Bu siteyi kullanarak Gizlilik Politikası'nı ve Çerez Politikası'nı kabul etmiş olursunuz.
Kabul et
Tekno TürkiyeTekno Türkiye
  • Anasayfa
  • Teknoparklar
    Teknoparklar
    Teknoparklar, bilimsel ve teknolojik çalışmaların yapıldığı, Ar-Ge projelerinin geliştirildiği ve yenilikçi şirketlerin bulunduğu özel alanlardır. Üniversitelerle işbirliği içerisinde olan bu teknoparklar, genellikle üniversite kampüsleri içerisinde…
    Daha Fazla Göster
    En Trend Haberler
    Kırıkkale Teknopark Hakkında Genel Bilgiler
    Kırıkkale Teknopark Hakkında Genel Bilgiler
    18 Ocak 2024
    Biolive G20 Toplantısı’ndan Ödülle Döndü
    5 Ekim 2025
    Teknopark Nedir, Nasıl Girilir
    Teknopark Nedir, Nasıl Girilir? Adım Adım Başvuru ve Kabul Süreci (2025)
    12 Aralık 2025
    Son Haberler
    AR-GE Projelerinde Teknoloji Hazırlık Seviyesi (TRL) Nedir? 9 Seviye Açıklaması
    21 Temmuz 2026
    Yazılımcılar İçin Teknopark Uzaktan Çalışma Yasası ve Teknopark Muafiyetleri
    12 Aralık 2025
    Girişimciler İçin Vergi Cenneti: Teknopark Vergi Avantajları ve SGK Avantajları (2025 Rehberi)
    12 Aralık 2025
    Teknoloji Transfer Ofisi (TTO) Nedir? Girişimcilere Hangi Destekleri Sağlar?
    12 Aralık 2025
  • Startup
    Startup
    Startup, genellikle yeni bir ürün veya hizmet sunan ve sürdürülebilir bir iş modeli üzerine kurulan genç bir şirket veya girişimdir. Bu tür girişimler, genellikle hızlı…
    Daha Fazla Göster
    En Trend Haberler
    Eticaret Sitesinde Başarılı Pazarlama Stratejileri
    Eticaret Sitesinde Başarılı Pazarlama Stratejileri
    29 Kasım 2025
    Churn Rate müşteri kaybı rehberi
    Churn Rate: Müşteri Kaybını Azaltan 9 Etkili Yol
    16 Temmuz 2026
    Kitle Fonlaması (Crowdfunding) Nedir? Türkiye’de Paya Dayalı Kitle Fonlaması Rehberi
    Kitle Fonlaması (Crowdfunding) Nedir? Türkiye’de Paya Dayalı Kitle Fonlaması Rehberi
    3 Ocak 2026
    Son Haberler
    OAuth Dynamic Client Registration Nedir? RFC 7591 İçin 10 Kritik Kontrol
    15 Ağustos 2026
    Policy as Code Nedir? OPA ve Rego ile 10 Kritik Avantaj
    8 Ağustos 2026
    DSPM Nedir? Veri Güvenliği İçin 11 Kritik Avantaj
    8 Ağustos 2026
    SPIFFE ve SPIRE Nedir? Mikroservis Güvenliği İçin 11 Avantaj
    7 Ağustos 2026
  • Savunma Sanayi
    Savunma Sanayi
    Geleceğin Yatırım Fırsatı Savunma sanayisi, bir ülkenin askeri ihtiyaçlarını karşılamak için üretilen, geliştirilen ve satılan ürün ve hizmetleri kapsayan bir sektördür. Bu alandaki yatırımlar, hem…
    Daha Fazla Göster
    En Trend Haberler
    Savunma Sanayi
    Savunma Sanayi
    17 Ocak 2024
    F110 Motoru Üretimi
    F110 Motoru Üretimi: Türk Savunma Sanayiinin Yeni Hedefleri ve Planları
    20 Ocak 2024
    ASELFLIR-400 İçin Yapılan İlk Teslimat Detayları
    ASELSAN’dan Yeni Müjde: ASELFLIR-400 İçin Yapılan İlk Teslimat Detayları
    18 Ocak 2024
    Son Haberler
    Robotik Sistemlerin Savunma Sanayinde Kullanım Alanları
    12 Aralık 2025
    Milli ve Yerli Savunma Sanayi Projeleri
    12 Aralık 2025
    F110 Motoru Üretimi: Türk Savunma Sanayiinin Yeni Hedefleri ve Planları
    20 Ocak 2024
    ASELSAN’dan Yeni Müjde: ASELFLIR-400 İçin Yapılan İlk Teslimat Detayları
    18 Ocak 2024
  • Tekno Blog
    Tekno BlogDaha Fazla Göster
    SAML 2.0 güvenliği nedir
    SAML 2.0 Güvenliği Nedir? SSO İçin 12 Kritik Güvenlik Önlemi
    13 Ağustos 2026
    DPoP nedir
    DPoP Nedir? OAuth Token Güvenliği İçin 12 Güçlü Önlem
    13 Ağustos 2026
    OpenID Connect güvenliği nedir
    OpenID Connect Güvenliği Nedir? 12 Kritik ve Güçlü Önlem
    13 Ağustos 2026
    Container Image Signing nedir
    Container Image Signing Nedir? Sigstore ve Cosign ile 10 Güvenlik Avantajı
    12 Ağustos 2026
    DAST nedir
    DAST Nedir? Web Uygulamaları İçin 10 Güçlü Güvenlik Testi
    12 Ağustos 2026
  • AR-GE
Arama
Technology
  • Advertise with us
  • Newsletters
  • Deal
Health
  • Provega Bilişim
  • Proje Danışmanlık
Entertainment
  • Provega Bilişim
  • Proje Danışmanlık
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
Okuma: IaC Güvenliği Nedir? Terraform ve Kubernetes İçin 10 Kritik Adım
Paylaş
Giriş Yap
Bildirim Daha Fazla Göster
Tekno TürkiyeTekno Türkiye
  • Teknoparklar
  • Tekno Blog
  • Startup
  • Savunma Sanayi
  • Firmalar
Arama
  • Tekno Türkiye
    • Firmalar
    • Teknoparklar
    • Savunma Sanayi
    • AR-GE
  • Startup
  • Tekno Blog
    • Dijital Dönüşüm
    • Finans
    • Havacılık ve Uzay
    • İmalat
    • İnovasyon
    • Sağlık
    • Teknoloji
    • Yazılım
Mevcut bir hesabınız var mı? Giriş Yap
Bizi Takip Edin
  • Provega Bilişim
  • Proje Danışmanlık
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
Tekno Türkiye > Blog > Bulut güvenliği > IaC Güvenliği Nedir? Terraform ve Kubernetes İçin 10 Kritik Adım
Bulut güvenliği

