Bulut Bilişim
6 dk okuma

Container Güvenliği Nedir? Docker, Kubernetes ve OpenShift Ortamlarında Nelere Dikkat Edilmeli?

Modern yazılım geliştirme ortamlarında Docker, Kubernetes ve OpenShift platformları üzerinde container güvenliği yaklaşımları.

N
Necmettin Demir
14 Kasım 2025
Yükleniyor...

Container Güvenliği Nedir? Docker, Kubernetes ve OpenShift Ortamlarında Nelere Dikkat Edilmeli?

Container Güvenliği Nedir? Docker, Kubernetes ve OpenShift Ortamlarında Nelere Dikkat Edilmeli?
Container Güvenliği Nedir? Docker, Kubernetes ve OpenShift Ortamlarında Nelere Dikkat Edilmeli?
Container teknolojileri yazılım geliştirme ve dağıtım süreçlerini hızlandırır; ancak güvenlik doğru tasarlanmazsa yeni riskler doğurabilir. Docker imajları, registry erişimi, Kubernetes cluster ayarları, secret yönetimi, network policy, runtime izinleri ve OpenShift güvenlik politikaları birlikte ele alınmalıdır. Kurumsal yazılımda container güvenliği mimarinin temel parçasıdır.

Güvenli Image Kullanımı

Container güvenliği imajdan başlar. Base image güvenilir kaynaktan alınmalı, güncel tutulmalı ve gereksiz paketlerden arındırılmalıdır. İmaj taraması yapılmalı, bilinen zafiyetler canlıya çıkmadan önce görülmelidir.

Secret Yönetimi

Şifre, API anahtarı, veri tabanı bağlantısı veya sertifika bilgileri Dockerfile içine yazılmamalıdır. Kubernetes Secret, OpenShift secret yapıları veya harici secret manager çözümleri kullanılmalıdır. Gizli bilgilerin imaja gömülmesi ciddi güvenlik riskidir.

Root Olmayan Kullanıcı

Container’ların root kullanıcıyla çalışması gereksiz risk oluşturur. Mümkün olduğunda uygulamalar yetkisiz kullanıcıyla çalıştırılmalıdır. Least privilege yaklaşımı container güvenliğinin temelidir.

Network Policy

Kubernetes ortamında her Pod’un her Pod’a erişmesi gerekli değildir. Network policy ile servisler arası erişim sınırlandırılabilir. Web servisi API’ye erişirken doğrudan veri tabanına erişmeyebilir. Bu yaklaşım olası ihlalin yayılmasını sınırlar.

Registry Güvenliği

İmajların tutulduğu registry kontrollü olmalıdır. Kim push yapabilir, kim pull yapabilir, hangi imaj production’a alınabilir ve imajlar taramadan geçti mi gibi sorular net cevaplanmalıdır. Private registry kurumsal projelerde önemli güvenlik katmanıdır.

İSG-SİS İçin Güvenlik

EGEROBOT ve İSG-SİS açısından bu başlık yalnızca teknik bir tercih değil, ürünün güvenilir, kurulabilir, güncellenebilir ve kurumsal müşterilere sürdürülebilir şekilde sunulabilmesi için stratejik bir altyapı meselesidir. İSG-SİS kişisel veri, sağlık uygunluğu, olay kayıtları ve kurum raporları gibi hassas bilgiler içerir. Bu nedenle container güvenliği ürün güvenliğinin doğrudan parçasıdır.

Admission Control

Kubernetes ve OpenShift ortamlarında admission control mekanizmaları hangi workload’un cluster’a alınabileceğini kontrol edebilir. Örneğin root çalışan container engellenebilir, imzasız imaj kabul edilmeyebilir veya belirli registry dışındaki imajlara izin verilmeyebilir. Bu kontroller güvenliği otomatikleştirir.

Resource Limit Güvenliği

Kaynak limitleri yalnızca performans değil, güvenlik için de önemlidir. Kontrolsüz çalışan bir container CPU veya belleği tüketerek diğer servisleri etkileyebilir. Resource request ve limit değerleri belirlenmelidir. Bu yaklaşım multi-tenant SaaS platformlarında daha da önemlidir.

