A comparative evaluation of nıst 800-53, ISO/IEC 27017, and cıs controls for cloud security ımplementation on amazon web services
Amazon web servislerinde bulut güvenliği uygulamasi için nist 800-53, iSO/İEC 27017 ve cis kontrollerinin karşilaştirmali değerlendirmesi
- Tez No: 981325
- Danışmanlar: Assist. Prof. Dr. SALIM JIBRIN DANBATTA
- Tez Türü: Yüksek Lisans
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Belirtilmemiş.
- Yıl: 2025
- Dil: İngilizce
- Üniversite: Üsküdar Üniversitesi
- Enstitü: Fen Bilimleri Enstitüsü
- Ana Bilim Dalı: Siber Güvenlik Ana Bilim Dalı
- Bilim Dalı: Siber Güvenlik Bilim Dalı
- Sayfa Sayısı: Belirtilmemiş.
Özet
AWS'de Bulut Güvenliği Uygulaması için NIST 800-53, ISO/IEC 27017 ve CIS Kontrollerinin Karşılaştırmalı Değerlendirmesi Bulut bilişim, işletmelere uygun fiyatlı, ölçeklenebilir ve esnek bilişim çözümleri sunarak dijital ortamı kökten değiştirmiştir. Ancak bulut tabanlı altyapılara geçiş, yanlış yapılandırmalar, görünürlük eksikliği ve değişen uyumluluk talepleri gibi yeni güvenlik zorluklarını beraberinde getirmektedir. Buna karşılık, kuruluşların riskleri azaltmak, yasal düzenlemelere uyumu sağlamak ve genel güvenlik duruşlarını güçlendirmek için yapılandırılmış bulut güvenlik çerçeveleri benimsemeleri gerekmektedir. Bu çalışma, Amazon Web Services (AWS) kapsamında yaygın olarak tanınan üç çerçevenin (NIST 800-53, ISO 27017 ve CIS Kontrolleri) karşılaştırmalı bir değerlendirmesini sunmaktadır. Bu çerçeveler akademik ve sektörel literatürde sıklıkla yer yer tartışılsa da, bu tez, tek bir bulut ortamında bunların pratik yan yana uygulamalarını incelemektedir. Fizibilite odaklı bir yaklaşımla, her çerçeveden ilgili kontroller seçilerek, IAM, CloudTrail, AWS Config, Security Hub ve Amazon Inspector gibi AWS yerel araçları ve hizmetleri kullanılarak uygulandı. Uygulama süreci, kontrol yapısı, araç desteği ve otomasyon kapasitesindeki temel farklılıkları ortaya koydu. CIS Kontrolleri, AWS Security Hub ile yerel entegrasyonları ve önceden tanımlanmış uyumluluk kontrolleri sayesinde en uygulanabilir kontroller olarak ortaya çıktı. NIST 800-53, daha geniş bir güvenlik alanı yelpazesinde kapsamlı bir rehberlik sağladı, ancak daha fazla teknik çaba ve AWS Audit Manager aracılığıyla kısmi eşleme gerektirdi. Buna karşılık, buluta özgü olmasına rağmen ISO 27017, araç düzeyinde uygulama eksikliği ve manuel yorumlama gerektirmesi nedeniyle uygulamasını en zaman alıcı ve soyut hale getirdi. Sonuçlar, hiçbir çerçevenin tek başına kapsamlı bir çözüm sunmadığını; aksine, bunların birlikte kullanılmasının tamamlayıcı faydalar sağladığını göstermektedir. Sınırlı teknik desteğe sahip kuruluşlar, otomasyona güçlü destekleri nedeniyle CIS Kontrollerinin ideal bir giriş noktası sunduğunu görebilirken, düzenlemeye tabi sektörler NIST 800-53'ün yönetişim derinliğine veya ISO 27017'nin paylaşılan sorumluluk modelinin netliğine ihtiyaç duyabilir. Tez, uygulanan kontrollerin bir özetini sunmakta ve bulut güvenliği uygulamalarını iyileştirmek isteyen güvenlik ekipleri için faydalı olacak bir eşleme tekniği önermektedir. Sunduğu pratik uygulamaya ek olarak, bu çalışma, standart çerçevelerin gerçek dünya AWS hizmetleriyle nasıl uyumlu veya çeliştiğini deneysel olarak göstererek bulut güvenliği literatürüne katkıda bulunmaktadır. Uygulama fizibilitesini, entegrasyon zorluklarını ve sonuçların etkinliğini değerlendirerek, bulut uyumluluk çerçevelerinin dinamik ortamlarda nasıl uygulanacağına dair devam eden tartışmaları desteklemektedir.