IaC Güvenliği Nedir? Terraform ve Kubernetes İçin 10 Kritik Adım

admin
Son güncelleme: 2026/08/12 at 7:15 PM
admin
Paylaş
8 minimum okunma
IaC güvenliği nedir
IaC güvenliği; altyapı kodunu sürüm kontrolü, statik analiz, secrets yönetimi ve Policy as Code kontrolleriyle deploy öncesi doğrular.
Paylaş
IaC güvenliği nedir sorusu, Terraform, CloudFormation, Bicep, Pulumi veya Kubernetes manifestleriyle altyapı yöneten ekipler için doğrudan production güvenliğiyle ilgilidir. Infrastructure as Code tekrarlanabilir deployment sağlarken yanlış bir satırın aynı anda çok sayıda kaynağa uygulanması riskini de büyütür.

OWASP Infrastructure as Code Security Cheat Sheet; IDE güvenlik eklentileri, threat modeling, secrets yönetimi, version control, en az ayrıcalık, statik analiz, dependency kontrolleri, monitoring ve runtime tehdit tespitini IaC güvenliğinin önemli parçaları arasında sıralar.

Bu nedenle IaC güvenliği nedir yaklaşımı yalnızca syntax doğrulamak değildir. Değişikliğin kim tarafından yapıldığı, secret içerip içermediği, plan çıktısında hangi kaynakların değişeceği, hangi politikadan geçtiği ve deploy sonrasında gerçek cloud duruşunun hâlâ beklenen güvenlik standardına uyup uymadığı birlikte kontrol edilmelidir.

