Bir EC2 instance'ını terminate edin, root diski de onunla gider. Başlatmadan sonra bağlanan her volume geride kalır ve AWS varsayılanı açıkça belgeliyor: DeleteOnTermination, root volume için true, bağlanan volume'lar için false. Bunu varlığınız adına kimse seçmedi; soru hiç sorulmadığında hesabın yaptığı şey bu. Mühendisleriniz dikkatsiz değildi. Altyapınız dokümantasyonunuzdan büyük, çünkü varsayılanlar artıkların tarafında duruyor.

Hafızadan derlenen bir bulut varlık envanteri her zaman, çalışan ve fatura üreten şeyin bir alt kümesi olacaktır. Flexera'nın 753 bulut karar vericisinden derlenip 18 Mart 2026'da yayımlanan 2026 State of the Cloud Report raporu, israf edilen bulut harcamasını yüzde 29'a koyuyor - beş yıldaki ilk artış. Bu, bir finans rakamı olarak dosyalanıyor. Güvenlik versiyonu daha kötü: kiralandığını kimsenin hatırlamadığı bir makine, kimsenin yamalamadığı bir makinedir. Kendisine verilen credential'ı hâlâ tutuyor, hâlâ bir portta cevap veriyor ve bir sonraki sızma testinizin kapsamının dışında; çünkü kapsam görüşmesi sizinle aynı listeden çalıştı.

Sahipsiz bulut kaynakları gerçekte nereden geliyor

Ayrılan mühendis en temiz örnek. Biri, ekibin başka türlü kullanmadığı bir region'da bir proof of concept ayağa kaldırdı, demosunu yaptı ve on sekiz ay sonra işten ayrıldı. Instance hâlâ çalışıyor ve kimsenin Terraform'unda yok. Yanında ikinci hesap oturuyor: tedarikten daha hızlı hareket etmesi gereken, kişisel bir kartla açılmış ve hiç geri katılmamış bir proje. Cisco, onaylanmamış teknoloji kullanan çalışanların oranını yüzde 80'e koyuyor. Gartner, 2022'de çalışanların yüzde 41'inin BT'nin görüş alanı dışında teknoloji edindiğini, değiştirdiğini veya oluşturduğunu buldu ve teknoloji satın alımlarının yüzde 38'ini BT yerine iş birimi liderlerinin altına koyuyor.

Geri kalanı mekanik. Autoscaling bir lansman için ölçeği büyüttü ve ölçek küçültme politikası hiçbir zaman büyütme politikası kadar agresif yazılmadı; böylece dörtte durması gereken bir grup on birde duruyor. Bir load balancer, önünde durduğu servisten daha uzun yaşıyor. Snapshot'lar birinin 2022'de kurduğu, sona erme tarihi olmayan bir programa göre çalışıyor. Ve çoğu varlığın bir yerinde bir staging ortamı kazara üretim oldu, çünkü bir müşteri entegrasyonu bir kez oraya yönlendirildi ve kimse onu kapatan kişi olmak istemedi.

Bilinmeyen bir makine, yamalanmamış bir makinedir

Verizon'ın 20 Mayıs 2026'da yayımlanan 2026 DBIR raporu, açık istismarının ihlallerin yüzde 31'iyle en yaygın tekil ilk erişim vektörü haline geldiğini buldu - bir önceki yıl bu oran yüzde 20'ydi. Bilinen şekilde istismar edilen bir açığı gidermenin medyan süresini 32 günden 43 güne çıkmış olarak veriyor ve CISA'nın istismar edildiği bilinen açıklar listesindeki açıkların yalnızca yüzde 26'sının hiç tam olarak giderilmiş olduğunu buluyor. Bu rakamlar, haberdar olduğunuz makineleri tarif ediyor. Diğerleri için giderme süresi hiçbir zaman.