Dosya Sistemi Güvenliği

Container dosya sistemi mümkün olduğunca read-only çalıştırılabilir. Uygulamanın yazması gereken alanlar özel volume’larla sınırlandırılabilir. Bu, container içinde beklenmeyen dosya değişikliklerini azaltır. Hassas sistemlerde dosya erişim sınırları dikkatle tasarlanmalıdır.

Güvenlik Testleri

Container güvenliği düzenli test ister. Image scanning, penetration test, dependency check, API güvenlik testi ve cluster konfigürasyon denetimleri planlı yapılmalıdır. Bir kez güvenli kurmak yeterli değildir; yeni sürümler ve yeni bağımlılıklar sürekli kontrol gerektirir.

Kurumsal Güven Mesajı

EGEROBOT’un container güvenliğini ürün anlatımına dahil etmesi, özellikle büyük müşterilerde güven oluşturur. İSG-SİS yalnızca işlevsel değil, güvenli deploy edilebilir ve denetlenebilir platform olarak konumlandırılmalıdır.

Tenant İzolasyonu

Multi-tenant SaaS sistemlerde container güvenliği tenant izolasyonuyla birlikte düşünülmelidir. Bir müşterinin verisi başka müşterinin alanına karışmamalıdır. Bu yalnızca uygulama seviyesinde değil, dosya depolama, log, cache ve network seviyesinde de ele alınmalıdır.

Güncelleme Disiplini

Base image ve bağımlılıklar düzenli güncellenmelidir. Eski imajlar zafiyet taşıyabilir. Ancak güncelleme yaparken test süreci atlanmamalıdır. Güvenlik yaması canlı sisteme kontrollü pipeline ile alınmalıdır. Bu denge güvenli ve kararlı ürün için önemlidir.

Incident Response

Güvenlik olayı yaşandığında ne yapılacağı önceden belirlenmelidir. Hangi imaj geri çekilecek, hangi secret değiştirilecek, hangi loglar incelenecek, müşteriye nasıl bilgi verilecek? Container güvenliği önleme kadar müdahale planı da gerektirir.

Eğitim ve Farkındalık

Geliştiriciler Dockerfile içine secret yazmamayı, root kullanıcı kullanmamayı, gereksiz paket eklememeyi ve imaj tarama sonuçlarını dikkate almayı öğrenmelidir. Güvenlik yalnızca altyapı ekibinin görevi değildir. Ürün ekibinin günlük geliştirme pratiğine yerleşmelidir.

Kurumsal Projelendirmede Dikkat Edilmesi Gerekenler

container güvenliği başlığı kurumsal projelerde yalnızca teknik ekiplerin kendi içinde konuşacağı bir konu değildir. Satış, proje yönetimi, bilgi işlem, güvenlik, müşteri başarı ve destek ekipleri de bu yaklaşımın etkisini görür. Bu nedenle teknoloji kararı alınırken kurulum modeli, bakım sorumluluğu, eğitim ihtiyacı, dokümantasyon, canlı destek ve sözleşme kapsamı birlikte değerlendirilmelidir. Doğru planlanmayan teknik mimari, ürün iyi olsa bile müşteri tarafında güven kaybına neden olabilir.

Teknik Şartname ve Satış Sunumundaki Yeri

Büyük kurumlar ve kamu müşterileri teknoloji seçiminde artık yalnızca ekran görüntüsüne bakmaz. Ürünün nasıl deploy edildiğini, nasıl güncellendiğini, nasıl yedeklendiğini, nasıl izlendiğini ve güvenliğin nasıl sağlandığını da sorgular. container güvenliği konusu bu nedenle teknik şartname ve satış sunumlarında doğru dille anlatılmalıdır. Amaç müşteriyi teknik detayla boğmak değil, ürünün arkasında olgun bir mühendislik yaklaşımı olduğunu göstermektir.

