|
Bulut güvenliği
Bulut güvenliğine odaklanın: Dijitalleşen bir dünyada hassas şirket verilerini korumaya yönelik stratejiler, mimariler ve sözleşme modelleriVeriler, modern dijitalleşmiş ekonominin bir aracıdır; aynı zamanda hem şirketler (özel sektör) hem de devlet (kamu sektörü) için “yeni altın” niteliğindedir. Günümüzün dijitalleşmiş dünyasında, durdurulamaz bir hızla artan sayısız yeni veri kümesi ortaya çıkmakta ve bunların büyük bir kısmı internete akmaktadır. Bunlardan bazıları, dijital kimliği yansıtan kişisel verilerle ilgilidir. Bir işletme için asıl önemli olan, bu verileri özenle filtrelemek ve her şeyden önce bu verileri saklamaktır. Bu kısa çalışmada, verilerin bulutta depolanması ve işlenmesi, kurumsal bir bakış açısıyla ele alınmaktadır. Ayrıca bu kısa çalışma, endüstrinin kendi veri işleme süreçleri için sağlam bir temel oluşturmak amacıyla hangi sözleşme türlerini, mimarileri ve siber saldırılara karşı uygun güvenlik önlemlerini uyguladığını da ortaya koymaktadır. Bulut güvenliği konusuna girmeden önce, öncelikle “bulut bilişim” olarak adlandırılan kavramın temel özelliklerini, işleyişini ve bir bulutun yapısını öğrenmek gerekir: “Bulut Bilişim, ihtiyaç duyulduğunda her zaman ve her yerden bir ağ üzerinden yapılandırılabilir bilgisayar kaynaklarından (örn. ağlar, sunucular, depolama sistemleri, uygulamalar ve hizmetler) oluşan paylaşımlı bir havuza rahatça erişilebilen bir veri işleme modelidir. Bu kaynaklar, hızlı bir şekilde ve minimum yönetim çabasıyla ya da hizmet sağlayıcıyla az etkileşimle kullanıma sunulabilir. Bulut, üç farklı modelde (Hizmet Olarak Altyapı (IaaS), Hizmet Olarak Platform (PaaS), Hizmet Olarak Yazılım (SaaS)) kullanılabilir. Bulut türü, sunum şekline göre (Özel Bulut, Topluluk Bulutu, Genel Bulut, Hibrit Bulut) farklılık gösterir.» [1] Bulut Bilişim alanında, bulut sağlayıcılarının kullanıcılarına bulut hizmetlerini sunma şekli olarak çeşitli dağıtım türleri bulunmaktadır. Bulut Bilişim ile ilişkili dört ana model mevcuttur: 1. Genel BulutGenel bulut, tüm kullanıcıların donanım (işletim sistemi, CPU, bellek) veya yazılım (uygulama sunucusu, veritabanı)gibi bilgisayar kaynaklarına abonelik veya kullandıkça öde modeliyleerişmesini sağlar . Uygulamadaki örnekler arasında, kritik ve kritik olmayan görevlere yönelik uygulamaların geliştirilmesi ve test edilmesi, örneğin dosya paylaşımı ve e-posta hizmetleri yer alır. 2. Özel BulutÖzel bulut genellikle tek bir kuruluş tarafından özel olarak kullanılır ve ya kurum içinde yönetilebilir ya da harici bir BT hizmet sağlayıcısı tarafından yönetilebilir. Özel bulutlar, satın alma ve bakım yatırımları nedeniyle genellikle genel bulutlardan daha pahalı olsa da, kuruluşların güvenlik ve veri gizliliği endişelerini daha etkili bir şekilde giderir. 3. Hibrit Bulut (fiziksel bir veri merkezi veya harici bir özel bulut ve/veya genel buluttan oluşan karma model)Hibrit bulut, hem özel hem de genel bulut altyapılarını kullanır. Şirketler, BT altyapılarını gerektiğinde hızla genişletmek için bu modeli tercih eder. Böylece, örneğin bir çevrimiçi perakendeci, tatil sezonunda özel bulutunun kapasitesini tamamlamak veya yükünü hafifletmek için genel bulut kaynaklarını kullanabilir. 