DAM – Database Activity Monitoring Hizmeti
Oracle, MSSQL, PostgreSQL ve MySQL veritabanlarınızdaki kullanıcı, uygulama ve ayrıcalıklı hesap aktivitelerini izleyin; hassas veri erişimlerini ve olağan dışı sorguları tespit edip SIEM/SOC operasyonunuza dahil edin.
Database Activity Monitoring (DAM) Nedir?
Database Activity Monitoring – DAM, kurumların veritabanlarında gerçekleşen kullanıcı, uygulama ve yönetici aktivitelerini izlemeyi, kayıt altına almayı, analiz etmeyi ve şüpheli veya yetkisiz veri erişimlerini tespit etmeyi amaçlayan veri güvenliği yaklaşımıdır.
Veritabanları; müşteri bilgileri, finansal kayıtlar, kişisel veriler, ticari sırlar, kullanıcı hesapları, sözleşmeler ve kritik operasyonel veriler gibi kurumun en değerli dijital varlıklarını barındırır. Bu nedenle veritabanına erişen her kullanıcının veya uygulamanın yalnızca kim olduğunun değil, hangi veriye eriştiğinin ve hangi işlemi gerçekleştirdiğinin de izlenmesi önemlidir.
SecureSys tarafından sunulan DAM – Database Activity Monitoring Hizmeti, veritabanı aktivitelerinin merkezi olarak görünür hale getirilmesini, olağan dışı erişimlerin tespit edilmesini, ayrıcalıklı kullanıcıların izlenmesini ve kritik veri aktivitelerinin güvenlik operasyonlarıyla ilişkilendirilmesini amaçlar.
DAM'ın temel sorusu şudur:
“Kim, hangi veritabanına, hangi kullanıcı hesabıyla, ne zaman erişti ve hangi sorguyu veya işlemi gerçekleştirdi?”
Bu nedenle Database Activity Monitoring yalnızca bir log toplama teknolojisi değildir. Veritabanında gerçekleşen işlemlere doğrudan veri güvenliği perspektifi kazandırır.
DAM Neden Gereklidir?
Kurumlar veritabanlarını firewall, network segmentation, erişim kontrolü ve farklı güvenlik sistemleriyle koruyabilir.
Ancak kullanıcının veya uygulamanın veritabanına başarıyla erişmesinden sonra gerçekleştirdiği işlemlerin de kontrol edilmesi gerekir.
Çünkü veritabanına yönelik risklerin tamamı yetkisiz dış saldırılardan kaynaklanmaz.
Yetkili bir DBA, uygulama hesabı veya çalışan da yanlışlıkla veya kötü niyetli olarak hassas verilere erişebilir.
Örneğin;
bir DBA hesabının gece saatlerinde müşteri tablosunun tamamını sorgulaması,
bir uygulama hesabının normalde erişmediği veritabanına bağlanması,
bir kullanıcının kısa süre içerisinde milyonlarca kayıt okuması
veya yüksek yetkili bir hesabın audit yapılandırmasını değiştirmesi
güvenlik açısından kritik davranışlar olabilir.
DAM bu aktiviteleri görünür hale getirmeyi amaçlar.
SecureSys Database Activity Monitoring Hizmeti
SecureSys Database Activity Monitoring Hizmeti, kurumların kritik veritabanlarında gerçekleşen veri erişimlerini ve kullanıcı aktivitelerini merkezi olarak izlemelerine yardımcı olmak amacıyla sunulur.
Hizmet kapsamında kurumun mimarisine ve kullanılan DAM teknolojisine göre;
veritabanı erişimlerinin izlenmesi, SQL sorgularının takip edilmesi, privileged user monitoring, hassas veri erişim kontrolü, olağan dışı veri aktivitelerinin tespiti, politika ihlali alarmı, audit log yönetimi ve SIEM/SOC entegrasyonu
gibi yetenekler değerlendirilebilir.
Amaç yalnızca çok sayıda audit kaydı üretmek değildir.
Asıl hedef, milyonlarca veritabanı işlemi içerisinden kurum açısından güvenlik riski oluşturan aktivitelerin belirlenmesidir.
Veritabanı Aktivitesi Nedir?
Veritabanı aktivitesi, kullanıcı veya uygulamanın veritabanı üzerinde gerçekleştirdiği işlemleri ifade eder.
Bunlar arasında;
login, logout, SELECT, INSERT, UPDATE, DELETE, CREATE, DROP, ALTER, kullanıcı oluşturma, rol değişikliği ve yetki verme
gibi işlemler bulunabilir.
Ancak güvenlik açısından yalnızca komutun türü yeterli değildir.
Örneğin SELECT normal bir işlem olabilir.
Fakat bir kullanıcının normalde 50 kayıt görüntülerken bir anda 2 milyon müşteri kaydını sorgulaması riskli davranış olabilir.
Bu nedenle DAM sistemleri işlem bağlamını da değerlendirmelidir.
Kim Hangi Veriye Erişiyor?
Database Activity Monitoring hizmetinin en önemli faydalarından biri data access visibility, yani veri erişim görünürlüğüdür.
Bir güvenlik olayında şu soruların cevaplanabilmesi kritik öneme sahiptir:
Hangi kullanıcı hassas tabloya erişti?
