Attack Surface Reduction & Hardening Recipes
Veritabanı Sertleştirme (Hardening)
pg_hba.conf, bind-address, xp_cmdshell kapatma, TLS zorunluluğu ve varsayılan zayıf ayarların kapatılması.
Motor Filtresi:
postgresql • auth
criticalPostgreSQL pg_hba.conf Sıkılaştırması & SCRAM-SHA-256 + TLS Zorunluluğu
`trust` veya zayıf `md5` protokollerinin yasaklanması, tüm istemcilerin SCRAM-SHA-256 ve zorunlu TLS/SSL üzerinden bağlanması.
Hatalı / Güvensiz Pratik:
# TEHLİKELİ: Tüm ağa şifresiz veya zayıf MD5 erişimi
host all all 0.0.0.0/0 trust
host all all 0.0.0.0/0 md5 Sertleştirilmiş / Güvenli Pratik:
# GÜVENLİ: Sadece TLS (hostssl), tanımlı subnet ve SCRAM-SHA-256
hostssl app_db app_user 10.0.4.0/24 scram-sha-256
hostssl all dba_team 10.0.1.0/24 scram-sha-256 clientcert=verify-fullDoğrulama / Test Sorgusu:
SELECT usename, client_addr, ssl, cipher FROM pg_stat_ssl JOIN pg_stat_activity USING (pid);mysql • network
criticalMySQL Yüzey Saldırısı Azaltma (local_infile=0 & bind-address)
İstemci tarafı dosya okuma açıklarını (Arbitrary File Read) engellemek için `local_infile` kapatılmalı ve sunucu dış dünyaya değil sadece iç IP'ye bağlanmalıdır.
Hatalı / Güvensiz Pratik:
[mysqld]
bind-address = 0.0.0.0
local_infile = 1 Sertleştirilmiş / Güvenli Pratik:
[mysqld]
bind-address = 10.0.2.15
local_infile = 0
skip_show_database = 1
require_secure_transport = ONDoğrulama / Test Sorgusu:
SHOW VARIABLES LIKE 'local_infile';
SHOW VARIABLES LIKE 'require_secure_transport';