Table of Contents

Toggle
  • IaC güvenliği nedir: Hızlı Bakış
  • IaC Güvenliği Nedir? Terraform ve Kubernetes İçin 10 Kritik Adım
    • 1. Tüm IaC Kodunu Sürüm Kontrolüne Alın
    • 2. Secrets Bilgilerini Kaynak Koddan Çıkarın
    • 3. IDE ve Pre-Commit Kontrollerini Kullanın
    • 4. Statik IaC Güvenlik Taramasını CI/CD’ye Ekleyin
    • 5. Policy as Code ile Kritik Kuralları Zorunlu Tutun
    • 6. CI/CD Kimliklerine En Az Ayrıcalık Verin
    • 7. Plan Çıktısını Güvenlik Değişikliği Olarak İnceleyin
    • 8. Modül ve Provider Bağımlılıklarını Güvenilir Kaynaktan Kullanın
    • 9. Drift ve Manuel Production Değişikliklerini İzleyin
    • 10. Deploy Sonrası CSPM ve Runtime ile Doğrulayın
  • Terraform ve Kubernetes İçin Farklı Riskler
  • Minimum CI/CD Sırası
  • Sık Yapılan Hatalar
  • IaC güvenliği nedir: Sık Sorulan Sorular
    • IaC neyin kısaltmasıdır?
    • IaC güvenliği neden önemlidir?
    • Terraform taraması ne zaman yapılmalı?
    • Kubernetes YAML IaC sayılır mı?
    • IaC içinde secret saklanır mı?
    • Policy as Code IaC güvenliğinin parçası mı?
  • İlgili İçerikler
  • Resmî ve Güvenilir Kaynaklar
  • Sonuç

IaC güvenliği nedir: Hızlı Bakış

Konu Pratik yaklaşım
Version control Altyapı değişikliklerini Git geçmişinde izleyin.
Secrets Parola ve token’ları repository dışında tutun.
Static scan Terraform/YAML dosyalarını deploy öncesi tarayın.
Least privilege CI/CD kimliğine sadece gerekli cloud yetkisini verin.
Policy as Code Kritik güvenlik kurallarını otomatik zorunlu tutun.
Drift Production ile kod arasındaki sapmayı izleyin.

IaC Güvenliği Nedir? Terraform ve Kubernetes İçin 10 Kritik Adım

1. Tüm IaC Kodunu Sürüm Kontrolüne Alın

Altyapı değişikliğinin kim tarafından, ne zaman ve hangi gerekçeyle yapıldığını görebilmek güvenlik incelemesi ve geri dönüş için kritiktir. OWASP version control kullanımını temel IaC güvenlik uygulamalarından biri olarak önerir.

Terraform, Kubernetes YAML ve pipeline tanımlarını korunan Git branch’lerinde yönetin. Pull request, code owner ve zorunlu review kuralları IaC güvenliği nedir sürecini denetlenebilir değişiklik yönetimine bağlar.

2. Secrets Bilgilerini Kaynak Koddan Çıkarın

API token, cloud access key, SSH private key veya veritabanı parolasının Git geçmişine girmesi kalıcı güvenlik problemi oluşturabilir. Dosyayı silmek, geçmiş commitlerdeki sırrı otomatik olarak yok etmez.

Secret scanner kullanın ve gerçek değerleri secret manager veya güvenli CI/CD secret mekanizmasında saklayın. Sır sızdıysa credential’ı iptal edip yenileyin. Bu kontrol IaC güvenliği nedir yaklaşımının en temel adımlarındandır.

3. IDE ve Pre-Commit Kontrollerini Kullanın

Geliştirici hatayı kod yazarken görürse pull request sonrasında düzeltmeye göre çok daha hızlı aksiyon alabilir. OWASP da IaC risklerinin erken bulunmasında IDE eklentilerinden yararlanılmasını önerir.

Lint, format, syntax, secret ve temel security check’leri pre-commit aşamasına ekleyin. Lokal kontrol atlanabileceği için aynı kritik kuralları merkezi CI/CD pipeline’ında tekrar çalıştırın.

4. Statik IaC Güvenlik Taramasını CI/CD’ye Ekleyin

Public bucket, 0.0.0.0/0 güvenlik grubu, şifresiz depolama veya privileged Kubernetes Pod gibi riskler deploy öncesinde koddan bulunabilir.

IaC security scanner’ı pull request aşamasında çalıştırın ve yeni yüksek/kritik yanlış yapılandırmaları quality gate’e bağlayın. Kural setlerini kurumunuzun gerçek cloud mimarisine göre tune etmek yanlış pozitifleri azaltır.

5. Policy as Code ile Kritik Kuralları Zorunlu Tutun

Güvenlik standardı sadece wiki sayfasında kalırsa ekipler farklı yorumlayabilir. Policy as Code, kuralları makine tarafından değerlendirilebilir hâle getirir.

Production storage’ın public olmasını, privileged workload veya izin verilmeyen region kullanımını otomatik reddedebilirsiniz. Anlaşılır hata mesajı sunmak IaC güvenliği nedir politikasının geliştirici tarafından kabul edilmesini kolaylaştırır.

6. CI/CD Kimliklerine En Az Ayrıcalık Verin

IaC pipeline’ı çoğu zaman güçlü cloud yetkileri taşır. Pipeline kimliği ele geçirilirse saldırgan aynı otomasyon yoluyla geniş altyapı değişiklikleri yapabilir.