Erişim hangi tarihte gerçekleşti?
Hangi IP adresinden bağlantı sağlandı?
Hangi SQL sorgusu çalıştırıldı?
Kaç kayıt görüntülendi?
Veri üzerinde değişiklik yapıldı mı?
DAM bu soruların cevaplanmasına yardımcı olacak detaylı veritabanı aktivite kayıtları sağlayabilir.
Database Activity Monitoring ile Audit Arasındaki Fark
Veritabanlarının büyük bölümü kendi audit mekanizmalarına sahiptir.
Ancak Database Audit ile Database Activity Monitoring aynı şey değildir.
Database audit, veritabanının belirli olayları kayıt altına almasını sağlar.
DAM ise bu kayıtları ve veritabanı aktivitelerini güvenlik bağlamında değerlendirerek merkezi izleme ve alarm üretme kapasitesi sağlayabilir.
Örneğin native audit:
“DBA kullanıcısı bu sorguyu çalıştırdı.”
bilgisini kaydedebilir.
DAM ise:
“DBA kullanıcısı normal çalışma saatleri dışında hassas müşteri tablosuna yüksek hacimli sorgu gerçekleştirdi.”
şeklinde daha bağlamsal güvenlik olayı oluşturabilir.
Privileged User Monitoring Nedir?
Privileged User Monitoring, yüksek yetkiye sahip veritabanı kullanıcılarının gerçekleştirdiği işlemlerin izlenmesidir.
DBA, SYS, SYSTEM, sa, root veya superuser gibi hesaplar veritabanında geniş yetkiye sahip olabilir.
Bu hesaplar;
veri okuyabilir,
veri değiştirebilir,
kullanıcı oluşturabilir,
yetki verebilir,
audit ayarlarını değiştirebilir
ve bazı durumlarda loglara müdahale edebilir.
Bu nedenle privileged kullanıcı aktivitelerinin özellikle izlenmesi gerekir.
DAM ile yüksek yetkili hesapların hangi işlemleri gerçekleştirdiği merkezi olarak kayıt altına alınabilir.
DBA İzleme Neden Önemlidir?
DBA kullanıcıları veritabanlarının çalışması açısından kritik yetkilere sahiptir.
Ancak güvenlik açısından en yüksek riskli hesaplar arasında yer alırlar.
Buradaki amaç DBA'lara güvenmemek değildir.
Amaç yüksek yetkinin yüksek görünürlük ile birlikte yönetilmesidir.
Örneğin bir DBA'nın belirli bakım işlemleri gerçekleştirmesi normal olabilir.
Ancak aynı hesabın;
müşteri kredi kartı tablosunu sorgulaması,
audit kayıtlarını silmesi
veya normal çalışma modeli dışında yüksek hacimli veri okuması
güvenlik incelemesi gerektirebilir.
DAM ile İç Tehdit – Insider Threat Tespiti
Veri ihlallerinin tamamı dış saldırganlardan kaynaklanmaz.
Yetkili kullanıcılar da kurumun hassas verilerini kasıtlı veya kazara riske atabilir.
Örneğin satış departmanındaki çalışanın görevinden ayrılmadan önce müşteri veri tabanının tamamını dışarı aktarması ciddi veri güvenliği olayıdır.
DAM kullanıcıların veri tabanı davranışlarını izleyerek bu tür Insider Threat senaryolarının tespit edilmesine yardımcı olabilir.
Özellikle;
toplu veri sorgulama,
normal dışı tablo erişimi,
olağan dışı çalışma saatleri,
yetkisiz export işlemleri
ve privileged account kullanımları
risk sinyali olarak değerlendirilebilir.
Veri Sızıntısı Tespiti ve DAM
Data Exfiltration, hassas verilerin yetkisiz şekilde kurum dışına çıkarılmasıdır.
Veri sızıntısı gerçekleşmeden önce saldırgan veya kötü niyetli kullanıcı çoğu zaman veritabanındaki bilgileri toplu olarak sorgular.
Bu nedenle olağan dışı veri erişim hacmi kritik bir sinyaldir.
Örneğin;
normalde dakikada yüzlerce kayıt okuyan uygulama hesabının bir anda milyonlarca kayıt sorgulaması
veya kullanıcının hassas tabloları sistematik olarak taraması
Data Exfiltration öncesi davranış olabilir.
DAM bu tür aktivitelerin erken tespit edilmesine katkı sağlayabilir.
SQL Query Monitoring
SQL Query Monitoring, veritabanı üzerinde çalıştırılan SQL sorgularının izlenmesidir.
Bu yaklaşım güvenlik ekiplerine yalnızca “kullanıcı veritabanına bağlandı” bilgisini değil, bağlantı sonrasında ne yaptığını da gösterebilir.
Örneğin;
SELECT * FROM Customers
gibi yüksek hacimli sorgular,
kritik tablolar üzerinde UPDATE veya DELETE işlemleri
veya veritabanı yapısını değiştiren ALTER / DROP
komutları özel olarak izlenebilir.
Kurumun risk profiline göre kritik SQL sorguları için alarm politikaları tanımlanabilir.
Kritik SQL Komutlarının İzlenmesi
Tüm SQL komutları aynı risk seviyesinde değildir.