4. Topluluk BulutuTopluluk Bulutu, bilgisayar kaynaklarını ortaklaşa kullanan birden fazla kuruluşa destek sağlar . Bunlar arasında , örneğin belirli araştırma alanlarında işbirliği yapan üniversiteler veya bir ilçe sınırları içinde kaynaklarını paylaşan polis karakolları gibi kamu kurumları yer alır . Topluluk Bulutuna erişim, topluluğun üyeleriyle sınırlıdır. Genel bulutlarda son kullanıcı maliyetleri geleneksel olarak düşüktür ve daha büyük yatırımlar gerektirmez. Özel bulutlar ise yatırım gerektirse de , kendi altyapısının işletme maliyetlerine kıyasla temel olarak tasarruf sağlar . Özel bulutlar , genel bulutlara kıyasladaha fazla güvenlik ve uyumluluk desteğide sağlar . Bu nedenle bazı kuruluşlar, iş açısından kritik veya daha hassas veriler ve uygulamalar için özel bulutları, uygulama geliştirme, test ortamları ve e-posta hizmetleri gibi temel görevler için ise genel bulutları kullanır. [2] Hibrit bir bulut çözümü, siber saldırı risklerini azaltmak veya dağıtmak için uygun bir seçenektir. Bu çözüm, yalnızca genel bulut kullanımına kıyasla kendi güvenliği üzerinde daha fazla kontrol sağlar. Ayrıca, hibrit bulut altyapısı, özel güvenlik standartları belirleme ve yazılımı özel sunucularda ihtiyaca göre yapılandırmaimkanı sunar . Bu dağılım, sistemlerin güvenilirliğini artırır ve sistem sorunlarının daha iyi değerlendirilmesini sağlar. Buna ek olarak, maliyet verimliliği, sunucuları yerinde satın alıp bakımını yapmaya kıyasla daha yüksektir. [3] Bulut Hizmeti Mimari ModelleriArtırılmış güvenlik kontrolünden gelişmiş güvenilirliğe kadar uzanan bu hibrit bulut çözümünün avantajları göz önüne alındığında, çeşitli bulut hizmeti mimarilerini anlamak önemlidir. Infrastructure as a Service (IaaS), Platform as a Service (PaaS) ve Software as a Service (SaaS) olarak adlandırılan bu mimariler, farklı hizmet sunum düzeyleri sunar ve uyumluluk konusunda farklı sorumluluklar belirler. 1. Hizmet Olarak Altyapı (IaaS)IaaS sağlayıcıları, temel bilgi işlem, depolama ve ağ altyapısının yanı sıra sanallaştırma için hipervizörü sağlar. Sanal örneklerin oluşturulması ve yönetimi, işletim sistemlerinin kurulumu, uygulamaların ve verilerin sağlanması ile tüm yapılandırma işlemlerinden kullanıcılar sorumludur. IaaS, hem küçük işletmeler hem de KOBİ'ler için caziptir. Kendi işletmediğiniz bir bulut altyapısını kolayca kullanabilmek, kendi donanımınızı satın almaya kıyasla uygun maliyetli bir alternatif sunar. Örnekler: DigitalOcean, AWS, Azure, Google Compute Engine, Hetzner Cloud 2. Platform as a Service (PaaS)PaaS sağlayıcıları, işletim sistemlerini ve ara yazılımları (örn. veritabanları) ekleyerek uygulama yığınını IaaS’tan daha kapsamlı bir şekilde genişletir. Kullanıcılar, uygulama geliştirmeye daha fazla odaklanır. Platform, altta yatan altyapıyı yönetir. Örnekler: AWS Elastic Beanstalk, Google App Engine. 3. Hizmet Olarak Yazılım (SaaS)SaaS sağlayıcıları eksiksiz bir uygulama yığını sunar. Kullanıcılar, tamamen barındırılan uygulamaya bir web tarayıcısı üzerinden erişebilir. İş yüklerinin ve BT kaynaklarının yönetimi tamamen SaaS sağlayıcısının kontrolündeyken, kullanıcılar uygulama tarafından oluşturulan veriler üzerinde açıkça kontrol sahibidir. Örnekler: Salesforce, Dropbox, Google Workspace, aBusiness Suite [4] Sözleşme Hukukunda BulutSaaS sözleşmeleri, şu ana kadar yasama organı tarafından hukuken açıkça ele alınmamıştır. Bugüne kadar bir SaaS sözleşmesi, hukuken yalnızca hizmet, iş ve kira sözleşmelerinin unsurlarını içeren karma bir sözleşme olarak sınıflandırılabilmektedir. Dolayısıyla, uygulanacak hukuk alanı, sözleşmenin ilgili hizmet bölümüne bağlıdır. Bir SaaS sözleşmesinin temel bileşeni ağırlıklı olarak kira hukukunda yer almaktadır; zira yazılımın sağlanması, en iyi şekilde kira hukukundaki mülkiyet devriyle karşılaştırılabilir. Yazılım, kira hukuku anlamında bir “eşya” olarak kabul edilmediğinden, şu anda SaaS sözleşmelerinin kullanım amaçlı, süreli bir devretme teşkil ettiği görüşü hakimdir. Bu durum, kira hukukunun hükümleri ve amaçlarıyla