Development, test ve production için ayrı workload identity kullanın; kalıcı access key yerine kısa ömürlü federated identity tercih edin. Production apply rolünü sadece gerekli resource ve action’larla sınırlandırın.

7. Plan Çıktısını Güvenlik Değişikliği Olarak İnceleyin

Terraform plan benzeri çıktılar kod satırından daha net biçimde hangi gerçek kaynağın oluşturulacağını, silineceğini veya değişeceğini gösterir. IAM ve network değişiklikleri özellikle yüksek etkilidir.

Plan özetini pull request’e ekleyin ve resource delete, public exposure veya privilege artışı gibi değişiklikleri otomatik etiketleyin. Bu yaklaşım IaC güvenliği nedir incelemesini daha bağlamsal hâle getirir.

8. Modül ve Provider Bağımlılıklarını Güvenilir Kaynaktan Kullanın

IaC kodu da üçüncü taraf modül ve provider kullanır. Rastgele modül, güvensiz varsayılanlar veya beklenmeyen kaynaklar ekleyebilir.

Onaylı registry ve module kaynaklarını tercih edin, sürümleri sabitleyin ve güncellemeleri review sürecinden geçirin. Kritik internal modüller için sahiplik ve changelog tutun.

9. Drift ve Manuel Production Değişikliklerini İzleyin

Cloud console üzerinden manuel değişiklik yapıldığında Git’teki IaC ile gerçek ortam farklılaşabilir. Bu drift güvenlik politikasının bypass edilmesine veya sonraki deploy’da beklenmeyen sonuca yol açabilir.

Periyodik plan/diff kontrolleri çalıştırın. Acil manuel değişiklik gerektiğinde sonradan kodu güncelleyerek gerçek durum ile sürüm kontrollü tanımı yeniden eşitleyin.

10. Deploy Sonrası CSPM ve Runtime ile Doğrulayın

Statik IaC taraması değerli olsa da provider default’ları, sonradan yapılan değişiklikler veya runtime koşulları gerçek duruşu etkileyebilir. OWASP monitoring ve runtime görünürlüğünü de güvenli IaC yaşam döngüsünün devamı olarak ele alır.

Deploy sonrasında CSPM, Kubernetes admission ve drift kontrolleriyle gerçek kaynağın beklenen politikaya uyduğunu doğrulayın. Böylece IaC güvenliği nedir koddan production’a uzanan kapalı doğrulama döngüsü olur.

Terraform ve Kubernetes İçin Farklı Riskler

Alan Öne çıkan risk
Terraform Cloud IAM, network, storage, database ve lifecycle değişiklikleri.
Kubernetes YAML securityContext, privileged pod, hostPath, RBAC, image ve service exposure.
Ortak Secret sızıntısı, geniş yetki, kontrolsüz modül ve review eksikliği.

Minimum CI/CD Sırası

  1. Format/syntax doğrulama
  2. Secret scanning
  3. IaC static security scan
  4. Policy as Code
  5. Plan/diff
  6. Gerekli insan onayı
  7. Apply
  8. Deploy sonrası CSPM/drift doğrulaması

Sık Yapılan Hatalar

  • Secret’ları Git’e koymak
  • Production pipeline’a global administrator yetkisi vermek
  • Syntax doğrulamasını güvenlik testi sanmak
  • Modülleri sürüm sabitlemeden kullanmak
  • Plan çıktısını incelemeden apply yapmak
  • Manuel console değişikliklerini takip etmemek
  • Policy istisnalarını süresiz bırakmak
  • Deploy sonrası cloud durumunu doğrulamamak

IaC güvenliği nedir: Sık Sorulan Sorular

IaC neyin kısaltmasıdır?

Infrastructure as Code.

IaC güvenliği neden önemlidir?

Tek bir kod değişikliği çok sayıda altyapı kaynağını aynı anda etkileyebilir.

Terraform taraması ne zaman yapılmalı?

IDE/pull request aşamasında başlayıp CI/CD’de tekrar çalışmalı ve deploy sonrası doğrulanmalıdır.

Kubernetes YAML IaC sayılır mı?

Evet, workload ve altyapı yapılandırmasını kod olarak tanımlar.

IaC içinde secret saklanır mı?

Gerçek secret değeri repository içinde saklanmamalıdır.

Policy as Code IaC güvenliğinin parçası mı?

Evet, güvenlik kurallarını otomatik ve tekrarlanabilir biçimde uygular.

İlgili İçerikler

Policy as Code Nedir?

Secrets Management Nedir?

CSPM Nedir?

Kubernetes Admission Controller Nedir?