Örneğin veritabanı yapısında değişiklik yapan;
DROP, ALTER, TRUNCATE, GRANT ve REVOKE
gibi işlemler daha yüksek riskli olabilir.
Özellikle production veritabanlarında bu tür işlemlerin yetkili kullanıcılar tarafından ve kontrollü şekilde gerçekleştirilmesi gerekir.
DAM üzerinden kritik SQL aktiviteleri gerçek zamanlı veya gerçek zamana yakın olarak izlenebilir.
Yetkisiz Veri Erişimi Tespiti
Bir kullanıcının veritabanına erişim yetkisi olması tüm verilere erişmesi gerektiği anlamına gelmez.
Örneğin insan kaynakları kullanıcısının finans veritabanına erişmesi veya uygulama servis hesabının başka uygulamaya ait tablolara sorgu göndermesi olağan dışı olabilir.
DAM, kullanıcı ve veri ilişkisini analiz ederek Unauthorized Data Access senaryolarının tespit edilmesine yardımcı olabilir.
Bu nedenle Database Activity Monitoring yalnızca authentication kontrolü değil, authorization monitoring açısından da önemli değer sağlar.
Least Privilege ve DAM
Least Privilege – En Az Yetki Prensibi, kullanıcıların yalnızca görevleri için ihtiyaç duydukları erişim yetkilerine sahip olmasını hedefler.
Ancak zaman içerisinde kullanıcıların yetkileri genişleyebilir.
DAM veritabanı kullanımını izleyerek gereksiz yetkilerin anlaşılmasına yardımcı olabilir.
Örneğin kullanıcının teknik olarak 50 tabloya erişim yetkisi bulunuyor ancak yalnızca 5 tabloyu kullanıyorsa diğer yetkilerin gerekli olup olmadığı değerlendirilebilir.
Bu yaklaşım erişim yönetimi ile gerçek kullanım davranışının karşılaştırılmasını sağlar.
DAM ve Database Security Assessment
Database Activity Monitoring ile Database Security Assessment birbirini tamamlayan iki farklı güvenlik yaklaşımıdır.
Database Security Assessment;
“Veritabanında hangi güvenlik açıkları ve yanlış yapılandırmalar var?”
sorusunu sorar.
DAM ise;
“Veritabanında şu anda kim ne yapıyor?”
sorusuna cevap verir.
Bu nedenle güçlü bir veritabanı güvenlik modeli;
Database Security Assessment + Hardening + DAM
şeklinde oluşturulabilir.
DAM ile Database Hardening İlişkisi
Database Hardening veritabanının güvenli şekilde yapılandırılmasını sağlar.
Ancak doğru yapılandırılmış bir sistemde bile kullanıcıların aktivitelerinin izlenmesi gerekir.
Örneğin yüksek yetkili DBA hesabına gerçekten ihtiyaç olabilir.
Bu hesabın tamamen kaldırılması mümkün olmayabilir.
Bu durumda çözüm;
yetkiyi korumak + aktiviteyi sürekli izlemek
olabilir.
DAM bu noktada hardening çalışmalarını tamamlayan operasyonel güvenlik katmanı sağlar.
DAM ve PAM Entegrasyonu
PAM – Privileged Access Management, ayrıcalıklı kullanıcı hesaplarının erişimini kontrol eder.
DAM ise bu hesapların veritabanında gerçekleştirdiği işlemlere görünürlük sağlar.
Örneğin PAM;
DBA'nın veritabanına hangi tarihte bağlandığını ve oturumu kimin açtığını kontrol edebilir.
DAM ise DBA'nın bağlantı sırasında hangi SQL sorgularını çalıştırdığını gösterebilir.
Bu nedenle;
PAM + DAM
birlikte kullanıldığında privileged database access açısından daha güçlü kontrol modeli oluşturulabilir.
PAM ve DAM Arasındaki Fark
Bu iki teknoloji sıklıkla birlikte değerlendirilir.
PAM: Kim erişebilir?
DAM: Eriştikten sonra ne yaptı?
PAM erişimi kontrol eder.
DAM aktiviteyi izler.
Bu nedenle kritik veritabanlarında iki teknolojinin birlikte kullanılması güvenlik açısından önemli avantaj sağlayabilir.
DAM ve DLP Arasındaki Fark
DLP hassas verinin e-posta, endpoint, USB veya web kanalları üzerinden kurum dışına çıkmasını önlemeye odaklanır.
DAM ise veri henüz veritabanı içerisindeyken erişim davranışını izler.
Örneğin kullanıcı müşteri veri tabanından 100.000 kayıt çıkardığında ilk sinyal DAM üzerinde görülebilir.
Kullanıcı daha sonra bu veriyi e-posta ile göndermeye çalıştığında DLP devreye girebilir.
Bu nedenle;
DAM + DLP
veri güvenliğinin farklı aşamalarını kontrol eder.
DAM ve DDR Arasındaki Fark
DDR – Data Detection and Response, verinin farklı sistemler ve uygulamalar arasındaki hareketine daha geniş perspektiften odaklanır.
DAM ise özellikle database aktivitelerine odaklanır.
Örneğin;
DAM, kullanıcının müşteri veri tabanından 20.000 kayıt çektiğini tespit edebilir.
