# DAM – Database Activity Monitoring Hizmeti

**URL:** https://securesys.com.tr/tr/hizmetler/database-activity-monitoring-dam

#### Database Activity Monitoring (DAM) Nedir?

**Database Activity****Monitoring****– DAM**, kurumların veritabanlarında gerçekleşen kullanıcı, uygulama ve yönetici aktivitelerini izlemeyi, kayıt altına almayı, analiz etmeyi ve şüpheli veya yetkisiz veri erişimlerini tespit etmeyi amaçlayan veri güvenliği yaklaşımıdır.

Veritabanları; müşteri bilgileri, finansal kayıtlar, kişisel veriler, ticari sırlar, kullanıcı hesapları, sözleşmeler ve kritik operasyonel veriler gibi kurumun en değerli dijital varlıklarını barındırır. Bu nedenle veritabanına erişen her kullanıcının veya uygulamanın yalnızca kim olduğunun değil, **hangi veriye eriştiğinin ve hangi işlemi gerçekleştirdiğinin** de izlenmesi önemlidir.

SecureSys tarafından sunulan **DAM – Database Activity****Monitoring****Hizmeti**, veritabanı aktivitelerinin merkezi olarak görünür hale getirilmesini, olağan dışı erişimlerin tespit edilmesini, ayrıcalıklı kullanıcıların izlenmesini ve kritik veri aktivitelerinin güvenlik operasyonlarıyla ilişkilendirilmesini amaçlar.

DAM'ın temel sorusu şudur:

**“Kim, hangi****veritabanına****, hangi kullanıcı hesabıyla, ne zaman erişti ve hangi sorguyu veya işlemi gerçekleştirdi?”**

Bu nedenle Database Activity Monitoring yalnızca bir log toplama teknolojisi değildir. Veritabanında gerçekleşen işlemlere doğrudan veri güvenliği perspektifi kazandırır.

### DAM Neden Gereklidir?

Kurumlar veritabanlarını firewall, network segmentation, erişim kontrolü ve farklı güvenlik sistemleriyle koruyabilir.

Ancak kullanıcının veya uygulamanın veritabanına başarıyla erişmesinden sonra gerçekleştirdiği işlemlerin de kontrol edilmesi gerekir.

Çünkü veritabanına yönelik risklerin tamamı yetkisiz dış saldırılardan kaynaklanmaz.

Yetkili bir DBA, uygulama hesabı veya çalışan da yanlışlıkla veya kötü niyetli olarak hassas verilere erişebilir.

Örneğin;

bir DBA hesabının gece saatlerinde müşteri tablosunun tamamını sorgulaması,

bir uygulama hesabının normalde erişmediği veritabanına bağlanması,

bir kullanıcının kısa süre içerisinde milyonlarca kayıt okuması

veya yüksek yetkili bir hesabın audit yapılandırmasını değiştirmesi

güvenlik açısından kritik davranışlar olabilir.

DAM bu aktiviteleri görünür hale getirmeyi amaçlar.

### SecureSys Database Activity Monitoring Hizmeti

**SecureSys****Database Activity****Monitoring****Hizmeti**, kurumların kritik veritabanlarında gerçekleşen veri erişimlerini ve kullanıcı aktivitelerini merkezi olarak izlemelerine yardımcı olmak amacıyla sunulur.

Hizmet kapsamında kurumun mimarisine ve kullanılan DAM teknolojisine göre;

**veritabanı****erişimlerinin izlenmesi, SQL sorgularının takip edilmesi,****privileged** **user** **monitoring****, hassas veri erişim kontrolü, olağan dışı veri aktivitelerinin tespiti, politika ihlali alarmı,****audit****log yönetimi ve [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti)/SOC entegrasyonu**

gibi yetenekler değerlendirilebilir.

Amaç yalnızca çok sayıda audit kaydı üretmek değildir.

Asıl hedef, milyonlarca veritabanı işlemi içerisinden kurum açısından güvenlik riski oluşturan aktivitelerin belirlenmesidir.

### Veritabanı Aktivitesi Nedir?

Veritabanı aktivitesi, kullanıcı veya uygulamanın veritabanı üzerinde gerçekleştirdiği işlemleri ifade eder.

Bunlar arasında;

**login****,****logout****, SELECT, INSERT, UPDATE, DELETE, CREATE, DROP, ALTER, kullanıcı oluşturma, rol değişikliği ve yetki verme**

gibi işlemler bulunabilir.