uyumludur. [5] PaaS sözleşmeleri, asgari hizmetleri belirleyen ve her iki tarafın hak ve yükümlülüklerini tanımlayanHizmet Seviyesi Anlaşmaları (SLA’lar) tarafından büyük ölçüde şekillenir . PaaS hizmetlerinde genellikle hassas veriler işlendiğinden, veri koruma ve veri güvenliği son derece önemli bir rol oynamaktadır. Sözleşme, kişisel verilerin korunmasına ilişkinnet hükümler içermelidir. Ayrıca, oluşturulan uygulamaların fikri mülkiyet hakkının kime ait olduğunun sözleşmede belirtilmesi kaçınılmazdır; bu durumda genellikle kullanıcı uygulamaların mülkiyetini elinde tutarken, sağlayıcı platformun mülkiyetini elinde tutar. [6] Sonuçİster bir startup, ister bir risk sermayesi şirketi, ister bir KOBİ ya da daha büyük bir işletme olsun, bulut güvenliği her şirket için hayati önem taşır. Bu konuda, bir şirket olarak hangi bulut sağlayıcılarıyla çalışılmak istendiğinedikkat etmekle kalınmamalı , aynı zamanda bu konuda hangi çerçeve koşullarının belirleneceği degöz önünde bulundurulmalıdır . Sonuç olarak, güvenlik yalnızca bulut teknolojisi hizmet sağlayıcısının sorumluluğunda değildir; bir şirketin çalışanları da bulut güvenliği konusunda aynı derecede önemli bir rol üstlenir. Çalışanların güvenlik kuralları ve prosedürlerini uygulayabilecek gerekli bilgi birikimine sahip olmalarını sağlamak için, düzenli olarak çalışanların eğitimi ve farkındalıklarının artırılmasına yatırım yapmak kaçınılmazdır. Ancak bulutun tüm potansiyelinden yararlanmak için şirketler, hem kendi sistemlerinin hem de dış ortakların sistemlerinin bakımına hem de yeni BT çalışanlarının işe alınmasına yatırım yapmalıdır. Böylelikle bir şirket, sistem güvenliğini sağlayabilir ve dolayısıyla müşteri memnuniyetini artırabilir; bu da şirketin itibarını uzun vadede yükseltir. Harici bir bulut sağlayıcısı seçerken her zaman en önemli sorunlardan biri ,yabancı sağlayıcılara bağımlılık ve bunların veri koruma düzenlemeleriolmuştur . Şirketler, veri koruma politikalarının kapsamlı bir şekilde incelenmesi, riski en aza indirgemek için hibrit bulut yaklaşımları, güvenlik önlemlerinin ve sağlayıcıların sertifikalarının değerlendirilmesi, veri koruma etki değerlendirmeleri, düzenli izleme ve denetimler ile olası veri koruma ihlallerine karşı hazırlık gibi önlemler alarak bu zorluğun üstesinden gelmektedir. Stratejiler, şirketin büyüklüğüne ve sektörüne göre değişiklik gösterse de, hepsi veri koruma uyumluluğunu sağlamak ve harici bulut hizmetlerinin kullanımında ortaya çıkabilecek potansiyel riskleri en aza indirmek amacına hizmet eder. Kaynakça Bulut Bilişim Bulutu anlamak – Kamu bulutu ve hibrit bulutun ne olduğunu biliyor musunuz? (2023) IaaS nedir? Tanımı ve bilmeniz gerekenler Hizmet Olarak Platform (PaaS) (2022) SaaS sözleşmeleri hazırlarken nelere dikkat etmelisiniz (2022) Hizmet Olarak Platform (PaaS) Sözleşmeleri: Bir Kılavuz (2023)
[1] bkz. https://www.swissbanking.ch/de/themen/digitalisierung-innovation-cyber-security/cloud-computing [2] bkz. https://www.sciencedirect.com/topics/computer-science/cloud-deployment-model (2014) [3] bkz. https://www.speechlive.com/at/blog/die-cloud-verstehen-wissen-sie-was-eine-public-cloud-und-was-eine-hybride-cloud-ist(2023) [4] bkz. https://bsh-ag.de/it-wissensdatenbank/iaas-infrastructure-as-a-service/ ve https://www.computerweekly.com/de/definition/Platform-as-a-Service-PaaS (2022) [5] bkz. https://www.top.legal/wissen/saas-vertraege (2022) [6] bkz. https://www.anwalt.de/rechtstipps/platform-as-a-service-vertraege-paas-vertraege-ein-leitfaden-216904.html (2023)
İlgili makaleler
Buraya bir yorum gönderin...
Bu makale konuları kapsamaktadır:Bulut bilişim |
|