DDR ise bu verinin daha sonra endpoint üzerinden kişisel cloud hesabına aktarıldığını gösterebilir.
Bu nedenle gelişmiş veri güvenliği mimarisi;
DAM + DDR + DLP
şeklinde yapılandırılabilir.
DAM ve SIEM Entegrasyonu
DAM tarafından tespit edilen veritabanı güvenlik olayları SIEM'e aktarılabilir.
Örneğin DAM;
“DBA hesabı gece saatlerinde müşteri tablosunun tamamını sorguladı.”
alarmı oluşturabilir.
SIEM aynı anda;
kullanıcının VPN üzerinden farklı ülkeden giriş yaptığını
ve endpoint üzerinde şüpheli activity bulunduğunu
gösterebilir.
Bu olaylar birlikte değerlendirildiğinde gerçek risk çok daha net anlaşılır.
DAM ve SOAR Entegrasyonu
Database Activity Monitoring olayları SOAR üzerinden otomatik veya yarı otomatik müdahale süreçlerini tetikleyebilir.
Örneğin kritik veri erişim alarmı oluştuğunda;
incident aç → kullanıcı bilgilerini kontrol et → IP reputation sorgula → SIEM geçmişini kontrol et → SOC analistine bildir
şeklinde playbook çalıştırılabilir.
Kurumun risk politikasına göre belirli erişimler geçici olarak engellenebilir veya kullanıcı doğrulaması başlatılabilir.
DAM ve SOC
Database Activity Monitoring verileri SOC ekipleri açısından kritik veri güvenliği görünürlüğü sağlar.
Geleneksel SOC;
firewall, endpoint ve network olaylarını izler.
DAM entegrasyonu sayesinde SOC analisti ayrıca;
“Kritik veriye kim erişiyor?”
sorusuna cevap verebilir.
Özellikle veri ihlali olaylarında bu bilgi incident'ın gerçek etkisinin anlaşılmasını kolaylaştırır.
DAM ile XDR Entegrasyonu
XDR endpoint, identity ve network olaylarını korele ederken DAM veritabanı aktivitesini sağlayabilir.
Örneğin;
XDR → kullanıcı hesabının ele geçirildiğini tespit etti.
DAM → aynı hesabın müşteri tablosunu toplu şekilde sorguladığını gösterdi.
Bu durumda incident yalnızca account compromise olmaktan çıkarak olası Data Breach olayına dönüşebilir.
Active Directory ve DAM
Veritabanı kullanıcılarının bir bölümü Active Directory veya kurumsal identity altyapısıyla ilişkilendirilebilir.
Bu durumda DAM aktivitelerinin identity bilgileriyle korelasyonu önemli avantaj sağlar.
Örneğin veritabanında kullanılan teknik kullanıcı hesabının arkasında gerçek kullanıcının kim olduğunun belirlenmesi soruşturma açısından kritik olabilir.
Bu nedenle mümkün olduğunda identity attribution sağlanması önemlidir.
Shared Database Account Problemi
Kurumlarda sık karşılaşılan problemlerden biri birden fazla DBA'nın aynı kullanıcı hesabını kullanmasıdır.
Örneğin herkes DBAdmin hesabıyla bağlantı gerçekleştiriyor olabilir.
Bu durumda audit kaydında yalnızca DBAdmin görünür.
İşlemi gerçekte hangi kişinin yaptığı bilinmeyebilir.
DAM ve PAM entegrasyonu bu problemi azaltabilir.
Kullanıcının kişisel kimliği ile ortak privileged database account arasında ilişki kurulabilir.
Database Activity Monitoring ve Zero Trust
Zero Trust yaklaşımında erişim sağlanmış olması kullanıcının tüm işlemlerinin güvenilir kabul edilmesi anlamına gelmez.
DAM veritabanında continuous verification yaklaşımına katkı sağlar.
Kullanıcının kimliği doğrulanmış olsa bile;
olağan dışı tablo erişimi,
yüksek hacimli sorgu
veya kritik komut çalıştırması
riskli davranış olarak değerlendirilebilir.
Bu nedenle DAM veri katmanında Zero Trust yaklaşımını destekleyen önemli güvenlik bileşenlerinden biridir.
DAM ve Veri Sınıflandırma
Hangi verinin kritik olduğu bilinmeden etkili Database Activity Monitoring politikası oluşturmak zordur.
Bu nedenle DAM ile Data Classification birlikte düşünülmelidir.
Örneğin;
müşteri kişisel verileri,
kredi kartı bilgileri,
finans kayıtları,
sağlık bilgileri
ve ticari sırlar
“kritik veri” olarak işaretlenebilir.
DAM bu tablolara veya kolonlara yönelik aktiviteleri daha yüksek risk seviyesinde değerlendirebilir.
Hassas Veri Erişim Monitoring
Sensitive Data Access Monitoring, hassas veri içeren tablo ve alanların kimler tarafından kullanıldığının izlenmesidir.
Örneğin müşteri kimlik numarası veya kart bilgisi bulunan tabloya yalnızca belirli uygulamaların erişmesi beklenebilir.
DBA veya farklı kullanıcı tarafından gerçekleştirilen doğrudan sorgu alarm oluşturabilir.
