dataiotech Labs
Home/Güvenlik/Sertleştirme
Attack Surface Reduction & Hardening Recipes

Veritabanı Sertleştirme (Hardening)

pg_hba.conf, bind-address, xp_cmdshell kapatma, TLS zorunluluğu ve varsayılan zayıf ayarların kapatılması.

Motor Filtresi:
postgresqlauth

PostgreSQL pg_hba.conf Sıkılaştırması & SCRAM-SHA-256 + TLS Zorunluluğu

critical

`trust` veya zayıf `md5` protokollerinin yasaklanması, tüm istemcilerin SCRAM-SHA-256 ve zorunlu TLS/SSL üzerinden bağlanması.

Hatalı / Güvensiz Pratik:
# TEHLİKELİ: Tüm ağa şifresiz veya zayıf MD5 erişimi
host    all    all    0.0.0.0/0    trust
host    all    all    0.0.0.0/0    md5
Sertleştirilmiş / Güvenli Pratik:
# GÜVENLİ: Sadece TLS (hostssl), tanımlı subnet ve SCRAM-SHA-256
hostssl app_db  app_user 10.0.4.0/24  scram-sha-256
hostssl all     dba_team 10.0.1.0/24  scram-sha-256 clientcert=verify-full
Doğrulama / Test Sorgusu:
SELECT usename, client_addr, ssl, cipher FROM pg_stat_ssl JOIN pg_stat_activity USING (pid);
mysqlnetwork

MySQL Yüzey Saldırısı Azaltma (local_infile=0 & bind-address)

critical

İstemci tarafı dosya okuma açıklarını (Arbitrary File Read) engellemek için `local_infile` kapatılmalı ve sunucu dış dünyaya değil sadece iç IP'ye bağlanmalıdır.

Hatalı / Güvensiz Pratik:
[mysqld]
bind-address = 0.0.0.0
local_infile = 1
Sertleştirilmiş / Güvenli Pratik:
[mysqld]
bind-address = 10.0.2.15
local_infile = 0
skip_show_database = 1
require_secure_transport = ON
Doğrulama / Test Sorgusu:
SHOW VARIABLES LIKE 'local_infile';
SHOW VARIABLES LIKE 'require_secure_transport';