Veritabanı Güvenliği & Sertleştirme
Canlı CVE takibi, güvenlik sertleştirmesi, yetki hiyerarşisi, audit log ve sızma sonrası müdahale planları.
CVE & Sürümler
CVSS kritiklik skorları, etkilenen motor sürümleri ve resmi yama aksiyon takvimi.
Denetim & Uyum Standartları
KVKK/GDPR, SOC2, PCI-DSS ve HIPAA için denetim izi (audit log) ve veri maskeleme.
Sertleştirme
CIS Benchmark uyumlu güvenli konfigürasyon, TLS/SSL şifreleme ve port izolasyonu.
Yetki Modeli
En az yetki (Least Privilege) ilkesi, Salt-Okunur analist ve DBA rol şablonları.
Sızma Sonrası Müdahale
Sızdırılan parola/hesap durumunda 4 dakikalık oturum sonlandırma ve rotasyon adımları.
Kritik CVE Güvenlik Bültenleri
PostgreSQL 17.2 Autovacuum Bellek Sızıntısı Güvenlik Güncellemesi
Yüksek hacimli paralel autovacuum işçilerinin beklenmedik RAM tüketimine yol açan hata giderildi.
PostgreSQL PL/Perl Ortam Değişkeni Manipülasyonu ile Kod Çalıştırma
PL/Perl dilini kullanan sunucularda yetkisiz kullanıcıların ortam değişkenlerini değiştirerek rastgele kod çalıştırmasına olanak tanıyan zafiyet.
MySQL Server Optimizer Katmanında DoS (Hizmet Engelleme) Zafiyeti
Belirli karmaşık SQL sorguları üzerinden MySQL sunucu sürecinin beklenmedik şekilde çökmesine (hang/crash) neden olabilen açık.
Denetim & Uyum Standartları
Oturum, Yetki & DDL Denetim Günlüğü (pgaudit & Enterprise Audit)
Kim, ne zaman, hangi IP adresinden hangi tabloyu okudu, değiştirdi veya sildi? pgaudit eklentisiyle tüm DDL, ROLE, WRITE ve READ operasyonlarını doğrulanabilir şekilde loglayın.
Kişisel Veri (PII) Dinamik ve Statik Maskeleme (Anonymization)
Müşteri temsilcileri, analistler ve test ortamları için kredi kartı, TC Kimlik No, e-posta ve telefon gibi hassas PII verilerini rol bazlı maskeleyin.
Sertleştirme Pratikleri (Hardening)
PostgreSQL pg_hba.conf Sıkılaştırması & SCRAM-SHA-256 + TLS Zorunluluğu
`trust` veya zayıf `md5` protokollerinin yasaklanması, tüm istemcilerin SCRAM-SHA-256 ve zorunlu TLS/SSL üzerinden bağlanması.
# TEHLİKELİ: Tüm ağa şifresiz veya zayıf MD5 erişimi
host all all 0.0.0.0/0 trust
host all all 0.0.0.0/0 md5# GÜVENLİ: Sadece TLS (hostssl), tanımlı subnet ve SCRAM-SHA-256
hostssl app_db app_user 10.0.4.0/24 scram-sha-256
hostssl all dba_team 10.0.1.0/24 scram-sha-256 clientcert=verify-fullMySQL Yüzey Saldırısı Azaltma (local_infile=0 & bind-address)
İstemci tarafı dosya okuma açıklarını (Arbitrary File Read) engellemek için `local_infile` kapatılmalı ve sunucu dış dünyaya değil sadece iç IP'ye bağlanmalıdır.
[mysqld]
bind-address = 0.0.0.0
local_infile = 1[mysqld]
bind-address = 10.0.2.15
local_infile = 0
skip_show_database = 1
require_secure_transport = ONParola / Yetki Ele Geçirilmesi Durumunda Acil Müdahale
Bir uygulama parolası veya DBA hesabı sızdığında veri sızıntısını durdurmak için 4 dakikalık acil rotasyon adımları.
Tüm açık bağlantıları sonlandırarak sızan kullanıcının komut çalıştırmasını durdurun.
SELECT pg_terminate_backend(pid) FROM pg_stat_activity WHERE usename='compromised_user';Parolayı yeni güçlü bir hash ile değiştirip hesaba NOLOGIN verin.
ALTER ROLE compromised_user NOLOGIN PASSWORD 'new_vault_secret';Audit log üzerinden hangi tabloların SELECT edildiğini ve IP kaynağını tespit edin.
grep 'AUDIT: SESSION' /var/log/postgresql/*.log | grep 'compromised_user'