler
- Web uygulaması tehditleri: bozuk erişim kontrolü, enjeksiyon, yanlış yapılandırmalar, şifreleme başarısızlıkları ve bulut-özgü belirtileri
- API güvenliği: kimlik doğrulaması, hız limiti, şema doğrulaması ve API gateway kontrolleri
- Çalışma zamanı korumaları: WAF ayarlaması, RASP kavramları ve konteyner çalışma zamanı savunmaları
Test, Tarama ve Sürekli Değerlendirme
- SAST, DAST, IAST, bağımlılık taraması ve sonuçların yorumlanması ile önceliklendirilmesi
- Bulut durumu ve yapılandırma değerlendirmesi: CSPM/CNAPP araçları, ölçüm alma ve otomatik uyumluluk denetimleri
- Sürekli izlemenin tasarlanması: günlük kaydı, telemetri, SIEM entegrasyonu ve uyarı (CloudTrail, Azure Monitor, GCP Logging örnekleri)
Penetrasyon Testi ve Güvenlik Açığı Yönetimi
- Güvende bulut penetrasyon testlerinin planlanması: sağlayıcı kuralları, kapsam belirleme ve yasal dikkate alınması
- Ortak bulut saldırısı yolları ve laboratuvar (denetimli ortam) içindeki güvenlik açığı sömürüsü canlandırması
- Düzeltme iş akışları, düzeltme stratejileri ve KPI'larla güvenlik açığı takibi
Veri Güvenliği ve Gizlilik Bulutta
- Veri sınıflandırması, şifreleme mimarileri ve tokenizasyon desenleri
- DBaaS ve depolama güvenliği: erişim kontrolleri, yedeklemeler ve güvenli anlık görüntüler
- Gizlilik ve uyumluluk dikkate alınması: veri yerleşimi, GDPR temelleri ve sözleşmeli kontroller
Güvenli Bulut-Yerleşik Uygulamalar Tasarımı
- Mikro hizmetler, servis ağı ve güvenli iletişim desenleri (mTLS, karşılıklı kimlik doğrulaması)
- Konteyner ve Kubernetes güvenlik temelleri: imaj güçlendirme, tarama ve çalışma zamanı politikaları
- Serverless güvenlik dikkate alınması: en düşük haklar, olay enjeksiyonu ve soğuk başlangıç etkileri
Olay Yanıtı, Denetim ve Yönetim
- Bulut ortamlarında olay algılama ve yanıtı: senaryolar, dijital izler ve kanıt toplama
- Denetim ve üçüncü taraf değerlendirme: penetrasyon testleri, güvenlik incelemeleri ve sertifika eşleme
- Yönetim, politika otomasyonu ve zaman içinde güvenlik durumunun ölçülmesi
Final Laboratuvarı: Örnek Bulut Uygulamasını Güvence Altına Almak
- Temel inceleme: bulut yapılandırma taraması ve uygulama SAST/DAST taramaları çalıştırın
- Düzeltmeleri uygulayın: en düşük haklar IAM, şifreleme ve CI/CD güvenliği geçiş noktaları
- Geliştirmelerin doğrulanması ve düzeltme ve izleme rota planı üretimi
Özet ve Son Adımlar
Kurs İçin Gerekli Önbilgiler
- Genel yazılım geliştirme kavramlarına anlayış
- En az bir programlama dilini veya web yığınını kullanma deneyimi
- Temel ağ ve işletim sistemi kavramlarına aşinalık
Hedef Kitle
- Geliştiriciler
- Yöneticiler
- IT ve güvenlik uzmanları
Danışanlarımızın Yorumları (1)
Azure web güvencesi, daha çok beklentilerime uyduren şey, işimde asla yapmayacağım infiltrasyon testiydi.
Toby
Eğitim - Application Security in the Cloud
Yapay Zeka Çevirisi
 
                    