Bu yaklaşım özellikle regülasyona tabi kurumlarda önemlidir.
DAM ve KVKK
Kişisel verilerin korunmasında erişim kontrolü ve yetkisiz erişimlerin tespiti önemli teknik güvenlik konularıdır.
DAM kişisel veri barındıran veritabanlarındaki kullanıcı aktivitelerinin izlenmesine yardımcı olabilir.
Örneğin;
kişisel veri tablosuna hangi kullanıcıların eriştiği,
yüksek hacimli veri sorgulaması,
yetkisiz kullanıcı erişimi
ve kritik veri değişiklikleri
kayıt altına alınabilir.
Ancak tek başına DAM kullanılması KVKK uyumu sağladığı anlamına gelmez.
DAM kurumun veri güvenliği kontrollerinden biri olarak değerlendirilmelidir.
DAM ve PCI DSS
Ödeme kartı verilerinin bulunduğu sistemlerde erişim aktivitelerinin izlenmesi özellikle önemlidir.
Kritik kart verilerine kimlerin eriştiği ve hangi işlemlerin gerçekleştirildiğinin kayıt altına alınması gerekebilir.
DAM;
cardholder data içeren database'lerde privileged erişimlerin ve şüpheli aktivitelerin izlenmesine yardımcı olabilir.
Kurumun PCI DSS kapsamı ayrıca kendi mimarisi ve yükümlülüklerine göre değerlendirilmelidir.
DAM ve ISO/IEC 27001
Bilgi güvenliği yönetim sistemlerinde erişim kontrolü, loglama, izleme ve privileged access önemli güvenlik alanlarıdır.
Database Activity Monitoring bu kontrollerin veritabanı katmanındaki teknik görünürlüğünü geliştirebilir.
Özellikle kritik bilgi varlıklarının kullanımı ve yönetici aktivitelerinin izlenmesi risk yönetimi süreçlerine veri sağlayabilir.
Oracle Database Activity Monitoring
Oracle ortamları büyük kurumlarda kritik uygulamaların veri katmanını oluşturabilir.
Oracle Database Activity Monitoring kapsamında;
SYS ve SYSTEM kullanıcı aktiviteleri,
kritik SQL sorguları,
kullanıcı ve rol değişiklikleri,
hassas tablo erişimleri
ve diğer database aktiviteleri izlenebilir.
Özellikle production Oracle ortamlarında yüksek yetkili kullanıcı aktivitelerinin merkezi olarak takip edilmesi önemlidir.
Microsoft SQL Server Activity Monitoring
Microsoft SQL Server ortamlarında;
sa hesabı,
sysadmin rolü,
database administrator hesapları
ve uygulama kullanıcılarının aktiviteleri izlenebilir.
Kritik SELECT, UPDATE, DELETE, DROP ve yetki değişiklikleri risk politikasına göre alarm haline getirilebilir.
PostgreSQL Activity Monitoring
PostgreSQL ortamlarında kullanıcı ve rol aktiviteleri, superuser işlemleri ve hassas veri erişimleri izlenebilir.
Özellikle kritik production sistemlerde superuser aktivitelerinin görünür hale getirilmesi önemlidir.
Uygulama servis hesaplarının normal davranışından sapmalar da monitoring kapsamına dahil edilebilir.
MySQL ve MariaDB Activity Monitoring
MySQL ve MariaDB ortamlarında;
root kullanıcı aktiviteleri,
yüksek yetkili hesap işlemleri,
kritik tablo erişimleri
ve SQL aktiviteleri izlenebilir.
Özellikle internet tabanlı uygulamaların arkasındaki veritabanlarında olağan dışı sorgu hacimleri olası saldırı sinyali oluşturabilir.
Cloud Database Activity Monitoring
Kurumsal veritabanları artık yalnızca veri merkezlerinde çalışmamaktadır.
AWS, Azure, Google Cloud ve farklı cloud platformlarında yönetilen database servisleri yoğun olarak kullanılmaktadır.
Bu nedenle DAM yaklaşımı;
on-premise + cloud database
yapılarını birlikte değerlendirebilmelidir.
Cloud database audit ve activity verileri merkezi güvenlik görünürlüğüne dahil edilebilir.
AWS Database Activity Monitoring
AWS üzerinde kullanılan RDS ve benzeri veritabanı servislerinden elde edilen audit kayıtları güvenlik operasyonlarına entegre edilebilir.
Örneğin;
olağan dışı kullanıcı bağlantıları,
kritik veri sorguları
ve yüksek hacimli aktiviteler
risk açısından değerlendirilebilir.
Azure SQL Database Monitoring
Azure SQL ve Microsoft cloud database servislerinin aktiviteleri merkezi olarak izlenebilir.
Entra ID ve cloud identity verileriyle birlikte değerlendirme yapılması kullanıcı bağlamını güçlendirebilir.
Örneğin riskli kullanıcı login'i ile aynı kullanıcının hassas database sorgusu tek incident altında ilişkilendirilebilir.
Application Account Monitoring
Veritabanlarına gelen sorguların önemli bölümü insanlar tarafından değil uygulama hesapları tarafından gerçekleştirilir.
Bu nedenle yalnızca DBA kullanıcılarını izlemek yeterli değildir.