Ancak güvenlik açısından yalnızca komutun türü yeterli değildir.

Örneğin SELECT normal bir işlem olabilir.

Fakat bir kullanıcının normalde 50 kayıt görüntülerken bir anda 2 milyon müşteri kaydını sorgulaması riskli davranış olabilir.

Bu nedenle DAM sistemleri işlem bağlamını da değerlendirmelidir.

### Kim Hangi Veriye Erişiyor?

Database Activity Monitoring hizmetinin en önemli faydalarından biri **data****access** **visibility**, yani veri erişim görünürlüğüdür.

Bir güvenlik olayında şu soruların cevaplanabilmesi kritik öneme sahiptir:

**Hangi kullanıcı hassas tabloya erişti?**

**Erişim hangi tarihte gerçekleşti?**

**Hangi IP adresinden bağlantı sağlandı?**

**Hangi SQL sorgusu çalıştırıldı?**

**Kaç kayıt görüntülendi?**

**Veri üzerinde değişiklik yapıldı mı?**

DAM bu soruların cevaplanmasına yardımcı olacak detaylı veritabanı aktivite kayıtları sağlayabilir.

### Database Activity Monitoring ile Audit Arasındaki Fark

Veritabanlarının büyük bölümü kendi audit mekanizmalarına sahiptir.

Ancak **Database****Audit** ile **Database Activity****Monitoring** aynı şey değildir.

Database audit, veritabanının belirli olayları kayıt altına almasını sağlar.

DAM ise bu kayıtları ve veritabanı aktivitelerini güvenlik bağlamında değerlendirerek merkezi izleme ve alarm üretme kapasitesi sağlayabilir.

Örneğin native audit:

“DBA kullanıcısı bu sorguyu çalıştırdı.”

bilgisini kaydedebilir.

DAM ise:

“DBA kullanıcısı normal çalışma saatleri dışında hassas müşteri tablosuna yüksek hacimli sorgu gerçekleştirdi.”

şeklinde daha bağlamsal güvenlik olayı oluşturabilir.

### Privileged User Monitoring Nedir?

**Privileged****User****Monitoring**, yüksek yetkiye sahip veritabanı kullanıcılarının gerçekleştirdiği işlemlerin izlenmesidir.

DBA, SYS, SYSTEM, sa, root veya superuser gibi hesaplar veritabanında geniş yetkiye sahip olabilir.

Bu hesaplar;

veri okuyabilir,

veri değiştirebilir,

kullanıcı oluşturabilir,

yetki verebilir,

audit ayarlarını değiştirebilir

ve bazı durumlarda loglara müdahale edebilir.

Bu nedenle privileged kullanıcı aktivitelerinin özellikle izlenmesi gerekir.

DAM ile yüksek yetkili hesapların hangi işlemleri gerçekleştirdiği merkezi olarak kayıt altına alınabilir.

### DBA İzleme Neden Önemlidir?

DBA kullanıcıları veritabanlarının çalışması açısından kritik yetkilere sahiptir.

Ancak güvenlik açısından en yüksek riskli hesaplar arasında yer alırlar.

Buradaki amaç DBA'lara güvenmemek değildir.

Amaç **yüksek yetkinin yüksek görünürlük ile birlikte yönetilmesidir.**

Örneğin bir DBA'nın belirli bakım işlemleri gerçekleştirmesi normal olabilir.

Ancak aynı hesabın;

müşteri kredi kartı tablosunu sorgulaması,

audit kayıtlarını silmesi

veya normal çalışma modeli dışında yüksek hacimli veri okuması

güvenlik incelemesi gerektirebilir.

### DAM ile İç Tehdit – Insider Threat Tespiti

Veri ihlallerinin tamamı dış saldırganlardan kaynaklanmaz.

Yetkili kullanıcılar da kurumun hassas verilerini kasıtlı veya kazara riske atabilir.

Örneğin satış departmanındaki çalışanın görevinden ayrılmadan önce müşteri veri tabanının tamamını dışarı aktarması ciddi veri güvenliği olayıdır.

DAM kullanıcıların veri tabanı davranışlarını izleyerek bu tür **Insider** **Threat** senaryolarının tespit edilmesine yardımcı olabilir.

Özellikle;

toplu veri sorgulama,

normal dışı tablo erişimi,

olağan dışı çalışma saatleri,

yetkisiz export işlemleri

ve privileged account kullanımları

risk sinyali olarak değerlendirilebilir.

