Olay Müdahalesi & Parola Rotasyonu
Veri sızıntısı veya ele geçirilmiş kimlik bilgisi (compromised credentials) durumunda veritabanını izole etme, adli inceleme ve sıfır kesintiyle parola değiştirme prosedürleri.
Bellekteki (RAM) adli kanıtları ve bağlantı socket izlerini yok etmemek için `kill -9` veya makine restart yapmayın.
Kullanıcıyı silmeyin (DROP USER yapmayın, sahiplikler bozulur); sadece `ALTER ROLE ... NOLOGIN` ile yeni girişleri kesin.
Uygulama çökmemesi için geçici bir yedek rol oluşturup servisi ona aktarın, ardından sızan rolü imha edin.
4 Aşamalı Müdahale Protokolü
1. İzolasyon & Oturumları Sonlandırma
Şüpheli erişim tespit edildiğinde veritabanı dış ağ erişiminden derhal izole edilmeli ve ele geçirilen kullanıcının tüm aktif oturumları anında sonlandırılmalıdır.
-- PostgreSQL: Ele geçirilen kullanıcının oturumlarını kesme
SELECT pg_terminate_backend(pid)
FROM pg_stat_activity
WHERE usename = 'compromised_user' AND pid <> pg_backend_pid();
-- MySQL: Processlist üzerinden sonlandırma
-- CALL mysql.rds_kill(process_id); veya KILL CONNECTION <id>;2. Parola Sıfırlama & Hesap Kilitleme
Kullanıcının parolası hemen güçlü ve rastgele bir SCRAM-SHA-256 parolasıyla değiştirilmeli veya hesap geçici olarak login engeliyle kilitlenmelidir.
-- PostgreSQL: Login yetkisini kaldırma veya parola değiştirme
ALTER ROLE compromised_user NOLOGIN;
ALTER ROLE compromised_user WITH PASSWORD 'UltraSecure_Random_#2026_Key';
-- SQL Server: Hesabı devre dışı bırakma
ALTER LOGIN [compromised_user] DISABLE;3. Adli Analiz & Etki Alanı Tespiti (Blast Radius)
Saldırganın hangi tablolara SELECT, UPDATE veya DROP çektiği, veritabanı audit loglarından veya WAL/binlog kayıtlarından incelenerek tespit edilmelidir.
-- Son 2 saatte çalıştırılan şüpheli komutları audit logundan sorgulama
-- grep "compromised_user" /var/log/postgresql/postgresql-*.log
-- veya pgaudit kayıtlarını SIEM / CloudWatch üzerinden filtreleyin.4. Servis Parola Entegrasyonu & Güvenli Açılış
Uygulama servislerinin (Kubernetes Secret, HashiCorp Vault, AWS Secrets Manager) güncel kimlik bilgileriyle yeniden başlatılması ve bağlantının aşamalı açılması.
-- PostgreSQL: İzin verilen IP kısıtlamasıyla tekrar login açma
ALTER ROLE compromised_user LOGIN;
-- pg_hba.conf içine sadece güvenli subnet kaydı ekleyin ve reload yapın:
-- SELECT pg_reload_conf();