Geri Dön

A comparative evaluation of nıst 800-53, ISO/IEC 27017, and cıs controls for cloud security ımplementation on amazon web services

Amazon web servislerinde bulut güvenliği uygulamasi için nist 800-53, iSO/İEC 27017 ve cis kontrollerinin karşilaştirmali değerlendirmesi

  1. Tez No: 981325
  2. Yazar: SHAHED HAMRAA
  3. Danışmanlar: Assist. Prof. Dr. SALIM JIBRIN DANBATTA
  4. Tez Türü: Yüksek Lisans
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Belirtilmemiş.
  7. Yıl: 2025
  8. Dil: İngilizce
  9. Üniversite: Üsküdar Üniversitesi
  10. Enstitü: Fen Bilimleri Enstitüsü
  11. Ana Bilim Dalı: Siber Güvenlik Ana Bilim Dalı
  12. Bilim Dalı: Siber Güvenlik Bilim Dalı
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

AWS'de Bulut Güvenliği Uygulaması için NIST 800-53, ISO/IEC 27017 ve CIS Kontrollerinin Karşılaştırmalı Değerlendirmesi Bulut bilişim, işletmelere uygun fiyatlı, ölçeklenebilir ve esnek bilişim çözümleri sunarak dijital ortamı kökten değiştirmiştir. Ancak bulut tabanlı altyapılara geçiş, yanlış yapılandırmalar, görünürlük eksikliği ve değişen uyumluluk talepleri gibi yeni güvenlik zorluklarını beraberinde getirmektedir. Buna karşılık, kuruluşların riskleri azaltmak, yasal düzenlemelere uyumu sağlamak ve genel güvenlik duruşlarını güçlendirmek için yapılandırılmış bulut güvenlik çerçeveleri benimsemeleri gerekmektedir. Bu çalışma, Amazon Web Services (AWS) kapsamında yaygın olarak tanınan üç çerçevenin (NIST 800-53, ISO 27017 ve CIS Kontrolleri) karşılaştırmalı bir değerlendirmesini sunmaktadır. Bu çerçeveler akademik ve sektörel literatürde sıklıkla yer yer tartışılsa da, bu tez, tek bir bulut ortamında bunların pratik yan yana uygulamalarını incelemektedir. Fizibilite odaklı bir yaklaşımla, her çerçeveden ilgili kontroller seçilerek, IAM, CloudTrail, AWS Config, Security Hub ve Amazon Inspector gibi AWS yerel araçları ve hizmetleri kullanılarak uygulandı. Uygulama süreci, kontrol yapısı, araç desteği ve otomasyon kapasitesindeki temel farklılıkları ortaya koydu. CIS Kontrolleri, AWS Security Hub ile yerel entegrasyonları ve önceden tanımlanmış uyumluluk kontrolleri sayesinde en uygulanabilir kontroller olarak ortaya çıktı. NIST 800-53, daha geniş bir güvenlik alanı yelpazesinde kapsamlı bir rehberlik sağladı, ancak daha fazla teknik çaba ve AWS Audit Manager aracılığıyla kısmi eşleme gerektirdi. Buna karşılık, buluta özgü olmasına rağmen ISO 27017, araç düzeyinde uygulama eksikliği ve manuel yorumlama gerektirmesi nedeniyle uygulamasını en zaman alıcı ve soyut hale getirdi. Sonuçlar, hiçbir çerçevenin tek başına kapsamlı bir çözüm sunmadığını; aksine, bunların birlikte kullanılmasının tamamlayıcı faydalar sağladığını göstermektedir. Sınırlı teknik desteğe sahip kuruluşlar, otomasyona güçlü destekleri nedeniyle CIS Kontrollerinin ideal bir giriş noktası sunduğunu görebilirken, düzenlemeye tabi sektörler NIST 800-53'ün yönetişim derinliğine veya ISO 27017'nin paylaşılan sorumluluk modelinin netliğine ihtiyaç duyabilir. Tez, uygulanan kontrollerin bir özetini sunmakta ve bulut güvenliği uygulamalarını iyileştirmek isteyen güvenlik ekipleri için faydalı olacak bir eşleme tekniği önermektedir. Sunduğu pratik uygulamaya ek olarak, bu çalışma, standart çerçevelerin gerçek dünya AWS hizmetleriyle nasıl uyumlu veya çeliştiğini deneysel olarak göstererek bulut güvenliği literatürüne katkıda bulunmaktadır. Uygulama fizibilitesini, entegrasyon zorluklarını ve sonuçların etkinliğini değerlendirerek, bulut uyumluluk çerçevelerinin dinamik ortamlarda nasıl uygulanacağına dair devam eden tartışmaları desteklemektedir.