### Veri Sızıntısı Tespiti ve DAM

**Data****Exfiltration**, hassas verilerin yetkisiz şekilde kurum dışına çıkarılmasıdır.

Veri sızıntısı gerçekleşmeden önce saldırgan veya kötü niyetli kullanıcı çoğu zaman veritabanındaki bilgileri toplu olarak sorgular.

Bu nedenle olağan dışı veri erişim hacmi kritik bir sinyaldir.

Örneğin;

normalde dakikada yüzlerce kayıt okuyan uygulama hesabının bir anda milyonlarca kayıt sorgulaması

veya kullanıcının hassas tabloları sistematik olarak taraması

Data Exfiltration öncesi davranış olabilir.

DAM bu tür aktivitelerin erken tespit edilmesine katkı sağlayabilir.

### SQL Query Monitoring

**SQL Query****Monitoring**, veritabanı üzerinde çalıştırılan SQL sorgularının izlenmesidir.

Bu yaklaşım güvenlik ekiplerine yalnızca “kullanıcı veritabanına bağlandı” bilgisini değil, bağlantı sonrasında ne yaptığını da gösterebilir.

Örneğin;

SELECT * FROM Customers

gibi yüksek hacimli sorgular,

kritik tablolar üzerinde UPDATE veya DELETE işlemleri

veya veritabanı yapısını değiştiren ALTER / DROP

komutları özel olarak izlenebilir.

Kurumun risk profiline göre kritik SQL sorguları için alarm politikaları tanımlanabilir.

### Kritik SQL Komutlarının İzlenmesi

Tüm SQL komutları aynı risk seviyesinde değildir.

Örneğin veritabanı yapısında değişiklik yapan;

**DROP, ALTER, TRUNCATE, GRANT ve REVOKE**

gibi işlemler daha yüksek riskli olabilir.

Özellikle production veritabanlarında bu tür işlemlerin yetkili kullanıcılar tarafından ve kontrollü şekilde gerçekleştirilmesi gerekir.

DAM üzerinden kritik SQL aktiviteleri gerçek zamanlı veya gerçek zamana yakın olarak izlenebilir.

### Yetkisiz Veri Erişimi Tespiti

Bir kullanıcının veritabanına erişim yetkisi olması tüm verilere erişmesi gerektiği anlamına gelmez.

Örneğin insan kaynakları kullanıcısının finans veritabanına erişmesi veya uygulama servis hesabının başka uygulamaya ait tablolara sorgu göndermesi olağan dışı olabilir.

DAM, kullanıcı ve veri ilişkisini analiz ederek **Unauthorized****Data Access** senaryolarının tespit edilmesine yardımcı olabilir.

Bu nedenle Database Activity Monitoring yalnızca authentication kontrolü değil, **authorization** **monitoring** açısından da önemli değer sağlar.

### Least Privilege ve DAM

**Least** **Privilege****– En Az Yetki Prensibi**, kullanıcıların yalnızca görevleri için ihtiyaç duydukları erişim yetkilerine sahip olmasını hedefler.

Ancak zaman içerisinde kullanıcıların yetkileri genişleyebilir.

DAM veritabanı kullanımını izleyerek gereksiz yetkilerin anlaşılmasına yardımcı olabilir.

Örneğin kullanıcının teknik olarak 50 tabloya erişim yetkisi bulunuyor ancak yalnızca 5 tabloyu kullanıyorsa diğer yetkilerin gerekli olup olmadığı değerlendirilebilir.

Bu yaklaşım erişim yönetimi ile gerçek kullanım davranışının karşılaştırılmasını sağlar.

### DAM ve Database Security Assessment

Database Activity Monitoring ile **Database Security****Assessment** birbirini tamamlayan iki farklı güvenlik yaklaşımıdır.

Database Security Assessment;

“Veritabanında hangi güvenlik açıkları ve yanlış yapılandırmalar var?”

sorusunu sorar.

DAM ise;

“Veritabanında şu anda kim ne yapıyor?”

sorusuna cevap verir.

Bu nedenle güçlü bir veritabanı güvenlik modeli;

**Database Security****Assessment****\+****Hardening****\+ DAM**

şeklinde oluşturulabilir.

### DAM ile Database Hardening İlişkisi

Database Hardening veritabanının güvenli şekilde yapılandırılmasını sağlar.

Ancak doğru yapılandırılmış bir sistemde bile kullanıcıların aktivitelerinin izlenmesi gerekir.

Örneğin yüksek yetkili DBA hesabına gerçekten ihtiyaç olabilir.

