Sunucu Güvenliği Tek Seferlik Hizmet

Veritabanı Güvenliği

Veritabanı, çoğu işletmenin en değerli varlığını tutar; ele geçirilirse itibar ve uyum açısından en pahalı ihlaller buradan doğar. MySQL/MariaDB veritabanınızı erişim daraltma, en az yetki, ağ maruziyetini kapatma, aktarım şifreleme ve doğrulanabilir yedekle sertleştirir — üstelik uygulamanızı bozmadan.

10 teknik alan 6 adımlı süreç 6 teslimat
Örnek bulgu türleri
KritikVeritabanı tüm arayüzlerde dinliyor ve dışar
YüksekUygulama, her şeye yetkili tek kullanıcıyla
YüksekBağlantılar şifrelenmemiş (TLS yok)
OrtaVarsayılan/anonim hesaplar ve test veritaban
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Veritabanları sık sık "arka planda çalışan, kimsenin dokunmadığı" bileşenler olarak bırakılır. Oysa gerçekte tüm arayüzlerde dinleyen bir port, tek bir her şeye yetkili kullanıcı, şifrelenmemiş bağlantılar ve hiç geri yüklenmemiş yedekler taşırlar. Bir saldırgan uygulama katmanını geçtiğinde ya da doğrudan açık porta ulaştığında, en değerli veri savunmasız kalır. Veritabanı güvenliği; erişimi yalnızca gerekene indirmek, yetkileri en aza çekmek, veriyi aktarımda korumak ve bir felakette geri dönüşü garantileyecek doğrulanmış yedekleri kurmaktır. Kritik olan, bunları uygulama davranışını bozmadan yapmaktır.

  • Tüm arayüzlerde dinleyen veritabanı portuyla doğrudan dışarıdan erişim
  • Her şeye yetkili tek kullanıcıyla en az yetki ilkesinin ihlali
  • Şifrelenmemiş bağlantılar nedeniyle veri dinleme riski
  • Zayıf/varsayılan kimlik bilgileri ve kaldırılmamış test hesapları
  • Hiç geri yüklenmemiş yedekler nedeniyle felakette veri kaybı
Neden önemli?

Bu sorunu görmezden gelmenin riski

En değerli varlığı korurMüşteri ve iş verisi ihlalinin maliyeti; itibar, uyum cezası ve müşteri kaybı olarak en ağırıdır.
Saldırı yüzeyini kapatırVeritabanını ağdan gizlemek ve erişimi kısıtlamak, en yaygın doğrudan istismar yolunu kapatır.
En az yetkiyi uygularUygulama yalnızca ihtiyaç duyduğu yetkiyle bağlanır; bir sızıntının verebileceği zarar sınırlanır.
Veriyi aktarımda korurTLS ile şifrelenmiş bağlantılar, ağ üzerinde dinleme riskini ortadan kaldırır.
Geri dönüşü garantilerDoğrulanmış ve PITR destekli yedekler, bir olayda veriyi kurtarmayı gerçek bir seçenek yapar.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Ağ ve erişim

  • bind-address ile dış maruziyeti kapatma
  • Erişimi yalnızca uygulama sunucusu/güvenilir kaynaklara kısıtlama
  • Yönetim erişiminin ayrılması ve daraltılması

Kimlik ve yetki

  • En az yetkili uygulama kullanıcıları
  • Varsayılan/test hesaplarının kaldırılması, anonim erişim kapatma
  • Güçlü kimlik bilgileri ve rol ayrımı

Şifreleme ve sertleştirme

  • TLS ile aktarım şifreleme
  • Güvenli yapılandırma parametreleri
  • Gereksiz özelliklerin ve eklentilerin devre dışı bırakılması

Yedek ve denetim

  • PITR (point-in-time recovery) destekli yedek stratejisi
  • Yedek geri yükleme doğrulaması (restore testi)
  • Audit log / erişim kaydı yapılandırması
Teknik kapsam

Ele aldığımız teknik alanlar

MySQL / MariaDB güvenli yapılandırmabind-address ve ağ maruziyeti kontrolüEn az yetkili kullanıcı ve GRANT hijyeniTLS ile aktarım şifrelemeVarsayılan/anonim hesap temizliğiGüvenlik duvarı ile erişim kısıtlamaPITR yedek stratejisi (binary log)Yedek geri yükleme doğrulamasıAudit log / erişim kaydıUygulama bağlantı katmanı uyumu (PHP-FPM vb.)
Metodoloji

Nasıl çalışırız?

Envanter ve bağımlılıkHangi uygulamaların, hangi kullanıcılarla ve nereden bağlandığını belgeler; bozulmaması gerekenleri tespit ederiz.
Güvenli devralmaKısa ömürlü kimlik bilgisiyle çalışır, düz metin root/veritabanı parolası istemez ve saklamayız.
Erişim ve yetki sertleştirmeAğ maruziyetini kapatır, en az yetkili kullanıcıları tanımlar ve gereksiz hesapları kaldırırız.
Şifreleme ve yapılandırmaTLS ve güvenli parametreleri, uygulama bağlantısını bozmadan aşamalı uygularız.
Yedek doğrulamaPITR destekli yedek düzenini kurar ve gerçek bir geri yükleme testiyle çalıştığını kanıtlarız.
Doğrulama ve belgelemeUygulama işlevselliğini test eder ve yeni yapılandırmayı belgeleriz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Veritabanı tüm arayüzlerde dinliyor ve dışarıdan erişilebilir

Etki

Saldırgan uygulamayı hiç geçmeden doğrudan veritabanına ulaşabilir; zayıf kimlik doğrulamayla tam veri sızıntısı riski.