İSG-SİS İçin Uzun Vadeli Mimari Etki

İSG-SİS gibi büyük ve sürekli gelişen bir platformda bugün alınan altyapı kararları yıllarca etkisini sürdürür. Yeni modüller, yeni müşteriler, SaaS ve on-premise kurulumlar, yapay zekâ servisleri, IoT entegrasyonları ve API bağlantıları arttıkça teknoloji omurgasının sağlam olması daha da önemli hale gelir. container güvenliği yaklaşımı bu uzun vadeli büyümenin kontrollü yürütülmesine katkı sağlayabilir.

Operasyonel Olgunluk Göstergesi

Bir yazılım firmasının operasyonel olgunluğu yalnızca geliştirdiği özellik sayısıyla ölçülmez. Ürünü nasıl paketlediği, nasıl dağıttığı, nasıl izlediği, hataya nasıl müdahale ettiği ve müşteriye nasıl sürdürülebilir hizmet verdiği de önemlidir. container güvenliği bu olgunluğun görünür parçalarından biridir. EGEROBOT’un teknoloji anlatısında bu başlıklar doğru konumlandırıldığında, firma yalnızca İSG mevzuatı bilen değil, güçlü teknoloji altyapısı kuran bir ürün şirketi olarak algılanır.

Uygulama Yol Haritası

Bu teknolojinin kurumsal ürüne katkı sağlaması için aşamalı yol haritası hazırlanmalıdır. Önce geliştirme ve test ortamlarında standartlar kurulmalı, sonra staging ortamında yayın ve geri dönüş senaryoları denenmeli, ardından canlı ortam için güvenlik ve izleme kuralları netleştirilmelidir. Her aşamada dokümantasyon güncellenmeli, ekiplerin görevleri belirlenmeli ve destek süreci tarif edilmelidir. Böylece teknoloji yalnızca kurulmuş olmaz; işletilebilir ve sürdürülebilir hale gelir.

Müşteri Güveni Açısından Önemi

Kurumsal müşteriler bir yazılımın yalnızca fonksiyonlarına değil, arkasındaki operasyon kabiliyetine de bakar. Sistem nasıl güncelleniyor, hata olduğunda nasıl geri dönülüyor, veriler nasıl korunuyor, servisler nasıl izleniyor ve yeni müşteri nasıl devreye alınıyor gibi sorular güven kararını etkiler. Bu nedenle bu teknoloji başlığı, EGEROBOT’un teknik güvenilirliğini anlatırken güçlü bir argüman olarak kullanılabilir.

Kısa Değerlendirme

Bu başlık, EGEROBOT’un teknoloji anlatısında ürünün yalnızca işlevsel değil, aynı zamanda kurumsal ölçekte işletilebilir olduğunu göstermek için kullanılabilir. Doğru konumlandırıldığında satış, yatırımcı sunumu ve teknik şartname çalışmalarında güçlü destek sağlar.

Denetlenebilir Güvenlik Yaklaşımı

Güvenlik kontrollerinin yalnızca uygulanması değil, kanıtlanabilir olması da gerekir. Hangi imajın tarandığı, hangi secret’ın değiştirildiği, hangi deployment’ın kim tarafından yapıldığı ve hangi güvenlik uyarısının kapatıldığı izlenebilmelidir. Bu yaklaşım kurumsal müşterilerde güven oluşturur.

Sonuç

Container güvenliği Dockerfile’dan registry’ye, Kubernetes RBAC’tan OpenShift politikalarına kadar geniş bir alandır. EGEROBOT ve İSG-SİS için container teknolojisini kullanmak kadar, bu teknolojiyi güvenli, izlenebilir ve kurumsal standartlara uygun yönetmek de kritik önemdedir.

Bulut Güvenliği Hizmetleri

Docker ve Kubernetes altyapılarınız için güvenlik ve uyumluluk değerlendirmesi uzman ekibimizden destek alın.

Bulut Hizmetlerimizi İnceleyin