Bu hesabın tamamen kaldırılması mümkün olmayabilir.

Bu durumda çözüm;

**yetkiyi****korumak + aktiviteyi sürekli izlemek**

olabilir.

DAM bu noktada hardening çalışmalarını tamamlayan operasyonel güvenlik katmanı sağlar.

### DAM ve PAM Entegrasyonu

**PAM –****Privileged****Access Management**, ayrıcalıklı kullanıcı hesaplarının erişimini kontrol eder.

DAM ise bu hesapların veritabanında gerçekleştirdiği işlemlere görünürlük sağlar.

Örneğin PAM;

DBA'nın veritabanına hangi tarihte bağlandığını ve oturumu kimin açtığını kontrol edebilir.

DAM ise DBA'nın bağlantı sırasında hangi SQL sorgularını çalıştırdığını gösterebilir.

Bu nedenle;

**PAM + DAM**

birlikte kullanıldığında privileged database access açısından daha güçlü kontrol modeli oluşturulabilir.

### PAM ve DAM Arasındaki Fark

Bu iki teknoloji sıklıkla birlikte değerlendirilir.

**PAM: Kim erişebilir?**

**DAM: Eriştikten sonra ne yaptı?**

PAM erişimi kontrol eder.

DAM aktiviteyi izler.

Bu nedenle kritik veritabanlarında iki teknolojinin birlikte kullanılması güvenlik açısından önemli avantaj sağlayabilir.

### DAM ve DLP Arasındaki Fark

DLP hassas verinin e-posta, endpoint, USB veya web kanalları üzerinden kurum dışına çıkmasını önlemeye odaklanır.

DAM ise veri henüz veritabanı içerisindeyken erişim davranışını izler.

Örneğin kullanıcı müşteri veri tabanından 100.000 kayıt çıkardığında ilk sinyal DAM üzerinde görülebilir.

Kullanıcı daha sonra bu veriyi e-posta ile göndermeye çalıştığında DLP devreye girebilir.

Bu nedenle;

**DAM + DLP**

veri güvenliğinin farklı aşamalarını kontrol eder.

### DAM ve DDR Arasındaki Fark

**DDR – Data****Detection** **and** **Response**, verinin farklı sistemler ve uygulamalar arasındaki hareketine daha geniş perspektiften odaklanır.

DAM ise özellikle database aktivitelerine odaklanır.

Örneğin;

DAM, kullanıcının müşteri veri tabanından 20.000 kayıt çektiğini tespit edebilir.

DDR ise bu verinin daha sonra endpoint üzerinden kişisel cloud hesabına aktarıldığını gösterebilir.

Bu nedenle gelişmiş veri güvenliği mimarisi;

**DAM + DDR + DLP**

şeklinde yapılandırılabilir.

### DAM ve SIEM Entegrasyonu

DAM tarafından tespit edilen veritabanı güvenlik olayları SIEM'e aktarılabilir.

Örneğin DAM;

**“DBA hesabı gece saatlerinde müşteri tablosunun tamamını sorguladı.”**

alarmı oluşturabilir.

SIEM aynı anda;

kullanıcının VPN üzerinden farklı ülkeden giriş yaptığını

ve endpoint üzerinde şüpheli activity bulunduğunu

gösterebilir.

Bu olaylar birlikte değerlendirildiğinde gerçek risk çok daha net anlaşılır.

### DAM ve SOAR Entegrasyonu

Database Activity Monitoring olayları SOAR üzerinden otomatik veya yarı otomatik müdahale süreçlerini tetikleyebilir.

Örneğin kritik veri erişim alarmı oluştuğunda;

**incident****aç → kullanıcı bilgilerini kontrol et → IP****reputation****sorgula → SIEM geçmişini kontrol et → SOC analistine bildir**

şeklinde playbook çalıştırılabilir.

Kurumun risk politikasına göre belirli erişimler geçici olarak engellenebilir veya kullanıcı doğrulaması başlatılabilir.

### DAM ve SOC

Database Activity Monitoring verileri SOC ekipleri açısından kritik veri güvenliği görünürlüğü sağlar.

Geleneksel SOC;

firewall, endpoint ve network olaylarını izler.

DAM entegrasyonu sayesinde SOC analisti ayrıca;

**“Kritik veriye kim erişiyor?”**

sorusuna cevap verebilir.

Özellikle veri ihlali olaylarında bu bilgi incident'ın gerçek etkisinin anlaşılmasını kolaylaştırır.