Application account davranışlarının da baseline'ı oluşturulmalıdır.
Örneğin belirli uygulama hesabı normalde yalnızca üç tabloyu sorguluyorsa farklı bir tabloya yapılan erişim risk oluşturabilir.
Benzer şekilde sorgu hacmindeki ani artış uygulamanın ele geçirildiğini gösterebilir.
SQL Injection ve DAM
Web uygulamasında SQL Injection açığı bulunması durumunda saldırgan veritabanına uygulama hesabı üzerinden sorgu gönderebilir.
Database Activity Monitoring bu noktada ek detection katmanı sağlayabilir.
Örneğin uygulama normalde belirli sorgu kalıpları kullanıyorken bir anda;
schema enumeration,
sistem tablolarına erişim
veya yüksek hacimli veri sorgusu
görülmesi saldırı göstergesi olabilir.
DAM web güvenliğinin alternatifi değildir ancak saldırının veritabanı üzerindeki etkisini görünür hale getirebilir.
Brute Force Database Detection
Doğrudan veritabanına yönelik çok sayıda başarısız login girişimi brute force saldırısının göstergesi olabilir.
DAM veya ilişkili güvenlik platformları başarısız authentication olaylarını takip ederek saldırı davranışlarının tespit edilmesine yardımcı olabilir.
Başarısız girişlerin ardından başarılı authentication gerçekleşmesi ise daha yüksek riskli olay olarak değerlendirilmelidir.
Olağan Dışı Çalışma Saatleri
Kullanıcı davranışının zaman bağlamıyla değerlendirilmesi önemlidir.
Örneğin normalde 09:00–18:00 arasında çalışan DBA hesabının gece 03:00'te kritik tabloya yüksek hacimli sorgu gerçekleştirmesi investigation gerektirebilir.
Ancak vardiya veya bakım çalışmaları dikkate alınmalıdır.
Bu nedenle DAM politikalarının kurumun gerçek iş süreçlerine göre tuning edilmesi önemlidir.
Database Activity Baselining
Baselining, kullanıcı ve uygulamaların normal veritabanı davranışlarının belirlenmesidir.
Örneğin;
hangi hesap hangi database'e erişiyor,
hangi saatlerde kullanılıyor,
hangi sorguları çalıştırıyor,
ortalama kaç kayıt okuyor
bilgileri normal davranış modeli oluşturabilir.
Bu baseline'dan ciddi sapmalar güvenlik alarmına dönüştürülebilir.
Anomaly Detection ve DAM
Statik kurallar her saldırıyı tespit edemeyebilir.
Örneğin saldırgan geçerli kullanıcı hesabını kullanıyorsa işlem teknik olarak izinli olabilir.
Ancak kullanıcının normal davranışından farklıdır.
Database Anomaly Detection bu sapmaları belirlemeye yardımcı olabilir.
Örneğin;
normalde 200 kayıt okuyan kullanıcının 2 milyon kayıt okuması
veya hiç erişmediği tabloya bağlanması
anormal davranış olarak değerlendirilebilir.
DAM Alarm Politikaları
Her database olayı SOC alarmına dönüşmemelidir.
Aksi halde binlerce gereksiz alarm oluşabilir.
Bu nedenle alarm politikaları risk bazlı tasarlanmalıdır.
Örneğin;
kritik tablo + privileged user + olağan dışı saat
kombinasyonu yüksek riskli alarm olabilir.
Sadece normal SELECT işlemi ise alarm gerektirmeyebilir.
SecureSys DAM yaklaşımında alarm kalitesinin artırılması ve false positive oranının azaltılması önemlidir.
Database Activity Monitoring ve False Positive Yönetimi
DAM projelerinde önemli sorunlardan biri aşırı alarm üretimidir.
Özellikle ilk kurulum döneminde normal iş süreçleri ile riskli davranışların ayrıştırılması gerekir.
Bu nedenle;
whitelist,
user baseline,
application behavior,
critical table list
ve maintenance windows
gibi bilgiler kullanılarak politikalar optimize edilebilir.
Amaç mümkün olduğunca fazla database alarmı üretmek değil, gerçek veri güvenliği riskini tespit etmektir.
Real-Time Database Monitoring
Kritik veritabanlarında şüpheli aktivitelerin günler sonra raporlanması yeterli olmayabilir.
Örneğin aktif veri sızıntısı sırasında hızlı müdahale gerekir.
Bu nedenle DAM platformları uygun mimaride gerçek zamanlı veya gerçek zamana yakın alarm üretebilir.
Kritik olaylar SOC ekiplerine aktarılabilir.
7x24 Database Activity Monitoring
Kurumun ihtiyacına göre DAM platformundan gelen kritik olaylar 7x24 SOC operasyonu kapsamında izlenebilir.
Bu modelde;
DAM alarm oluşturur,
SOC analisti olayı doğrular,
SIEM/XDR bağlamı inceler,
gerekirse Incident Response başlatılır.
Bu sayede DAM pasif audit teknolojisi olmaktan çıkarak aktif güvenlik operasyonunun parçası haline gelir.
DAM ve Incident Response
Bir veri ihlali tespit edildiğinde DAM kayıtları olay soruşturmasına önemli katkı sağlayabilir.
