Hesaplar ve yetkiler
Her uygulama için kendi hesabı ve yalnızca ihtiyaç duyduğu yetki, yöneticiler için kişiye özel hesaplar, raporlama araçları için salt okunur erişim. “sa” ve “root” gibi hesaplar devre dışı ya da çok sıkı korunuyor.
Muhasebe programınız, e-ticaret siteniz ve randevu sisteminiz farklı görünse de hepsinin altında bir veritabanı çalışır ve saldırganın asıl hedefi odur. Bir mali müşavirlik bürosunu düşünelim: muhasebe programının SQL Server veritabanı, kurulumdan beri varsayılan “sa” hesabı ve herkesin bildiği bir parolayla çalışıyor; uzaktan bağlanan bir çalışan için 1433 portu internete açılmış ve kapatılmamış. Bir WooCommerce mağazasında ise MySQL yedekleri web sunucusunun herkese açık bir klasöründe birikiyor. İki örnekte de uygulamanın ekranında her şey yolunda görünür, sorun bir katman aşağıdadır. Veritabanı güvenliği bu katmanla ilgilenir: kim bağlanabiliyor, hangi yetkiyle, nereden; kayıtlar nerede ve şifreli mi; yedek alınıyor ama geri yüklenebiliyor mu? Microsoft SQL Server, MySQL, MariaDB ve PostgreSQL ile, kendi sunucunuzda veya bulutta çalışıyoruz. Paket yazılımların veritabanlarında her değişikliği yazılım tedarikçinizle birlikte planlıyor, işleyişinizi bozmadan uzaktan uyguluyoruz.
Microsoft SQL Server, MySQL, MariaDB ve PostgreSQL ile, şirket içinde veya Azure, AWS ve Avrupalı sağlayıcılarda çalışıyoruz. Paket yazılım veritabanlarındaki değişiklikleri üreticiyle veya yazılım iş ortağınızla netleştiriyoruz.
Her uygulama için kendi hesabı ve yalnızca ihtiyaç duyduğu yetki, yöneticiler için kişiye özel hesaplar, raporlama araçları için salt okunur erişim. “sa” ve “root” gibi hesaplar devre dışı ya da çok sıkı korunuyor.
Veritabanına yalnızca ona gerçekten ihtiyaç duyan sunuculardan erişilebiliyor. Uzaktan çalışanlar doğrudan porta değil, VPN veya uygulama sunucusu üzerinden bağlanıyor.
Şeffaf veri şifreleme veya disk şifreleme, uygulama ile veritabanı arasında TLS, yedeklerin şifrelenmesi. Anahtarlar ayrı ve belgelenmiş bir yerde saklanıyor.
Oturum açmalar, yetki değişiklikleri ve hassas tablolara erişimler kayda alınıyor; bordro, cari ve hasta tabloları gibi. Kayıtlar, veritabanı yöneticisinin tek başına silemeyeceği bir yerde tutuluyor.
Veritabanı sisteminin güvenlik ve toplu güncellemeleri bir takvime bağlanıyor; paket yazılımın desteklediği sürümle uyum önceden kontrol ediliyor. Desteği bitmiş sürümler için geçiş planı çıkıyor.
Yedekler, normal kullanıcıların ve web sunucusunun erişemeyeceği bir yerde, değiştirilemez biçimde saklanıyor. Geri yükleme adımları yazılı ve test edilmiş oluyor.
Veritabanları işin taşıyıcı kolonudur. Bu yüzden yedek, mutabakat ve geri dönüş yolu olmadan hiçbir şeyi değiştirmiyoruz.
Hangi veritabanı sunucuları var, hangi sürümde, hangi uygulamalar bağlı, kimin hangi hesabı var? Genellikle unutulmuş bir test veritabanı veya eski bir yazılımın kalıntısı çıkar.
Yapılandırma, hesaplar, ağ, şifreleme ve yedekleme; CIS önerileri ve üretici kılavuzlarıyla karşılaştırılıyor. Bulgular risk sırasıyla listeleniyor.
Değişiklikler, yazılım iş ortağınızla mutabık kalınarak bakım penceresinde uzaktan yapılıyor. Her adımdan önce tam yedek alınıyor.
Bir yedeği ayrı bir ortamda geri yüklüyor, uygulamanın açıldığını ve verinin tam olduğunu doğruluyoruz. Süre ve adımlar belgeleniyor.
Hiç geri yüklenmemiş bir yedek, yalnızca bir umuttur. Fidye yazılımı saldırılarında ilk hedeflerden biri yedeklerdir; ikincisi, kimsenin geri yüklemeyi bilmediğinin anlaşılmasıdır. Düzenli bir geri yükleme testi, veritabanı güvenliğinin en ucuz ve en çok ihmal edilen parçasıdır.
Veritabanı yapısına, tablolara veya uygulama hesabının çalışma şekline dokunmuyoruz. Değişikliklerimiz sunucu ayarları, yönetici hesapları, ağ erişimi, şifreleme ve yedeklemeyle sınırlı. Yine de her adımı yazılım iş ortağınızla önceden paylaşıyoruz; bazı ayarlar, örneğin uygulama hesabının yetkileri, onların onayı olmadan değişmemeli.
Paylaşımlı barındırmada erişiminiz sınırlıysa hesaplar, parolalar, yedeklerin yeri ve uygulamanın bağlantı ayarları üzerinde çalışabiliyoruz. Sanal veya adanmış sunucuda ise tüm kapsamı uygulayabiliyoruz. Hangi durumda olduğunuzu ilk incelemede netleştiriyoruz.
Doğru ayarlanırsa etkisi küçüktür. Her sorguyu değil, yalnızca hassas tablolara erişimleri ve yetki değişikliklerini kayda alıyoruz. İlk haftalarda performansı izleyip gerekirse kapsamı daraltıyoruz.
Üretici desteği bittiyse evet, çünkü yeni açıklar kapatılmaz. Geçici önlem olarak ağ erişimini daha da daraltıyor ve kayıtları sıkılaştırıyoruz. Asıl çözüm yükseltmedir; yazılım iş ortağınızla uyumlu sürümü belirleyip bir geçiş planı öneriyoruz.
Hangi veritabanlarını kullandığınızı ve nerede çalıştıklarını yazın. İlk bakışta göze çarpan riskleri ve bir kontrol planını paylaşalım.
Talebiniz bize ulaştı
En geç bir sonraki iş günü size yazacağız. Ekibinizin çalışmasını durduran bir arıza bildirdiyseniz ilk olarak ona bakıyoruz.
Bu şehir listede yok. Yazımı kontrol edin ya da size en yakın büyük şehri seçin: tüm işleri uzaktan yaptığımız için hizmet her ilde aynı şekilde işler.
Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.