Yama araçlarınızdan daha eski olan bir instance, ilk gününde eline verilen credential'ı da hâlâ tutuyor. Datadog'un State of Cloud Security 2025 raporu, AWS IAM kullanıcılarının yüzde 59'unun bir yıldan eski aktif bir access key'i olduğunu, tüm anahtarların dörtte birinin üç yıldan, onda birinin ise beş yıldan eski olduğunu buldu. Cybersecurity Insiders ve Fortinet'in 1.163 BT ve güvenlik profesyoneline dayanan 2026 Cloud Security Report raporunda ise yüzde 69'u, bulut güvenliklerini sınırlayan en büyük faktör olarak araç yayılımını ve görünürlük boşluklarını adlandırıyor. Unutulmuş makine, bu iki bulgunun buluştuğu yer.

Boşta duran bulut harcaması satır satır neye benziyor

1 Şubat 2024'ten beri AWS, bağlı olsun olmasın her genel IPv4 adresi için saatte 0,005 dolar alıyor - hiçbir şey yapmayan bir adres için yılda yaklaşık 43 dolar. US East (N. Virginia) region'ındaki bir Application Load Balancer saatte 0,0225 dolar, yani ayda kabaca 16,43 dolar; tek bir request yönlendirsin ya da yönlendirmesin faturalanıyor. Tek tek bunlar yuvarlama hatası ve hayatta kalmalarının sebebi de bu: hiçbir satır birine ticket açtıracak kadar büyük değil ve orta ölçekli bir varlık bunlardan yüzlercesini taşıyor. Daha ağır para, doğru çalışan ve hiçbir şey yapmayan kaynaklarda. Datadog'un 2024 State of Cloud Costs raporu, container maliyetlerinin yüzde 83'ünü boşta duran kaynaklarla ilişkili buldu: container harcamasının yüzde 54'ü cluster boşluğu, yani provision edilip üzerine hiç iş atanmamış altyapı; yüzde 29'u ise workload boşluğu, yani workload'ların ihtiyacından büyük kaynak talepleri.

Sizin açmadığınız hesaplarda keşif çalıştırmak

Konsollardan değil, paradan ve kimlikten başlayın. Her hesap bir ödeme aracına bağlıdır; dolayısıyla on iki aylık kart ve banka ekstresi, herhangi bir sağlayıcı API'ından daha iyi bir keşif kaynağıdır. Ondan sonra identity provider'ınız ve DNS zone'larınız gelir, çünkü kimsenin hatırlamadığı bir hesap hâlâ birinin kaydettiği bir adı resolve ediyordur.

Bir hesabın içinde sağlayıcı araçları hem yardım eder hem de söylemediğiyle yalan söyler. AWS Resource Explorer, Region başına bir indeks kurar, tam olarak bir taneye izin verir ve Region'lar arası aramanın çalışabilmesi için birinin aggregator'a terfi ettirilmesini ister; dolayısıyla hiç indekslemediğiniz bir Region, eksiksiz görünen sonuçlara hiçbir şey katmaz. Etiketlenmiş kaynaklar dakikalar içinde ortaya çıkar, etiketlenmemiş olanlar ise iki saati veya daha fazlasını bulur; yani en az belgelenmiş kaynaklar en geç görünenlerdir. Ona inanmadan önce, bir gün arayla iki kez çalıştırın.

Sağlayıcılar genelinde asıl iş birleştirmedir ve elle yapıldığında hiç bitmez, çünkü her export'un neyin kaynak sayıldığına dair kendi fikri vardır ve hiçbir ikisi region'ları aynı şekilde adlandırmaz. Sencai o birleştirmeyi ürün olarak yapıyor: kapsamlandırılmış credential'larla bir hesap bağlarsınız ve o hesabın mevcut instance'ları, network'leri, storage'ı ve DNS'i, bir host ajanının ulaşabildiği kendi rack'lerinizdeki makinelerin yanında tek bir listede gelir - hiçbiri migrate edilmeden veya yeniden inşa edilmeden. Yönetime terfi, her seferinde tek bir kaynak için gerçekleşir; yani bir şeyi görmek, onu işletmeyi kabul etmek değildir.