### DAM ile XDR Entegrasyonu

[XDR](/tr/hizmetler/xdr-guvenlik-hizmeti) endpoint, identity ve network olaylarını korele ederken DAM veritabanı aktivitesini sağlayabilir.

Örneğin;

XDR → kullanıcı hesabının ele geçirildiğini tespit etti.

DAM → aynı hesabın müşteri tablosunu toplu şekilde sorguladığını gösterdi.

Bu durumda incident yalnızca account compromise olmaktan çıkarak olası **Data****Breach** olayına dönüşebilir.

### Active Directory ve DAM

Veritabanı kullanıcılarının bir bölümü Active Directory veya kurumsal identity altyapısıyla ilişkilendirilebilir.

Bu durumda DAM aktivitelerinin identity bilgileriyle korelasyonu önemli avantaj sağlar.

Örneğin veritabanında kullanılan teknik kullanıcı hesabının arkasında gerçek kullanıcının kim olduğunun belirlenmesi soruşturma açısından kritik olabilir.

Bu nedenle mümkün olduğunda **identity** **attribution** sağlanması önemlidir.

### Shared Database Account Problemi

Kurumlarda sık karşılaşılan problemlerden biri birden fazla DBA'nın aynı kullanıcı hesabını kullanmasıdır.

Örneğin herkes DBAdmin hesabıyla bağlantı gerçekleştiriyor olabilir.

Bu durumda audit kaydında yalnızca DBAdmin görünür.

İşlemi gerçekte hangi kişinin yaptığı bilinmeyebilir.

DAM ve PAM entegrasyonu bu problemi azaltabilir.

Kullanıcının kişisel kimliği ile ortak privileged database account arasında ilişki kurulabilir.

### Database Activity Monitoring ve Zero Trust

Zero Trust yaklaşımında erişim sağlanmış olması kullanıcının tüm işlemlerinin güvenilir kabul edilmesi anlamına gelmez.

DAM veritabanında **continuous** **verification** yaklaşımına katkı sağlar.

Kullanıcının kimliği doğrulanmış olsa bile;

olağan dışı tablo erişimi,

yüksek hacimli sorgu

veya kritik komut çalıştırması

riskli davranış olarak değerlendirilebilir.

Bu nedenle DAM veri katmanında Zero Trust yaklaşımını destekleyen önemli güvenlik bileşenlerinden biridir.

### DAM ve Veri Sınıflandırma

Hangi verinin kritik olduğu bilinmeden etkili Database Activity Monitoring politikası oluşturmak zordur.

Bu nedenle DAM ile **Data****Classification** birlikte düşünülmelidir.

Örneğin;

müşteri kişisel verileri,

kredi kartı bilgileri,

finans kayıtları,

sağlık bilgileri

ve ticari sırlar

“kritik veri” olarak işaretlenebilir.

DAM bu tablolara veya kolonlara yönelik aktiviteleri daha yüksek risk seviyesinde değerlendirebilir.

### Hassas Veri Erişim Monitoring

**Sensitive****Data Access****Monitoring**, hassas veri içeren tablo ve alanların kimler tarafından kullanıldığının izlenmesidir.

Örneğin müşteri kimlik numarası veya kart bilgisi bulunan tabloya yalnızca belirli uygulamaların erişmesi beklenebilir.

DBA veya farklı kullanıcı tarafından gerçekleştirilen doğrudan sorgu alarm oluşturabilir.

Bu yaklaşım özellikle regülasyona tabi kurumlarda önemlidir.

### DAM ve KVKK

Kişisel verilerin korunmasında erişim kontrolü ve yetkisiz erişimlerin tespiti önemli teknik güvenlik konularıdır.

DAM kişisel veri barındıran veritabanlarındaki kullanıcı aktivitelerinin izlenmesine yardımcı olabilir.

Örneğin;

kişisel veri tablosuna hangi kullanıcıların eriştiği,

yüksek hacimli veri sorgulaması,

yetkisiz kullanıcı erişimi

ve kritik veri değişiklikleri

kayıt altına alınabilir.

Ancak tek başına DAM kullanılması [KVKK](/tr/hizmetler/kvkk-gdpr-danismanligi-hizmeti) uyumu sağladığı anlamına gelmez.

DAM kurumun veri güvenliği kontrollerinden biri olarak değerlendirilmelidir.

### DAM ve PCI DSS

Ödeme kartı verilerinin bulunduğu sistemlerde erişim aktivitelerinin izlenmesi özellikle önemlidir.