Resmî ve Güvenilir Kaynaklar

OWASP — Infrastructure as Code Security Cheat Sheet

Sonuç

IaC güvenliği nedir sorusuna; altyapı kodunu sürüm kontrolü, secret yönetimi, statik analiz, least privilege, Policy as Code ve deploy sonrası doğrulama ile güvenli hâle getiren DevSecOps yaklaşımı şeklinde cevap verilebilir.

Terraform veya Kubernetes dosyasını production güvenlik yapılandırmasının kaynağı olarak ele aldığınızda IaC güvenliği nedir süreci yanlış ayarların buluta ulaşmadan önce engellendiği ve sonrasında sürekli doğrulandığı bir modele dönüşür.

Ayrıca Hoşunuza Gidebilir

OAuth Token Exchange Nedir? RFC 8693 İçin 10 Kritik Güvenlik Kontrolü

SCA Nedir? Açık Kaynak Bağımlılıkları İçin 10 Kritik Kontrol

DAST Nedir? Web Uygulamaları İçin 10 Güçlü Güvenlik Testi

SAST Nedir? Güvenli Yazılım Geliştirme İçin 10 Kritik Avantaj

CWPP Nedir? Bulut İş Yükleri İçin 10 Güçlü Koruma

ETİKETLENEN: DevSecOps, IaC güvenliği, Infrastructure as Code, Kubernetes, Policy as Code, Terraform güvenliği

Posta Bültenine Kayıt Olun

Takipte kalın! En son son dakika haberlerinin doğrudan gelen kutunuza gönderilmesini sağlayın.
Kaydolarak Kullanım Koşullarımızı kabul etmiş ve Gizlilik Politikamızdaki veri uygulamalarını kabul etmiş olursunuz. İstediğiniz zaman abonelikten çıkabilirsiniz.
Bu makaleyi paylaş
Facebook Twitter Pinterest WhatsApp WhatsApp LinkedIn Tumblr Reddit Vkontakte Telegram Eposta Linki Kopyala Yazdır
Paylaş
Önceki makale SCA nedir SCA Nedir? Açık Kaynak Bağımlılıkları İçin 10 Kritik Kontrol
Sonraki makale Container Image Signing nedir Container Image Signing Nedir? Sigstore ve Cosign ile 10 Güvenlik Avantajı
Bir yorum bırakın Bir yorum bırakın

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Bizi Takip Edin

12.1k Takipçi Beğen
14.2k Takipçi Takip et
12.3k Takipçi Takip et

Son İçerikler

RFC 7521 OAuth Assertion Framework Nedir? 10 Kritik Doğrulama Kontrolü
siber güvenlik 22 Ağustos 2026
RFC 7518 JSON Web Algorithms Nedir? 10 Güvenli Algoritma Kontrolü
siber güvenlik 22 Ağustos 2026
RFC 7517 JSON Web Key Nedir? 10 Kritik Anahtar Kontrolü
siber güvenlik 22 Ağustos 2026
RFC 7516 JSON Web Encryption Nedir? 10 Güçlü Şifreleme Kontrolü
siber güvenlik 22 Ağustos 2026
RFC 7515 JSON Web Signature Nedir? 10 Kritik İmza Kontrolü
siber güvenlik 22 Ağustos 2026
//

Yüksek ziyaretçi sayımız ile Yerli ve Milli Teknolojilerin yanında Teknoparklar hakkında ayrıntılı bilgiye sahip olacağınız Türkiye’nin en iyi iş, inovasyon ve teknoloji portalıyız.

Tekno Türkiye

  • Gizlilik Politikası
  • Çerez (Cookie) Politikası
  • Künye
  • İletişim
  • AR-GE
  • Firmalar
  • Haberler
  • Savunma Sanayi
  • Startup
  • Teknoparklar
  • AR-GE Proje Hazırlama
  • Teknopark AR-GE Proje
  • AR-GE Portal Yönetim

Tekno Blog

  • Dijital Dönüşüm
  • Finans
  • Havacılık ve Uzay
  • İmalat
  • İnovasyon
  • Sağlık
  • Teknoloji
  • Yazılım

Posta Bülteni

En yeni içeriklere anında ulaşmak için e-posta bültenimize abone olun!

Tekno TürkiyeTekno Türkiye
Bizi Takip Edin
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
adbanner
AdBlock Algılandı
Sitemiz reklam destekli bir sitedir. Lütfen sitemizi desteklemek için beyaz listeye ekleyin.
Tamam, beyaz listeye ekleyeceğim
Tekrar hoşgeldiniz!

Hesabınıza giriş yapın

Şifrenizi mi unuttunuz?