Hizmet · Siber Güvenlik

Veritabanı Güvenliği

Muhasebe programınız, e-ticaret siteniz ve randevu sisteminiz farklı görünse de hepsinin altında bir veritabanı çalışır ve saldırganın asıl hedefi odur. Bir mali müşavirlik bürosunu düşünelim: muhasebe programının SQL Server veritabanı, kurulumdan beri varsayılan “sa” hesabı ve herkesin bildiği bir parolayla çalışıyor; uzaktan bağlanan bir çalışan için 1433 portu internete açılmış ve kapatılmamış. Bir WooCommerce mağazasında ise MySQL yedekleri web sunucusunun herkese açık bir klasöründe birikiyor. İki örnekte de uygulamanın ekranında her şey yolunda görünür, sorun bir katman aşağıdadır. Veritabanı güvenliği bu katmanla ilgilenir: kim bağlanabiliyor, hangi yetkiyle, nereden; kayıtlar nerede ve şifreli mi; yedek alınıyor ama geri yüklenebiliyor mu? Microsoft SQL Server, MySQL, MariaDB ve PostgreSQL ile, kendi sunucunuzda veya bulutta çalışıyoruz. Paket yazılımların veritabanlarında her değişikliği yazılım tedarikçinizle birlikte planlıyor, işleyişinizi bozmadan uzaktan uyguluyoruz.

Ortak hesap yok
uygulamalar, yöneticiler ve raporlar için ayrı hesaplar
Açık port yok
veritabanı internete kapalı
Şifreli
depolamada, iletimde ve yedekte
Geri yükleme testi
düzenli olarak, yalnızca yedek almak değil

Hizmetin kapsamı

Microsoft SQL Server, MySQL, MariaDB ve PostgreSQL ile, şirket içinde veya Azure, AWS ve Avrupalı sağlayıcılarda çalışıyoruz. Paket yazılım veritabanlarındaki değişiklikleri üreticiyle veya yazılım iş ortağınızla netleştiriyoruz.

Kapsamı mühendislerimizle netleştirin

Hesaplar ve yetkiler

Her uygulama için kendi hesabı ve yalnızca ihtiyaç duyduğu yetki, yöneticiler için kişiye özel hesaplar, raporlama araçları için salt okunur erişim. “sa” ve “root” gibi hesaplar devre dışı ya da çok sıkı korunuyor.

Ağ erişimi

Veritabanına yalnızca ona gerçekten ihtiyaç duyan sunuculardan erişilebiliyor. Uzaktan çalışanlar doğrudan porta değil, VPN veya uygulama sunucusu üzerinden bağlanıyor.

Şifreleme

Şeffaf veri şifreleme veya disk şifreleme, uygulama ile veritabanı arasında TLS, yedeklerin şifrelenmesi. Anahtarlar ayrı ve belgelenmiş bir yerde saklanıyor.

Kayıtlar

Oturum açmalar, yetki değişiklikleri ve hassas tablolara erişimler kayda alınıyor; bordro, cari ve hasta tabloları gibi. Kayıtlar, veritabanı yöneticisinin tek başına silemeyeceği bir yerde tutuluyor.

Güncellemeler

Veritabanı sisteminin güvenlik ve toplu güncellemeleri bir takvime bağlanıyor; paket yazılımın desteklediği sürümle uyum önceden kontrol ediliyor. Desteği bitmiş sürümler için geçiş planı çıkıyor.

Yedekleme ve geri yükleme

Yedekler, normal kullanıcıların ve web sunucusunun erişemeyeceği bir yerde, değiştirilemez biçimde saklanıyor. Geri yükleme adımları yazılı ve test edilmiş oluyor.

Çalışma adımları

Veritabanları işin taşıyıcı kolonudur. Bu yüzden yedek, mutabakat ve geri dönüş yolu olmadan hiçbir şeyi değiştirmiyoruz.

01

Envanter

Hangi veritabanı sunucuları var, hangi sürümde, hangi uygulamalar bağlı, kimin hangi hesabı var? Genellikle unutulmuş bir test veritabanı veya eski bir yazılımın kalıntısı çıkar.

02

Kontrol

Yapılandırma, hesaplar, ağ, şifreleme ve yedekleme; CIS önerileri ve üretici kılavuzlarıyla karşılaştırılıyor. Bulgular risk sırasıyla listeleniyor.

03

Uygulama

Değişiklikler, yazılım iş ortağınızla mutabık kalınarak bakım penceresinde uzaktan yapılıyor. Her adımdan önce tam yedek alınıyor.

04

Geri yükleme testi

Bir yedeği ayrı bir ortamda geri yüklüyor, uygulamanın açıldığını ve verinin tam olduğunu doğruluyoruz. Süre ve adımlar belgeleniyor.

Hiç geri yüklenmemiş bir yedek, yalnızca bir umuttur. Fidye yazılımı saldırılarında ilk hedeflerden biri yedeklerdir; ikincisi, kimsenin geri yüklemeyi bilmediğinin anlaşılmasıdır. Düzenli bir geri yükleme testi, veritabanı güvenliğinin en ucuz ve en çok ihmal edilen parçasıdır.

Sık sorulan sorular

Veritabanı yapısına, tablolara veya uygulama hesabının çalışma şekline dokunmuyoruz. Değişikliklerimiz sunucu ayarları, yönetici hesapları, ağ erişimi, şifreleme ve yedeklemeyle sınırlı. Yine de her adımı yazılım iş ortağınızla önceden paylaşıyoruz; bazı ayarlar, örneğin uygulama hesabının yetkileri, onların onayı olmadan değişmemeli.

Paylaşımlı barındırmada erişiminiz sınırlıysa hesaplar, parolalar, yedeklerin yeri ve uygulamanın bağlantı ayarları üzerinde çalışabiliyoruz. Sanal veya adanmış sunucuda ise tüm kapsamı uygulayabiliyoruz. Hangi durumda olduğunuzu ilk incelemede netleştiriyoruz.

Doğru ayarlanırsa etkisi küçüktür. Her sorguyu değil, yalnızca hassas tablolara erişimleri ve yetki değişikliklerini kayda alıyoruz. İlk haftalarda performansı izleyip gerekirse kapsamı daraltıyoruz.

Üretici desteği bittiyse evet, çünkü yeni açıklar kapatılmaz. Geçici önlem olarak ağ erişimini daha da daraltıyor ve kayıtları sıkılaştırıyoruz. Asıl çözüm yükseltmedir; yazılım iş ortağınızla uyumlu sürümü belirleyip bir geçiş planı öneriyoruz.

Uygulamalarınızın altındaki katmanı güvenceye alalım

Hangi veritabanlarını kullandığınızı ve nerede çalıştıklarını yazın. İlk bakışta göze çarpan riskleri ve bir kontrol planını paylaşalım.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.