Kritik kart verilerine kimlerin eriştiği ve hangi işlemlerin gerçekleştirildiğinin kayıt altına alınması gerekebilir.

DAM;

cardholder data içeren database'lerde privileged erişimlerin ve şüpheli aktivitelerin izlenmesine yardımcı olabilir.

Kurumun PCI DSS kapsamı ayrıca kendi mimarisi ve yükümlülüklerine göre değerlendirilmelidir.

### DAM ve ISO/IEC 27001

Bilgi güvenliği yönetim sistemlerinde erişim kontrolü, loglama, izleme ve privileged access önemli güvenlik alanlarıdır.

Database Activity Monitoring bu kontrollerin veritabanı katmanındaki teknik görünürlüğünü geliştirebilir.

Özellikle kritik bilgi varlıklarının kullanımı ve yönetici aktivitelerinin izlenmesi risk yönetimi süreçlerine veri sağlayabilir.

### Oracle Database Activity Monitoring

Oracle ortamları büyük kurumlarda kritik uygulamaların veri katmanını oluşturabilir.

**Oracle Database Activity****Monitoring** kapsamında;

SYS ve SYSTEM kullanıcı aktiviteleri,

kritik SQL sorguları,

kullanıcı ve rol değişiklikleri,

hassas tablo erişimleri

ve diğer database aktiviteleri izlenebilir.

Özellikle production Oracle ortamlarında yüksek yetkili kullanıcı aktivitelerinin merkezi olarak takip edilmesi önemlidir.

### Microsoft SQL Server Activity Monitoring

Microsoft SQL Server ortamlarında;

sa hesabı,

sysadmin rolü,

database administrator hesapları

ve uygulama kullanıcılarının aktiviteleri izlenebilir.

Kritik SELECT, UPDATE, DELETE, DROP ve yetki değişiklikleri risk politikasına göre alarm haline getirilebilir.

### PostgreSQL Activity Monitoring

PostgreSQL ortamlarında kullanıcı ve rol aktiviteleri, superuser işlemleri ve hassas veri erişimleri izlenebilir.

Özellikle kritik production sistemlerde superuser aktivitelerinin görünür hale getirilmesi önemlidir.

Uygulama servis hesaplarının normal davranışından sapmalar da monitoring kapsamına dahil edilebilir.

### MySQL ve MariaDB Activity Monitoring

MySQL ve MariaDB ortamlarında;

root kullanıcı aktiviteleri,

yüksek yetkili hesap işlemleri,

kritik tablo erişimleri

ve SQL aktiviteleri izlenebilir.

Özellikle internet tabanlı uygulamaların arkasındaki veritabanlarında olağan dışı sorgu hacimleri olası saldırı sinyali oluşturabilir.

### Cloud Database Activity Monitoring

Kurumsal veritabanları artık yalnızca veri merkezlerinde çalışmamaktadır.

AWS, Azure, Google Cloud ve farklı cloud platformlarında yönetilen database servisleri yoğun olarak kullanılmaktadır.

Bu nedenle DAM yaklaşımı;

**on****-****premise****\+****cloud** **database**

yapılarını birlikte değerlendirebilmelidir.

Cloud database audit ve activity verileri merkezi güvenlik görünürlüğüne dahil edilebilir.

### AWS Database Activity Monitoring

AWS üzerinde kullanılan RDS ve benzeri veritabanı servislerinden elde edilen audit kayıtları güvenlik operasyonlarına entegre edilebilir.

Örneğin;

olağan dışı kullanıcı bağlantıları,

kritik veri sorguları

ve yüksek hacimli aktiviteler

risk açısından değerlendirilebilir.

### Azure SQL Database Monitoring

Azure SQL ve Microsoft cloud database servislerinin aktiviteleri merkezi olarak izlenebilir.

Entra ID ve cloud identity verileriyle birlikte değerlendirme yapılması kullanıcı bağlamını güçlendirebilir.

Örneğin riskli kullanıcı login'i ile aynı kullanıcının hassas database sorgusu tek incident altında ilişkilendirilebilir.

### Application Account Monitoring

Veritabanlarına gelen sorguların önemli bölümü insanlar tarafından değil uygulama hesapları tarafından gerçekleştirilir.

Bu nedenle yalnızca DBA kullanıcılarını izlemek yeterli değildir.

Application account davranışlarının da baseline'ı oluşturulmalıdır.

