Bekleyen Veri & Yedek Şifreleme (TDE, AES-256 & KMS / Vault)
Fiziksel diskler, WAL/Redo logları ve yedekleme dosyalarının çalınması veya sızdırılması durumunda verileri AES-256 ile şifreleyerek okunamaz hale getirin.
Temel Güvenlik ve Uyum Hedefleri
Mimari ve Çalışma Prensibi
Zarf Şifreleme (Envelope Encryption) modelinde: Veritabanı tabloları Data Encryption Key (DEK) ile şifrelenir. DEK anahtarı ise harici bir Key Management Service (KMS/Vault) içindeki Master Key (KEK) ile şifrelenir. Sunucu diskleri çalınsa dahi anahtar KMS'ten çekilemediği için veri çözülemez.
# PostgreSQL pgbackrest veya RMAN AES-256 Şifreleme
# /etc/pgbackrest/pgbackrest.conf
[global]
repo1-type=s3
repo1-s3-bucket=my-secure-db-backups
repo1-s3-endpoint=s3.eu-central-1.amazonaws.com
repo1-cipher-type=aes-256-cbc
repo1-cipher-pass=MY_STRONG_SECRET_ENCRYPTION_PASSPHRASE_FROM_VAULT
[main-cluster]
pg1-path=/var/lib/postgresql/17/mainAdım Adım Uygulama Rehberi
Canlı veya test ortamında güvenle devreye almak için sıralı operasyon adımları.
İşletim Sistemi ve Blok Düzeyinde Şifreleme (LUKS / dm-crypt)
Veritabanı veri dizini (`/var/lib/postgresql/data`) için LUKS ile tam disk şifreleme kurun.
cryptsetup luksFormat /dev/sdb
cryptsetup luksOpen /dev/sdb pg_encrypted_data
mkfs.ext4 /dev/mapper/pg_encrypted_data
mount /dev/mapper/pg_encrypted_data /var/lib/postgresql/dataYedeklerin GPG / AES-256 ile Şifrelenmesi
Lojik veya fiziksel yedek alırken boru hattında (pipeline) anlık şifreleme uygulayın.
pg_dump -U postgres -Fc production_db | openssl enc -aes-256-cbc -salt -pbkdf2 -out production_db_$(date +%F).dump.enc -pass file:/etc/vault/backup_key.binYedekten Dönüş Testi (Decryption & Restore Drill)
Şifreli yedeğin doğru anahtarla çözülebildiğini düzenli olarak test ortamında doğrulayın.
openssl enc -d -aes-256-cbc -pbkdf2 -in production_db.dump.enc -pass file:/etc/vault/backup_key.bin | pg_restore -U postgres -d test_dbEn İyi Saha Pratikleri
- ✓Şifreleme anahtarlarını ASLA veritabanı sunucusunun yerel diskinde veya kod deposunda saklamayın; Vault/KMS kullanın.
- ✓Her yıl anahtar rotasyonu gerçekleştirin ve eski şifrelenmiş yedeklerin erişilebilirliğini garanti edin.
Sık Yapılan Hatalar & Tuzaklar
- ⚠Yedekleme parolasının veya anahtar dosyasının kaybedilmesi sonucu tüm felaket kurtarma (DR) sürecinin çökmesi.
- ⚠Tempdb veya temp disklerinin şifresiz bırakılması nedeniyle sıralama (sort) işlemlerinde diskte açık veri kalması.