Örneğin şu sorular cevaplanabilir:
Saldırgan hangi database'e erişti?
Hangi kullanıcı hesabını kullandı?
Hangi tablolara sorgu gönderdi?
Kaç kayıt görüntülendi?
Veri üzerinde değişiklik yaptı mı?
Bu bilgiler incident response ve Digital Forensics süreçlerinde saldırının gerçek etkisini anlamaya yardımcı olur.
DAM ve Compromise Assessment
Compromise Assessment sırasında saldırganın sistemde daha önce faaliyet gösterip göstermediği araştırılır.
DAM geçmişi bulunuyorsa kritik database aktiviteleri geçmişe dönük incelenebilir.
Örneğin ele geçirilmiş kullanıcı hesabının geçmiş haftalarda hangi verileri sorguladığı tespit edilebilir.
Bu durum olayın gerçek kapsamının belirlenmesini kolaylaştırır.
Veri İhlali Sonrası DAM Neden Önemlidir?
Bir veri ihlali olayında kurumun yönetimi genellikle şu soruyu sorar:
“Hangi veriler erişildi?”
Firewall, EDR veya SIEM saldırganın hangi sisteme girdiğini gösterebilir.
Ancak hangi database tablosunun ve hangi kayıtların sorgulandığını belirlemek her zaman mümkün değildir.
DAM bu noktada önemli forensic visibility sağlayabilir.
Database Activity Monitoring Kurulum Süreci
1. Veritabanı Envanteri
Kritik database sistemleri belirlenir.
2. Hassas Veri ve Kritik Tabloların Belirlenmesi
Hangi verilerin yüksek güvenlik önceliğine sahip olduğu tespit edilir.
3. Kullanıcı ve Rol Analizi
DBA, privileged account, application user ve normal kullanıcılar belirlenir.
4. DAM Entegrasyonu
Database sistemleri uygun monitoring mimarisine dahil edilir.
5. Baseline Oluşturma
Normal kullanıcı ve uygulama davranışları analiz edilir.
6. Policy Tasarımı
Kritik veri ve kullanıcı senaryolarına göre güvenlik politikaları oluşturulur.
7. Alarm Yönetimi
Risk seviyeleri ve eskalasyon süreçleri belirlenir.
8. SIEM/SOC Entegrasyonu
Kritik alarmlar SOC operasyonuna dahil edilir.
9. Tuning
False positive oranları düzenli olarak optimize edilir.
10. Raporlama
Database riskleri ve aktiviteleri teknik ve yönetimsel olarak raporlanır.
DAM Raporunda Neler Bulunmalıdır?
Profesyonel Database Activity Monitoring raporunda yalnızca toplam sorgu sayısı bulunmamalıdır.
Yönetim açısından;
kritik database olayları, privileged user aktiviteleri, hassas veri erişimleri, olağan dışı davranışlar ve trendler
sunulabilir.
Teknik ekipler için ise;
kullanıcı,
IP,
database,
table,
SQL query,
timestamp,
risk seviyesi
ve alarm gerekçesi
gibi detaylar bulunabilir.
DAM Hangi Kurumlar İçin Önemlidir?
Database Activity Monitoring özellikle yüksek miktarda kritik ve hassas veri işleyen kurumlarda önemlidir.
Örneğin;
bankalar, finans kuruluşları, kamu kurumları, sağlık kuruluşları, telekom şirketleri, enerji kurumları, e-ticaret şirketleri, savunma sanayii firmaları, holdingler ve büyük teknoloji kuruluşları
DAM hizmetinden faydalanabilir.
Ayrıca KVKK, PCI DSS veya farklı sektörel regülasyonlara tabi kurumlarda database activity visibility özellikle önemli olabilir.
Managed DAM Nedir?
Managed DAM, Database Activity Monitoring platformunun uzman güvenlik ekibi tarafından yönetilmesi ve kritik veritabanı olaylarının sürekli değerlendirilmesini ifade eder.
Managed DAM kapsamında;
platform yönetimi, policy tuning, privileged user monitoring, security alert investigation, SIEM/SOC entegrasyonu ve periyodik raporlama
sunulabilir.
Kurumların kendi bünyelerinde ayrı bir database security operasyonu bulunmuyorsa bu yaklaşım operasyonel avantaj sağlayabilir.
DAM ile Sürekli Veritabanı Güvenliği
Veritabanı güvenliği yılda bir defa yapılan güvenlik testiyle sınırlı kalmamalıdır.
Security Assessment veritabanının belirli tarihteki güvenlik durumunu gösterir.
DAM ise günlük kullanım sırasında meydana gelen aktiviteleri sürekli olarak görünür hale getirir.
Bu nedenle ideal model;
Database Security Assessment → Hardening → DAM → SOC Monitoring → Continuous Improvement
şeklinde oluşturulabilir.
Neden SecureSys Database Activity Monitoring Hizmeti?
Veritabanı kurumların en kritik veri katmanlarından biridir.
Ancak birçok kurum network ve endpoint aktivitelerini ayrıntılı şekilde izlerken veritabanında ne olduğunu yeterince görünür hale getirememektedir.