Özet (Çeviri)
A Comparative Evaluation of NIST 800-53, ISO/IEC 27017, and CIS Controls for Cloud Security Implementation on AWS Cloud computing has fundamentally changed the digital landscape by providing businesses with affordable, scalable, and flexible computing solutions. However, the shift to cloud-based infrastructures introduces new security challenges, including misconfigurations, lack of visibility, and evolving compliance demands. In response, organizations must adopt structured cloud security frameworks to mitigate risks, ensure regulatory compliance, and strengthen their overall security posture. This study presents a comparative evaluation of three widely recognized frameworks—NIST 800-53, ISO 27017, and CIS Controls—within the scope of Amazon Web Services (AWS). While these frameworks are often discussed indecently in academic and industry literature, this thesis explores their practical side-by-side in a single cloud environment. Through a feasibility-driven approach, a selection of relevant controls from each framework was implemented using AWS-native tools and services including IAM, CloudTrail, AWS Config, Security Hub, and Amazon Inspector. The implementation process revealed key differences in control structure, tool support, and automation capability. CIS Controls emerged as the most actionable due to their native integration with AWS Security Hub and predefined compliance checks. NIST 800-53 provided comprehensive guidance across a wider range of security domains but required more technical effort and partial mapping via AWS Audit Manager. In contrast, ISO 27017, while cloud specific, lacked tool-level enforcement and required manual interpretation, making its implementation the most time-intensive and abstract. The results demonstrate that no single framework provides a comprehensive solution; rather, using them in combination yields complementary benefits. Organizations with limited technical support might find that CIS Controls offer an ideal entry point due to their strong support for automation, while regulated sectors may require the governance depth of NIST 800-53 or the clarity of ISO 27017's shared responsibility model. The thesis offers a summary of implemented controls and suggests a mapping technique, making it useful for security teams looking to improve their cloud security practices. In addition to the practical implementation it presents, this study contributes to cloud security literature by empirically showing how standard frameworks align or conflict with real world AWS services. By evaluating implementation feasibility, integration challenges, and effectiveness of outcomes, it supports ongoing discussions on how to apply cloud compliance frameworks in dynamic environments.
Benzer Tezler
- Parola karma algoritmalarının derinlemesine karşılaştırması: kriptografik güvenlik, performans etkinliği, regülasyon uyumluluğu ve anahtar türetim stratejilerinde gelecek eğilimler
Comparative analysis of password hashingcompetition finalists: security, efficiency,compliance, and future trends in key derivation
ERDEM ULUTAŞ
Yüksek Lisans
Türkçe
2025
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolIşık ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DR. ÖĞR. ÜYESİ BARIŞ ÇELİKTAŞ
- Kritik endüstriyel enerji altyapılarının siber güvenliği ve uygulanan siber güvenlik olgunluk modelleri
Cybersecurity of critical industrial energy infrastructures and implemented cyber security maturity models
AHMET TURAN
Yüksek Lisans
Türkçe
2024
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolÇankırı Karatekin ÜniversitesiElektronik ve Bilgisayar Mühendisliği Ana Bilim Dalı
DR. ÖĞR. ÜYESİ SEDA ŞAHİN
- Speaker verification for microphone suitable data and audio diarization for Turkish broadcast news
Mikrofon verisine uygun konuşmacı doğrulama ve Türkçe haber programları için işitsel bölütleme
OĞUZ YILMAZ
Yüksek Lisans
İngilizce
2011
Elektrik ve Elektronik MühendisliğiBoğaziçi ÜniversitesiElektrik-Elektronik Mühendisliği Ana Bilim Dalı
DOÇ. DR. MURAT SARAÇLAR
- Hisse senedi piyasalarında yatırım stratejileri - BİST üzerine karşılaştırmalı bir analiz
Investment strategies in stock markets - a comparative analysis on BIST
ESMA ALBAROUDI
Yüksek Lisans
Türkçe
2024
İşletmeİstanbul ÜniversitesiPara Sermaye Piyasaları ve Finansal Kurumlar Bilim Dalı
DOÇ. DR. ARİF SALDANLI
- Polimerik malzemelerin radyolojik özelliklerinin belirlenmesi ve tanısal radyolojide fantom malzemesi olarak kullanım yönünden değerlendirilmesi
Determination of the radiological properties of polymeric materials and evaluation of usage as phantom material in diagnostic radiology
ERDİ ŞİRİN
Yüksek Lisans
Türkçe
2022
Fizik ve Fizik Mühendisliğiİstanbul Teknik ÜniversitesiNükleer Araştırmalar Ana Bilim Dalı
PROF. DR. NESRİN ALTINSOY