Örneğin belirli uygulama hesabı normalde yalnızca üç tabloyu sorguluyorsa farklı bir tabloya yapılan erişim risk oluşturabilir.

Benzer şekilde sorgu hacmindeki ani artış uygulamanın ele geçirildiğini gösterebilir.

### SQL Injection ve DAM

Web uygulamasında SQL Injection açığı bulunması durumunda saldırgan veritabanına uygulama hesabı üzerinden sorgu gönderebilir.

Database Activity Monitoring bu noktada ek detection katmanı sağlayabilir.

Örneğin uygulama normalde belirli sorgu kalıpları kullanıyorken bir anda;

schema enumeration,

sistem tablolarına erişim

veya yüksek hacimli veri sorgusu

görülmesi saldırı göstergesi olabilir.

DAM web güvenliğinin alternatifi değildir ancak saldırının veritabanı üzerindeki etkisini görünür hale getirebilir.

### Brute Force Database Detection

Doğrudan veritabanına yönelik çok sayıda başarısız login girişimi brute force saldırısının göstergesi olabilir.

DAM veya ilişkili güvenlik platformları başarısız authentication olaylarını takip ederek saldırı davranışlarının tespit edilmesine yardımcı olabilir.

Başarısız girişlerin ardından başarılı authentication gerçekleşmesi ise daha yüksek riskli olay olarak değerlendirilmelidir.

### Olağan Dışı Çalışma Saatleri

Kullanıcı davranışının zaman bağlamıyla değerlendirilmesi önemlidir.

Örneğin normalde 09:00–18:00 arasında çalışan DBA hesabının gece 03:00'te kritik tabloya yüksek hacimli sorgu gerçekleştirmesi investigation gerektirebilir.

Ancak vardiya veya bakım çalışmaları dikkate alınmalıdır.

Bu nedenle DAM politikalarının kurumun gerçek iş süreçlerine göre tuning edilmesi önemlidir.

### Database Activity Baselining

**Baselining**, kullanıcı ve uygulamaların normal veritabanı davranışlarının belirlenmesidir.

Örneğin;

hangi hesap hangi database'e erişiyor,

hangi saatlerde kullanılıyor,

hangi sorguları çalıştırıyor,

ortalama kaç kayıt okuyor

bilgileri normal davranış modeli oluşturabilir.

Bu baseline'dan ciddi sapmalar güvenlik alarmına dönüştürülebilir.

### Anomaly Detection ve DAM

Statik kurallar her saldırıyı tespit edemeyebilir.

Örneğin saldırgan geçerli kullanıcı hesabını kullanıyorsa işlem teknik olarak izinli olabilir.

Ancak kullanıcının normal davranışından farklıdır.

**Database****Anomaly** **Detection** bu sapmaları belirlemeye yardımcı olabilir.

Örneğin;

normalde 200 kayıt okuyan kullanıcının 2 milyon kayıt okuması

veya hiç erişmediği tabloya bağlanması

anormal davranış olarak değerlendirilebilir.

### DAM Alarm Politikaları

Her database olayı SOC alarmına dönüşmemelidir.

Aksi halde binlerce gereksiz alarm oluşabilir.

Bu nedenle alarm politikaları risk bazlı tasarlanmalıdır.

Örneğin;

**kritik****tablo +****privileged** **user****\+ olağan dışı saat**

kombinasyonu yüksek riskli alarm olabilir.

Sadece normal SELECT işlemi ise alarm gerektirmeyebilir.

SecureSys DAM yaklaşımında alarm kalitesinin artırılması ve false positive oranının azaltılması önemlidir.

### Database Activity Monitoring ve False Positive Yönetimi

DAM projelerinde önemli sorunlardan biri aşırı alarm üretimidir.

Özellikle ilk kurulum döneminde normal iş süreçleri ile riskli davranışların ayrıştırılması gerekir.

Bu nedenle;

whitelist,

user baseline,

application behavior,

critical table list

ve maintenance windows

gibi bilgiler kullanılarak politikalar optimize edilebilir.

Amaç mümkün olduğunca fazla database alarmı üretmek değil, **gerçek veri güvenliği riskini tespit etmektir.**

### Real-Time Database Monitoring

Kritik veritabanlarında şüpheli aktivitelerin günler sonra raporlanması yeterli olmayabilir.

Örneğin aktif veri sızıntısı sırasında hızlı müdahale gerekir.

Bu nedenle DAM platformları uygun mimaride gerçek zamanlı veya gerçek zamana yakın alarm üretebilir.

