Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni Güvenlik Açıkları Genel Bulutta Güven Risklerini Vurguluyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni Güvenlik Açıkları Genel Bulutta Güven Risklerini Vurguluyor

GenelSiber Güvenlik

Yeni Güvenlik Açıkları Genel Bulutta Güven Risklerini Vurguluyor

teknomers
Son güncelleme: 13 Ocak 2022 21:46
teknomers
Paylaş
Paylaş

Bulut güvenlik firması Orca Security, 13 Ocak’ta yayınlanan bir analizde, Amazon Web Services’in temel hizmetlerinde, birinin herhangi bir kullanıcının herhangi bir şirketin altyapısına erişmesine ve bu altyapının kontrolünü ele geçirmesine izin verebilecek iki güvenlik açığı kapattığını söyledi.

Güvenlik açıkları artık düzeltilmiş olsa da, bir çekirdek hizmetten ödün vermeyi, ayrıcalıkları yükseltmeyi ve bu ayrıcalığı diğer kullanıcılara saldırmak için kullanmayı içeren saldırı zinciri Amazon ile sınırlı değil. Orca Security’nin baş teknoloji sorumlusu Yoav Alon, bu yöntemin diğer birçok bulut satıcısını etkilediğini söylüyor. Sorunun temelinde, hizmetler arasındaki izolasyon eksikliği ve farklı hizmetlerin ve kullanıcıların izinlerinde çok az ayrıntı düzeyi olduğunu söylüyor.

Şirket, benzer sorunları diğer bulut hizmetlerine zaten bildirmişti, ancak Alon, şirketin açıklama süreci tamamlanana kadar bu güvenlik açıkları hakkında ayrıntı vermeyecekti.

“Bunların bir sonraki büyük kritik güvenlik açıkları dalgası olduğuna inanıyoruz çünkü güveni veri merkezlerimizden bulut hizmetlerine taşıdık ve yaptığımız iyi bir şey çünkü güvenlikte çoğu şirketten daha iyiler” diyor. “Artık bulut sağlayıcınızda olan bir sorun sizi etkiliyor ve siz bunun farkında bile olmayabilirsiniz.”

İki güvenlik açığından en önemlisi, AWS kullanıcılarının verileri yönetmesine, temizlemesine ve dönüştürmesine olanak tanıyan ve veri deposunu kullanıcının diğer hizmetleri için kullanılabilir hale getiren sunucusuz bir entegrasyon hizmeti olan AWS Glue’da meydana geldi. Saldırganlar bu kusuru kullanarak hizmetin güvenliğini tehlikeye atabilir ve yönetici olabilir – ve Glue hizmeti güvenilir olduğu için diğer kullanıcıların ortamlarına erişmek için rollerini kullanabilirler.

Bu istismar, Orca’nın araştırmacılarının “hesap içindeki ayrıcalıkları, tam yönetici ayrıcalıkları da dahil olmak üzere bölgedeki hizmet için tüm kaynaklara sınırsız erişime sahip olduğumuz noktaya yükseltmesine” izin verdi. tavsiyesinde belirtilen.

Orca’nın araştırmacıları, Glue hizmetiyle güvenilir bir ilişkisi olan diğer AWS müşterilerinin hesaplarında roller üstlenebilir. Orca, Glue hizmetini kullanan her hesabın Glue hizmetine güvenen en az bir rolü olduğunu iddia eder.

CloudFormation (CF) hizmetindeki, kullanıcıların kaynakları ve bulut varlıklarını tedarik etmesine olanak tanıyan ikinci bir güvenlik açığı, araştırmacıların bir CF sunucusunun güvenliğini aşmasına ve bir AWS altyapı hizmeti olarak çalışmasına izin verdi. Bir XML Harici Varlık (XXE) sorunu olan güvenlik açığı, saldırıların farklı AWS kullanıcılarını izole eden korumaları delip geçmesine izin vermiş olabilir. Orca Security ikinci bir danışma belgesinde belirtildi.