Öneri

bind-address yerelleştirildi, erişim yalnızca uygulama sunucusuna kısıtlandı ve güvenlik duvarıyla desteklendi.

Yüksek

Uygulama, her şeye yetkili tek kullanıcıyla bağlanıyor

Etki

Bir SQL enjeksiyonu veya sızıntı, tüm veritabanı üzerinde sınırsız yetki demektir.

Öneri

En az yetkili uygulama kullanıcıları tanımlandı; yönetim yetkileri ayrıldı.

Yüksek

Bağlantılar şifrelenmemiş (TLS yok)

Etki

Ağ üzerinde veri ve kimlik bilgileri dinlenebilir.

Öneri

TLS ile aktarım şifreleme etkinleştirildi ve uygulama bağlantısı uyumlu hale getirildi.

Orta

Varsayılan/anonim hesaplar ve test veritabanları mevcut

Etki

Kaldırılmamış varsayılanlar bilinen giriş yolları oluşturur.

Öneri

Anonim erişim kapatıldı, varsayılan/test hesapları ve veritabanları kaldırıldı.

Orta

Yedekler hiç geri yüklenerek doğrulanmamış

Etki

Bir felakette yedeklerin gerçekten geri yüklenebildiği belirsiz; "yedek var" yanılsaması riski.

Öneri

PITR destekli yedek düzeni kuruldu ve başarılı bir geri yükleme testiyle doğrulandı.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Sertleştirilmiş veritabanı yapılandırması (öncesi/sonrası)
  • Kullanıcı ve yetki matrisi (en az yetki uygulanmış)
  • Ağ erişim kısıtlama kuralları
  • TLS aktarım şifreleme yapılandırması
  • PITR yedek stratejisi ve doğrulanmış geri yükleme testi
  • Uygulama uyumluluk ve işlevsellik doğrulaması

Kimler için?

  • Kişisel/finansal veri tutan uygulamalar
  • Veritabanı portu açık kalmış işletmeler
  • Tek yetkili kullanıcıyla çalışan ekipler
  • KVKK/uyum gereksinimi olan firmalar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Kişisel veri işleyen bir uygulamayı yayına almadan önce
  • Denetimde veritabanı maruziyeti tespit edildikten sonra
  • Uyum veya müşteri güvenlik anketi öncesinde
  • Yedeklerin gerçekten çalıştığından emin olmak istediğinizde
Karşılaştırma

Varsayılan kurulum vs. sertleştirilmiş veritabanı

Varsayılan kurulumSertleştirilmiş
Ağ maruziyetiSık sık açıkYalnızca gerekene
Yetki modeliTek güçlü kullanıcıEn az yetki
Aktarım şifrelemeGenellikle yokTLS ile
Yedek güvenilirliğiDoğrulanmamışRestore testli PITR
SSS

Sıkça Sorulan Sorular

Sertleştirme uygulamamı bozar mı?
Bozmamak temel ilkedir. Önce bağlantı bağımlılıklarını belgeler, değişiklikleri aşamalı uygular ve her adımda uygulama işlevselliğini test ederiz.
Veritabanı parolamı vermem gerekir mi?
Hayır. Düz metin root veya veritabanı parolası istemez ve saklamayız. Kısa ömürlü, iş sonrası iptal edilen kimlik bilgisiyle çalışırız.
Mevcut veriyi şifreleme (at-rest) sağlıyor musunuz?
Öncelik aktarım şifreleme (TLS) ve erişim daraltmadır. Disk/tablo düzeyinde şifreleme ihtiyacınız varsa ortamınıza uygun seçenekleri değerlendirir ve etkilerini şeffaf biçimde açıklarız.
Uygulamamı tek kullanıcıdan en az yetkiye geçirmek zor mu?
Uygulamanın gerçekte hangi işlemleri yaptığını gözlemleyerek gerekli yetkileri belirler, kesintisiz bir geçiş planlarız.
PITR yedek tam olarak ne sağlar?
Point-in-time recovery, bir hataya veya olaya kadar olan belirli bir ana geri dönmeyi mümkün kılar; yalnızca "dünkü tam yedek" değil, aradaki değişiklikleri de kurtarır.
Yedeklerimin çalıştığını nasıl kanıtlıyorsunuz?
Gerçek bir geri yükleme (restore) testiyle. "Yedek var" demek yetmez; yedeğin geri yüklenebildiğini kanıtla göstermek gerekir.
Redis veya başka veri depoları için de geçerli mi?
Bu hizmet MySQL/MariaDB odaklıdır; Redis gibi bileşenlerin maruziyeti güvenlik duvarı ve sunucu sertleştirme kapsamında ele alınır. İhtiyaca göre kapsamı birlikte netleştiririz.
Audit log performansı etkiler mi?
Kapsamlı denetim kaydı ek yük getirebilir. Yalnızca anlamlı olayları kaydedecek şekilde yapılandırır ve etkiyi ölçeriz.
"%100 güvenli" olur muyum?
Hayır. Veritabanı sertleştirme riski belirgin biçimde azaltır ve en yaygın istismar yollarını kapatır; ancak izleme, yama ve uygulama güvenliğiyle birlikte anlam kazanır.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Veritabanı Güvenliği için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.