· kaynak dev.to (home feed)
Bulut yerel güvenlik olayları kuruluşların yüzde 97'sine ulaştı; saldırılar tedarik zincirine kayıyor
Red Hat'in State of Cloud-Native Security 2026 raporu, geçen yıl kuruluşların yüzde 97'sinin en az bir bulut yerel güvenlik olayı yaşadığını ortaya koydu; TanStack npm ihlali gibi tedarik zinciri saldırıları tehdit yüzeyini değiştirdi.
Red Hat'in State of Cloud-Native Security 2026 raporuna göre, bulut yerel altyapı çalıştıran neredeyse her kuruluş geçtiğimiz yıl bir güvenlik olayı yaşadı: Ankete katılan kuruluşların yüzde 97'si en az bir bulut yerel güvenlik olayı bildirdi. Aynı zamanda, tedarik zinciri ihlallerinin bir dalgası, saldırganların giderek Kubernetes cluster'ının kendisi yerine yazılımı inşa eden ve dağıtan sistemleri — CI/CD pipeline'ları, paket registry'leri ve build cache'leri — hedef aldığını gösteriyor.
Olaylar artık olağan durum
Kubernetes güvenlik trendlerine ilişkin bir dev.io analizinde incelenen rapor, iç karartıcı bir operasyonel tablo çiziyor. Olayların çoğu sofistike saldırılardan değil, günlük hatalardan kaynaklanıyor ve iş etkisi ölçülebilir: Kuruluşların yüzde 74'ü son on iki ayda güvenlik kaygıları nedeniyle uygulama dağıtımlarını geciktirdi veya yavaşlattı, yüzde 52'si artan bir remediation çabası bildirdi ve yüzde 43'ü geliştirici üretkenliğinde düşüş raporladı.
Ancak güven, gerçeklerle örtüşmüyor. Katılımcıların yüzde 56'sı günlük güvenlik duruşlarını son derece proaktif olarak tanımlarken, yalnızca yüzde 39'unun olgun ve net tanımlı bir güvenlik stratejisi var ve yaklaşık yüzde 22'si hiç tanımlı bir strateji olmadan çalışıyor. Bu arada kuruluşların yüzde 64'ü, 2026 güvenlik yatırımlarının ana itici gücü olarak EU Cyber Resilience Act'i gösteriyor — yani temel strateji eksik olsa bile uyum baskısı yükseliyor.
Tedarik zinciri cephe hattı oluyor
Yazılım tedarik zincirinin artık birincil saldırı yüzeyi olduğu, Mayıs 2026'da saldırganlar npm üzerindeki TanStack projesine saldırdığında kanıtlandı. InfoQ'nun olay sonrası haberciliğine göre saldırganlar 42 npm paketini ele geçirdi ve altı dakika içinde 84 kötü niyetli paket sürümü yayınladı.
Saldırı zinciri birkaç tekniği bir araya getirdi: kötü niyetli bir pull request taşıyan, TanStack router'ın gizlenmiş bir fork'u, GitHub Actions workflow'larının cache zehirlenmesi ve güvensiz pull_request_target workflow deseninin istismarı. Sonuç, npm'ye doğrudan yayın yapabilecek OIDC token'ları üretme yeteneğiydi — çalınmış npm kimlik bilgilerine gerek yoktu. Enjekte edilen kötü yazılım özellikle geliştirici ve CI ortamlarını hedef aldı; AWS, GCP, Kubernetes, Vault ve GitHub için kimlik bilgilerinin yanı sıra SSH anahtarları ve npm yapılandırmalarını topladı. Kubernetes operatörleri için ders doğrudan: ele geçirilmiş bir build pipeline'ı, cluster kimlik bilgilerine giden düz bir yoldur.
Etkileri hızla yayıldı. The Hacker News'e göre OpenAI, iki çalışan cihazının etkilendiğini ve kod imzalama sertifikalarının yenilenmesi gerektiğini, TeamPCP olarak bilinen saldırgan grubun ise kampanyayı Mistral AI ve UiPath ile ilgili paketler dahil diğer ekosistemlere genişlettiğini doğruladı.
Platformun kendisi de suçlu değil değil
Pipeline'lar tüm ilgiyi çekerken, Kubernetes eklentileri gerçek bir zayıflık olmayı sürdürüyor. Dell, Ekim 2026'da Container Storage Modules için, kimlik doğrulaması gerektirmeyen yönetimsel erişim, tek bir custom resource üzerinden bir cluster'daki tüm node'ların ele geçirilmesi ve Kubernetes Secrets'a cluster geneline yayılan okuma erişimi ile cluster geneline yayılan RBAC kaynakları oluşturma yeteneğine izin veren birkaç açığı — CVE-2026-63688, CVE-2026-67269 ve CVE-2026-67273 — düzelten güvenlik güncellemeleri yayınladı. 1.17.0 öncesi tüm sürümler etkileniyordu; bu da az izlenen bir depolama eklentisinin整个 bir cluster'ın güvenliğini zayıflatabileceğinin hatırlatıcısı.
Rapor ekiplerin ne yapmasını öneriyor
Rapor ve yaşanan olaylar ortak bir pratikler dizisine işaret ediyor. Tedarik zinciri güvenliği — SLSA provenance doğrulaması, Sigstore imzalama ve tutarlı bağımlılık denetimi — isteğe bağlı değil temel kabul ediliyor; Red Hat'in verileri, net tanımlı bir stratejiye sahip kuruluşların yüzde 61'inin tedarik zinciri güvenliğine ilişkin belirgin şekilde daha yüksek güven bildirdiğini gösteriyor. CI/CD sağlamlaştırması da önemli: pull_request_target deseninden kaçınmak, cache'leri izole etmek ve GitHub Actions'ı sabit SHA'lara sabitlemek — TanStack'in kendisinin saldırıdan sonra attığı adımlar. Cluster tarafında ise tavsiye, eklentileri saldırı yüzeyinin bir parçası olarak görmek — düzenli güncellemeler, CVE izleme ve custom resource tanımlarının envanteriyle — ve uzun ömürlü token'lar ile ortam değişkenleri yerine, kısa ömürlü OIDC tabanlı kimlik bilgileri ve düzgün bir secret manager ile en az ayrıcalık ilkesini uygulamak.
Neden önemli
Yüzde 97'lik oran, bulut yerel güvenlik olaylarının artık istisnai olaylar değil, Kubernetes'i büyük ölçekte çalıştırmanın bir arka plan koşulu olduğunu doğruluyor ve TanStack saldırısı, bir cluster'a giden en verimli yolun artık onun yukarısındaki geliştirici araç zincirinden geçtiğini gösteriyor. Red Hat'in tespit ettiği uçurum — ekiplerin kendilerini ne kadar proaktif sandıkları ile kaçının gerçek bir stratejisi olduğu arasındaki fark — riskin yoğunlaştığı yer ve tam da EU Cyber Resilience Act gibi düzenlemelerin daha fazla harcama itelediği bir anda karşımıza çıkıyor. Risk azaltma önlemleri biliniyor ve olgun; birçok kuruluşun eksik olan şey, bunları olaydan sonra üstüne eklemek yerine platformun içine inşa etme stratejik kararlılığı.
- #kubernetes
- #supply-chain-security
- #red-hat
- #cloud-native
- #npm