Alon, bulut sağlayıcıların, saldırganların genel bulutun güvenlik modelini tehlikeye atmak için bir çekirdek hizmetteki güvenlik açıklarını kullanmasını önlemek için hizmetlerinin yalıtımını iyileştirmeye çalışması gerektiğini söylüyor. Benzer bir sorun, bulut güvenlik firması Wiz.io’daki araştırmacıların Microsoft’un bir veri bilimi özelliği olan Jupyter Notebook’ları ve bir hizmet olarak Cosmo DB veritabanını entegre etme biçiminde bir kusur bulduğu Ağustos 2021’de Azure’u etkiledi. Saldırganlar Jupyter Notebook’ları kullanarak diğer kullanıcıların Cosmo DB örneklerine erişebilir.

AWS güvenlik açıkları, bulut modelinin avantajlarını ve dezavantajlarını vurgular. Bulut sağlayıcılarını etkileyen güvenlik sorunları genellikle her müşteriyi riske sokar ve çoğu müşterinin verilerini ve ortamlarını korumak için yapabileceği çok az şey vardır. Bunu Log4j güvenlik açığı gibi yaygın yazılım sorunlarıyla karşılaştırın: Güvenlik ve BT ekipleri sorunu yamalayabilir, saldırıları izlemeye devam edebilir ve geçici çözümler koyabilir.

Yine de, Log4j sorununu ortadan kaldırmak bir sorun olmaya devam ediyor çünkü farklı şirketler sorunu farklı oranlarda yamalıyor. Orca bunu buldu müşterilerinin dörtte üçü sorun açıklandıktan iki hafta sonra hala Log4j güvenlik açıklarına karşı savunmasızdı. Öte yandan Amazon, güvenlik firmasına göre Orca tarafından keşfedilen Glue kusurunu 48 saat içinde ve CloudFormation sorununu altı gün içinde yamaladı.

Alon, “Bulut sağlayıcıları muazzam bir güvenlik işi yapıyor, ancak hala sorunlar var” diyor. “Daha iyi bölümlere ayrılırlarsa ve hizmetlerinde daha iyi bir izin sistemi oluştururlarsa, bu sorunların çoğunu önleyebilirler. Ayrıca ağlarını daha iyi bölümlere ayırmaları ve hizmetlerinde bir ihlal olması durumunda daha iyi bir güvenlik modeline sahip olmaları gerekir.”

Orca Security, sorunları Eylül ve Ekim aylarında keşfetti. Güvenlik açıklarını test etmek için sahte bir hesap kullandılar ve araştırmacıların diğer AWS müşterilerinin verilerini ifşa etmesini engellediler. Güvenlik açıkları Amazon tarafından düzeltildi ve düzeltmeleri doğrulamak için yamalar Orca tarafından test edildi.



siber-1

Tekken 8 Lars Alexandersson Oynanış Fragmanı – This Man is on Lightning

“Tayla Cannon: Yeni Bir Başlangıç ile Rehabilitasyonun Geleceğini Şekillendiriyor!”

AMD Radeon RX 6950 XT incelemeleri – puanlarımızın özeti
Yeni retro FPS oyunu Hands of Necromancy 2, ilhamını Heretic’ten alıyor
Microsoft sayesinde artık iş yerinde ChatGPT’den kaçamayacaksınız
ETİKETLENDİ:AçıklarıBuluttaGenelGüvengüvenlikRiskleriniVurguluyorYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Expanse 6. sezon dokunmatik ekranların geleceği konusunda beni endişelendiriyor
Sonraki Makale M11, Leica’nın yeni amiral gemisi telemetresidir
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yenilenen Korku Hikayesi: Michael Myers Maskesi ve Bıçağını Buldu
Oyun
Kripto Para Piyasasında Sert Düşüş: Bitcoin ve Ether FTX Krizinden Beri En Kötü Haftayı Geçirdi
Finans
Laravel ile Çok Kiracılı Bir Bordro Motoru Geliştirirken Öğrendiklerimiz
Yazılım
Final Fantasy 7 Dünyasında Keşfedilecek 22 Yeni Ekran Görüntüsü
Oyun
RTX 3050 Ti mühendislik örneği fotoğraflarda ve testlerde göründü
Donanım
Huawei-led ekip, 1.6 trilyon parametreli DeepSeek modelini tanıttı
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?