Özet (Çeviri)

A Comparative Evaluation of NIST 800-53, ISO/IEC 27017, and CIS Controls for Cloud Security Implementation on AWS Cloud computing has fundamentally changed the digital landscape by providing businesses with affordable, scalable, and flexible computing solutions. However, the shift to cloud-based infrastructures introduces new security challenges, including misconfigurations, lack of visibility, and evolving compliance demands. In response, organizations must adopt structured cloud security frameworks to mitigate risks, ensure regulatory compliance, and strengthen their overall security posture. This study presents a comparative evaluation of three widely recognized frameworks—NIST 800-53, ISO 27017, and CIS Controls—within the scope of Amazon Web Services (AWS). While these frameworks are often discussed indecently in academic and industry literature, this thesis explores their practical side-by-side in a single cloud environment. Through a feasibility-driven approach, a selection of relevant controls from each framework was implemented using AWS-native tools and services including IAM, CloudTrail, AWS Config, Security Hub, and Amazon Inspector. The implementation process revealed key differences in control structure, tool support, and automation capability. CIS Controls emerged as the most actionable due to their native integration with AWS Security Hub and predefined compliance checks. NIST 800-53 provided comprehensive guidance across a wider range of security domains but required more technical effort and partial mapping via AWS Audit Manager. In contrast, ISO 27017, while cloud specific, lacked tool-level enforcement and required manual interpretation, making its implementation the most time-intensive and abstract. The results demonstrate that no single framework provides a comprehensive solution; rather, using them in combination yields complementary benefits. Organizations with limited technical support might find that CIS Controls offer an ideal entry point due to their strong support for automation, while regulated sectors may require the governance depth of NIST 800-53 or the clarity of ISO 27017's shared responsibility model. The thesis offers a summary of implemented controls and suggests a mapping technique, making it useful for security teams looking to improve their cloud security practices. In addition to the practical implementation it presents, this study contributes to cloud security literature by empirically showing how standard frameworks align or conflict with real world AWS services. By evaluating implementation feasibility, integration challenges, and effectiveness of outcomes, it supports ongoing discussions on how to apply cloud compliance frameworks in dynamic environments.

Benzer Tezler

  1. Parola karma algoritmalarının derinlemesine karşılaştırması: kriptografik güvenlik, performans etkinliği, regülasyon uyumluluğu ve anahtar türetim stratejilerinde gelecek eğilimler

    Comparative analysis of password hashingcompetition finalists: security, efficiency,compliance, and future trends in key derivation

    ERDEM ULUTAŞ

    Yüksek Lisans

    Türkçe

    Türkçe

    2025

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolIşık Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ BARIŞ ÇELİKTAŞ

  2. Kritik endüstriyel enerji altyapılarının siber güvenliği ve uygulanan siber güvenlik olgunluk modelleri

    Cybersecurity of critical industrial energy infrastructures and implemented cyber security maturity models

    AHMET TURAN

    Yüksek Lisans

    Türkçe

    Türkçe

    2024

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolÇankırı Karatekin Üniversitesi

    Elektronik ve Bilgisayar Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ SEDA ŞAHİN

  3. Speaker verification for microphone suitable data and audio diarization for Turkish broadcast news

    Mikrofon verisine uygun konuşmacı doğrulama ve Türkçe haber programları için işitsel bölütleme

    OĞUZ YILMAZ

    Yüksek Lisans

    İngilizce

    İngilizce

    2011

    Elektrik ve Elektronik MühendisliğiBoğaziçi Üniversitesi

    Elektrik-Elektronik Mühendisliği Ana Bilim Dalı

    DOÇ. DR. MURAT SARAÇLAR

  4. Hisse senedi piyasalarında yatırım stratejileri - BİST üzerine karşılaştırmalı bir analiz

    Investment strategies in stock markets - a comparative analysis on BIST

    ESMA ALBAROUDI

    Yüksek Lisans

    Türkçe

    Türkçe

    2024

    İşletmeİstanbul Üniversitesi

    Para Sermaye Piyasaları ve Finansal Kurumlar Bilim Dalı

    DOÇ. DR. ARİF SALDANLI

  5. Polimerik malzemelerin radyolojik özelliklerinin belirlenmesi ve tanısal radyolojide fantom malzemesi olarak kullanım yönünden değerlendirilmesi

    Determination of the radiological properties of polymeric materials and evaluation of usage as phantom material in diagnostic radiology

    ERDİ ŞİRİN

    Yüksek Lisans

    Türkçe

    Türkçe

    2022

    Fizik ve Fizik Mühendisliğiİstanbul Teknik Üniversitesi

    Nükleer Araştırmalar Ana Bilim Dalı

    PROF. DR. NESRİN ALTINSOY