dataiotech Labs
Home/Güvenlik/Sızma Sonrası Müdahale
Emergency Runbook · Post-Breach Containment

Olay Müdahalesi & Parola Rotasyonu

Veri sızıntısı veya ele geçirilmiş kimlik bilgisi (compromised credentials) durumunda veritabanını izole etme, adli inceleme ve sıfır kesintiyle parola değiştirme prosedürleri.

Kriz Anında İlk 5 Dakika Kuralları
1. Sunucuyu Kapatmayın

Bellekteki (RAM) adli kanıtları ve bağlantı socket izlerini yok etmemek için `kill -9` veya makine restart yapmayın.

2. Rolü `NOLOGIN` Yapın

Kullanıcıyı silmeyin (DROP USER yapmayın, sahiplikler bozulur); sadece `ALTER ROLE ... NOLOGIN` ile yeni girişleri kesin.

3. Çift Taraflı Rotasyon

Uygulama çökmemesi için geçici bir yedek rol oluşturup servisi ona aktarın, ardından sızan rolü imha edin.

4 Aşamalı Müdahale Protokolü

AŞAMA 01

1. İzolasyon & Oturumları Sonlandırma

Şüpheli erişim tespit edildiğinde veritabanı dış ağ erişiminden derhal izole edilmeli ve ele geçirilen kullanıcının tüm aktif oturumları anında sonlandırılmalıdır.

-- PostgreSQL: Ele geçirilen kullanıcının oturumlarını kesme
SELECT pg_terminate_backend(pid) 
FROM pg_stat_activity 
WHERE usename = 'compromised_user' AND pid <> pg_backend_pid();

-- MySQL: Processlist üzerinden sonlandırma
-- CALL mysql.rds_kill(process_id); veya KILL CONNECTION <id>;
AŞAMA 02

2. Parola Sıfırlama & Hesap Kilitleme

Kullanıcının parolası hemen güçlü ve rastgele bir SCRAM-SHA-256 parolasıyla değiştirilmeli veya hesap geçici olarak login engeliyle kilitlenmelidir.

-- PostgreSQL: Login yetkisini kaldırma veya parola değiştirme
ALTER ROLE compromised_user NOLOGIN;
ALTER ROLE compromised_user WITH PASSWORD 'UltraSecure_Random_#2026_Key';

-- SQL Server: Hesabı devre dışı bırakma
ALTER LOGIN [compromised_user] DISABLE;
AŞAMA 03

3. Adli Analiz & Etki Alanı Tespiti (Blast Radius)

Saldırganın hangi tablolara SELECT, UPDATE veya DROP çektiği, veritabanı audit loglarından veya WAL/binlog kayıtlarından incelenerek tespit edilmelidir.

-- Son 2 saatte çalıştırılan şüpheli komutları audit logundan sorgulama
-- grep "compromised_user" /var/log/postgresql/postgresql-*.log
-- veya pgaudit kayıtlarını SIEM / CloudWatch üzerinden filtreleyin.
AŞAMA 04

4. Servis Parola Entegrasyonu & Güvenli Açılış

Uygulama servislerinin (Kubernetes Secret, HashiCorp Vault, AWS Secrets Manager) güncel kimlik bilgileriyle yeniden başlatılması ve bağlantının aşamalı açılması.

-- PostgreSQL: İzin verilen IP kısıtlamasıyla tekrar login açma
ALTER ROLE compromised_user LOGIN;
-- pg_hba.conf içine sadece güvenli subnet kaydı ekleyin ve reload yapın:
-- SELECT pg_reload_conf();