dataiotech Labs
Veritabanı Güvenliği & Uyum

Veritabanı Güvenliği & Sertleştirme

Canlı CVE takibi, güvenlik sertleştirmesi, yetki hiyerarşisi, audit log ve sızma sonrası müdahale planları.

Kritik CVE Güvenlik Bültenleri

Tüm Bültenler →
CVE-2026-1104CVSS 7.8

PostgreSQL 17.2 Autovacuum Bellek Sızıntısı Güvenlik Güncellemesi

Yüksek hacimli paralel autovacuum işçilerinin beklenmedik RAM tüketimine yol açan hata giderildi.

Eylem / Yamalama::PostgreSQL 17.2 sürümüne acil güncelleme yapılması veya autovacuum_work_mem limitinin düşürülmesi önerilir.
Motor: PostgreSQL2026-09-07
CVE-2024-10979CVSS 8.8

PostgreSQL PL/Perl Ortam Değişkeni Manipülasyonu ile Kod Çalıştırma

PL/Perl dilini kullanan sunucularda yetkisiz kullanıcıların ortam değişkenlerini değiştirerek rastgele kod çalıştırmasına olanak tanıyan zafiyet.

Eylem / Yamalama::PostgreSQL 17.1, 16.5, 15.9, 14.14 veya 13.17 sürümlerine acil yükseltme yapın.
Motor: PostgreSQL2024-11-14
CVE-2024-21096CVSS 7.5

MySQL Server Optimizer Katmanında DoS (Hizmet Engelleme) Zafiyeti

Belirli karmaşık SQL sorguları üzerinden MySQL sunucu sürecinin beklenmedik şekilde çökmesine (hang/crash) neden olabilen açık.

Eylem / Yamalama::MySQL 8.0.37 veya 8.4.1 LTS sürümüne yükseltme yapın.
Motor: MySQL2024-10-18

Sertleştirme Pratikleri (Hardening)

Tüm Kılavuzlar →
postgresqlauth

PostgreSQL pg_hba.conf Sıkılaştırması & SCRAM-SHA-256 + TLS Zorunluluğu

critical

`trust` veya zayıf `md5` protokollerinin yasaklanması, tüm istemcilerin SCRAM-SHA-256 ve zorunlu TLS/SSL üzerinden bağlanması.

Hatalı / Güvensiz Pratik:
# TEHLİKELİ: Tüm ağa şifresiz veya zayıf MD5 erişimi
host    all    all    0.0.0.0/0    trust
host    all    all    0.0.0.0/0    md5
Sertleştirilmiş / Güvenli Pratik:
# GÜVENLİ: Sadece TLS (hostssl), tanımlı subnet ve SCRAM-SHA-256
hostssl app_db  app_user 10.0.4.0/24  scram-sha-256
hostssl all     dba_team 10.0.1.0/24  scram-sha-256 clientcert=verify-full
mysqlnetwork

MySQL Yüzey Saldırısı Azaltma (local_infile=0 & bind-address)

critical

İstemci tarafı dosya okuma açıklarını (Arbitrary File Read) engellemek için `local_infile` kapatılmalı ve sunucu dış dünyaya değil sadece iç IP'ye bağlanmalıdır.

Hatalı / Güvensiz Pratik:
[mysqld]
bind-address = 0.0.0.0
local_infile = 1
Sertleştirilmiş / Güvenli Pratik:
[mysqld]
bind-address = 10.0.2.15
local_infile = 0
skip_show_database = 1
require_secure_transport = ON

Parola / Yetki Ele Geçirilmesi Durumunda Acil Müdahale

Bir uygulama parolası veya DBA hesabı sızdığında veri sızıntısını durdurmak için 4 dakikalık acil rotasyon adımları.

Detaylı Runbook →
1
Aktif Oturumları Kes

Tüm açık bağlantıları sonlandırarak sızan kullanıcının komut çalıştırmasını durdurun.

SELECT pg_terminate_backend(pid) FROM pg_stat_activity WHERE usename='compromised_user';
2
Hesabı Kitle & Parolayı Sıfırla

Parolayı yeni güçlü bir hash ile değiştirip hesaba NOLOGIN verin.

ALTER ROLE compromised_user NOLOGIN PASSWORD 'new_vault_secret';
3
Audit Log İncelemesi

Audit log üzerinden hangi tabloların SELECT edildiğini ve IP kaynağını tespit edin.

grep 'AUDIT: SESSION' /var/log/postgresql/*.log | grep 'compromised_user'