İçeriğe atla
Teknoloji

NIST çoklu bulut güvenliğinin 23 zorluğunu haritaladı: En kritik beş alan hangisi?

NIST'in kamu görüşüne açtığı IR 8613 taslağı, birden fazla bulut sağlayıcısını birlikte kullanan kuruluşların en sık zorlandığı 23 başlığı topladı. Kimlik, günlük kayıtları, yapılandırma, veri koruma ve uyum en acil alanlar arasında.

0 okunma2 dk okumaNIST Computer Security Resource Center

NIST çoklu bulut güvenliğinin 23 zorluğunu haritaladı: En kritik beş alan hangisi?

ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), çoklu bulut mimarilerindeki güvenlik güçlüklerini ele alan IR 8613 taslağını 21 Ağustos 2026'da kamu görüşüne açtı. Michaela Iorga ve Nedim Goren tarafından hazırlanan çalışma, farklı sağlayıcıların hizmetlerini birlikte kullanan kuruluşlar için 23 ortak zorluğu tek çerçevede topluyor. Görüş süresi 5 Ekim 2026'da sona erecek.

Belge bir ürün karşılaştırması ya da nihai güvenlik standardı değil. NIST Çoklu Bulut Güvenliği Kamu Çalışma Grubunun katkılarıyla oluşturulan ilk taslak, kurumların nerede ortak dil ve yöntem ihtiyacı duyduğunu görünür kılmayı amaçlıyor.

Beş acil güvenlik alanı

Taslakta öne çıkan beş başlık; kimlik ve erişim yönetimi, telemetri ile günlük kayıtlarının bütünleştirilmesi, yapılandırma ve değişiklik yönetimi, veri koruma, uyum ve yetkilendirme süreçleri. Bir sağlayıcıdaki rol, günlük biçimi veya şifreleme seçeneği diğerinde aynı karşılığa sahip olmayabildiği için tek merkezden kontrol görünümü kurmak zorlaşıyor.

NIST ayrıca üç yapısal soruna dikkat çekiyor: Buluta özgü hizmetlerin güvenlik açısından önemli farkları, ekip ve sorumlulukların karmaşıklaşması, sağlayıcı sınırlarını aşan merkezi güvenliğin kurulmasındaki güçlük. Özellikle resmî sistemlerde “çalıştırma yetkisi” olarak kullanılan Authorization to Operate süreçleri, kontroller farklı platformlarda farklı biçimde kanıtlandığında yavaşlayabiliyor.

Bu tablo, “çoklu bulut güvensizdir” anlamına gelmiyor. Asıl sorun, her ortamın ayrı ayrı güvenli görünmesine rağmen kimlik, veri ve olay kayıtlarının sağlayıcılar arasında tutarlı yönetilememesi. Taslak aynı zamanda kuruluşlara tek bulut kullanma zorunluluğu getirmiyor ve herhangi bir sağlayıcıyı sertifikalandırmıyor.

Kurumlar bugün ne yapabilir?

İlk adım, bütün bulutlardaki insan ve makine kimliklerini, hassas veri kümelerini, günlük kaynaklarını ve güvenlik sahiplerini tek envanterde eşleştirmek. Ardından eşdeğer görünen kontrollerin gerçekten aynı sonucu üretip üretmediği sınanmalı; ayrı günlük akışları merkezi izlemeye bağlanmalı ve yapılandırma değişiklikleri ortak onay sürecinden geçirilmelidir.

Yedekleme kadar çıkış ve kurtarma planı da sağlayıcılar arasında test edilmeli. Bir hizmet kesildiğinde verinin hangi ortamdan geri döneceği, hangi kimliğin acil erişim kullanacağı ve kanıt kayıtlarının nerede tutulacağı önceden belirlenmezse mimari esneklik, operasyonel belirsizliğe dönüşebilir.

NIST'in metni henüz kamu görüşü aşamasında olduğundan başlıklar ve öneriler nihai sürümde değişebilir. Çoklu bulut kullanan güvenlik ekipleri, kendi deneyimleriyle uyuşmayan veya eksik kalan noktaları 5 Ekim'e kadar resmî yorum kanalı üzerinden iletebilir.

Kaynaklar

İlgili haberler

Teknoloji sayfasına dön