Aylık maliyete göre değil, blast radius'a göre önceliklendirin

İlk tarama, hiçbir ekibin üzerine gidebileceğinden fazlasını döndürür. Aylık maliyete göre sıralanmış bin küsur bulguluk bir tablo, 9 dolarlık bir diski, üzerinde üç yıllık bir access key olan internete açık bir instance'ın üstüne koyar. Wiz'in State of Cloud Risk 2026 raporu, bulguların yalnızca yüzde 9'unun uzaktan kod çalıştırma olduğunu buldu; olaya dönüşen şeye maruziyet ve erişim sorunları hakim. Bunun yerine bir saldırganın ne elde ettiğine göre sıralayın: önce internetten erişilebilen ve bir credential tutan her şey, sonra veri tutan her şey, sonra sahipsiz kaynaklara ait anahtarlar ve roller. Bağlı olmayan adresler ve boşta duran load balancer'lar, düzeltmesi ne kadar kolay olursa olsun en sona gider. Bunlardan birinde yanılmanın bedeli 43 dolar.

Silmek, sahipsiz hiçbir şey için doğru ilk eylem değil. Onun yerine durdurun ve izleyin. Otuz gün boyunca durdurulmuş halde beklerken tek bir kişinin bile fark etmediği bir instance güvenle kaldırılabilir; dört saat içinde bir destek talebi üreten bir instance ise sahibini yeni tespit etmiştir. Diski olan her şeyin, dokunmadan önce snapshot'ını alın. Burada mümkün olan tek geri dönüşsüz hata, taşıyıcı olduğu ortaya çıkan bir şeyin storage'ını silmektir ve bunu bir kez yapmış olan her ekip, ondan sonra sonsuza dek otuz günlük beklemeyi uygular.

Bitiş çizgisi olan bir envanter altı hafta içinde değersizdir

Bir spreadsheet, üretildiği öğleden sonra doğrudur ve o akşamdan itibaren bozulmaya başlar. Boşluğu üreten her şey hâlâ çalışıyor: varsayılanlar değişmedi ve ikinci hesabı haklı çıkaran son tarih Mart'ta yine geliyor. NIS2'nin 21(2)(i) maddesi, varlık yönetimini, kapsamdaki kurumların uygulaması gereken on asgari risk yönetimi önlemi arasında, 21(2)(a) kapsamındaki risk analizi ve 21(2)(g) kapsamındaki siber hijyenin yanında sayıyor ve hiçbir belge bunların hiçbirini karşılamıyor. Ulusal mevzuata aktarım son tarihi 17 Ekim 2024'tü; 8 Temmuz 2026'da Komisyon, eksik aktarım nedeniyle İrlanda'yı, İspanya'yı, Fransa'yı ve Hollanda'yı günlük para cezası talebiyle Adalet Divanı'na sevk etti.

Sürekli keşif, bir projeden farklı bir şeydir ve gerçek bir varlıkta hayatta kalan tek versiyondur. Sencai'nin ücretsiz konfigürasyonu - bir kullanıcı ve beş yönetilen kaynağa sahip bir organizasyon - gerçek bir hesaba karşı bir keşif taraması çalıştırır ve yönetime bir şey terfi ettirmeden önce size listeyi gösterir. Sınır konusunda gözünüz açık olsun: sağlayıcıda canlı yönetim geniş değil derindir - beş sağlayıcıda DNS, ikisinde firewall ve birinde network - yani bulduklarınızın epeycesini yine sağlayıcının konsolunda değiştireceksiniz. Ne kullanırsanız kullanın, en eski hesabınızı alın, boş olduğundan emin olduğunuz iki tanesi dahil her region'ı tek tek sayın ve geri geleni maliyetine göre değil internetten erişilebilir olup olmadığına göre sıralayın. Kimsenin adını koyamadığı ilk kaynak, işin başladığı yerdir.