SecureSys Database Activity Monitoring Hizmeti, kritik veritabanlarındaki kullanıcı, uygulama ve ayrıcalıklı hesap aktivitelerini görünür hale getirmeyi ve veri güvenliği risklerini daha erken tespit etmeyi amaçlar.
Hizmet kurumun ihtiyacına göre;
Database Security Assessment, DAM, PAM, DLP, DDR, SIEM, SOAR, XDR ve 7x24 SOC
yapılarıyla bütünleştirilebilir.
Bu sayede veritabanı güvenliği yalnızca erişim izni verilmesiyle değil, erişim sonrasında gerçekleştirilen aktivitelerin sürekli izlenmesiyle güçlendirilir.
SecureSys DAM – Database Activity Monitoring Hizmeti; Oracle, Microsoft SQL Server, PostgreSQL, MySQL ve diğer kurumsal veritabanlarında kullanıcı, uygulama ve privileged account aktivitelerini izlemeye, hassas veri erişimlerini tespit etmeye ve şüpheli database davranışlarına karşı güvenlik görünürlüğü sağlamaya yönelik yönetilen veri güvenliği hizmetidir.
Sık Sorulan Sorular
DAM nedir?
DAM, Database Activity Monitoring kavramının kısaltmasıdır. Veritabanlarındaki kullanıcı, uygulama ve yönetici aktivitelerinin izlenmesini ve riskli davranışların tespit edilmesini sağlar.
Database Activity Monitoring ne işe yarar?
Veritabanına kimlerin eriştiğini, hangi SQL sorgularını çalıştırdığını, hangi kritik verilere erişildiğini ve şüpheli aktivitelerin bulunup bulunmadığını görünür hale getirir.
DAM ile Database Audit aynı mıdır?
Hayır. Audit olayları kayıt altına alırken DAM bu aktivitelerin merkezi olarak analiz edilmesi ve güvenlik politikalarıyla değerlendirilmesine odaklanır.
DAM ile PAM arasındaki fark nedir?
PAM privileged kullanıcıların erişimini kontrol eder. DAM ise bu kullanıcıların veritabanına eriştikten sonra gerçekleştirdiği aktiviteleri izler.
DAM ile DLP arasındaki fark nedir?
DAM veritabanındaki veri erişimini izler. DLP daha çok verinin endpoint, e-posta, web veya diğer kanallardan kurum dışına çıkmasını kontrol eder.
DAM ile DDR arasındaki fark nedir?
DAM veritabanına özgü aktiviteleri izler. DDR verinin farklı sistemler ve uygulamalar arasındaki kullanım ve hareketine daha geniş perspektiften odaklanır.
Oracle DAM yapılabilir mi?
Evet. Uygun teknoloji ve mimariyle Oracle database aktiviteleri ve privileged user işlemleri izlenebilir.
MSSQL DAM yapılabilir mi?
Evet. Microsoft SQL Server üzerindeki kullanıcı, uygulama ve sysadmin aktiviteleri monitoring kapsamına alınabilir.
PostgreSQL ve MySQL izlenebilir mi?
Kullanılan DAM teknolojisinin desteğine bağlı olarak PostgreSQL, MySQL ve diğer veritabanı platformları izleme kapsamına dahil edilebilir.
DAM SIEM'e entegre olur mu?
Evet. DAM tarafından oluşturulan kritik güvenlik olayları SIEM'e aktarılarak diğer güvenlik loglarıyla korele edilebilir.
DAM 7x24 izlenebilir mi?
Evet. Kritik Database Activity Monitoring alarmları SOC operasyonu kapsamında 7x24 değerlendirilebilir.
DAM veri sızıntısını tespit eder mi?
DAM özellikle olağan dışı veya yüksek hacimli veritabanı erişimlerini tespit ederek olası data exfiltration süreçlerine ilişkin erken sinyal sağlayabilir. Gerçek veri çıkışını anlamak için DDR, DLP ve network telemetry'siyle korelasyon ayrıca faydalı olabilir.
Kritik Verinizin Sadece Kimde Olduğunu Değil, Nasıl Kullanıldığını da Görün
Veritabanına giriş yetkisi verilmiş olması, kullanıcı tarafından gerçekleştirilen her işlemin güvenli olduğu anlamına gelmez.
Bir saldırgan ele geçirilmiş meşru kullanıcı hesabını kullanabilir.
Bir privileged kullanıcı gereğinden fazla veriye erişebilir.
Bir uygulama hesabı ele geçirilerek milyonlarca kayıt sorgulanabilir.
Bu nedenle veritabanı güvenliğinde en önemli sorulardan biri:
“Kim hangi veriye ne yaptı?”
sorusudur.
SecureSys DAM – Database Activity Monitoring Hizmeti ile kritik veritabanlarınızdaki kullanıcı ve uygulama aktivitelerini görünür hale getirebilir, privileged kullanıcıları izleyebilir, olağan dışı veri erişimlerini tespit edebilir ve database güvenlik olaylarını SIEM/SOC operasyonunuza dahil edebilirsiniz.
Oracle, MSSQL, PostgreSQL, MySQL veya diğer kritik veritabanlarınız için DAM mimarinizi oluşturmak ve Database Activity Monitoring hizmeti hakkında bilgi almak için SecureSys ile iletişime geçin.
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.