Kritik olaylar SOC ekiplerine aktarılabilir.

### 7x24 Database Activity Monitoring

Kurumun ihtiyacına göre DAM platformundan gelen kritik olaylar **7x24 SOC operasyonu** kapsamında izlenebilir.

Bu modelde;

DAM alarm oluşturur,

SOC analisti olayı doğrular,

SIEM/XDR bağlamı inceler,

gerekirse Incident Response başlatılır.

Bu sayede DAM pasif audit teknolojisi olmaktan çıkarak aktif güvenlik operasyonunun parçası haline gelir.

### DAM ve Incident Response

Bir veri ihlali tespit edildiğinde DAM kayıtları olay soruşturmasına önemli katkı sağlayabilir.

Örneğin şu sorular cevaplanabilir:

**Saldırgan hangi****database'e****erişti?**

**Hangi kullanıcı hesabını kullandı?**

**Hangi tablolara sorgu gönderdi?**

**Kaç kayıt görüntülendi?**

**Veri üzerinde değişiklik yaptı mı?**

Bu bilgiler incident response ve Digital Forensics süreçlerinde saldırının gerçek etkisini anlamaya yardımcı olur.

### DAM ve Compromise Assessment

Compromise Assessment sırasında saldırganın sistemde daha önce faaliyet gösterip göstermediği araştırılır.

DAM geçmişi bulunuyorsa kritik database aktiviteleri geçmişe dönük incelenebilir.

Örneğin ele geçirilmiş kullanıcı hesabının geçmiş haftalarda hangi verileri sorguladığı tespit edilebilir.

Bu durum olayın gerçek kapsamının belirlenmesini kolaylaştırır.

### Veri İhlali Sonrası DAM Neden Önemlidir?

Bir veri ihlali olayında kurumun yönetimi genellikle şu soruyu sorar:

**“Hangi veriler erişildi?”**

Firewall, EDR veya SIEM saldırganın hangi sisteme girdiğini gösterebilir.

Ancak hangi database tablosunun ve hangi kayıtların sorgulandığını belirlemek her zaman mümkün değildir.

DAM bu noktada önemli forensic visibility sağlayabilir.

### Database Activity Monitoring Kurulum Süreci

#### \1. Veritabanı Envanteri

Kritik database sistemleri belirlenir.

#### \2. Hassas Veri ve Kritik Tabloların Belirlenmesi

Hangi verilerin yüksek güvenlik önceliğine sahip olduğu tespit edilir.

#### \3. Kullanıcı ve Rol Analizi

DBA, privileged account, application user ve normal kullanıcılar belirlenir.

#### \4. DAM Entegrasyonu

Database sistemleri uygun monitoring mimarisine dahil edilir.

#### \5. Baseline Oluşturma

Normal kullanıcı ve uygulama davranışları analiz edilir.

#### \6. Policy Tasarımı

Kritik veri ve kullanıcı senaryolarına göre güvenlik politikaları oluşturulur.

#### \7. Alarm Yönetimi

Risk seviyeleri ve eskalasyon süreçleri belirlenir.

#### \8. SIEM/SOC Entegrasyonu

Kritik alarmlar SOC operasyonuna dahil edilir.

#### \9. Tuning

False positive oranları düzenli olarak optimize edilir.

#### \10. Raporlama

Database riskleri ve aktiviteleri teknik ve yönetimsel olarak raporlanır.

### DAM Raporunda Neler Bulunmalıdır?

Profesyonel Database Activity Monitoring raporunda yalnızca toplam sorgu sayısı bulunmamalıdır.

Yönetim açısından;

**kritik** **database****olayları,****privileged** **user****aktiviteleri, hassas veri erişimleri, olağan dışı davranışlar ve trendler**

sunulabilir.

Teknik ekipler için ise;

kullanıcı,

IP,

database,

table,

SQL query,

timestamp,

risk seviyesi

ve alarm gerekçesi

gibi detaylar bulunabilir.

### DAM Hangi Kurumlar İçin Önemlidir?

Database Activity Monitoring özellikle yüksek miktarda kritik ve hassas veri işleyen kurumlarda önemlidir.

Örneğin;

**bankalar****, finans kuruluşları, kamu kurumları, sağlık kuruluşları,****telekom****şirketleri, enerji kurumları, e-ticaret şirketleri, savunma sanayii firmaları, holdingler ve büyük teknoloji kuruluşları**

DAM hizmetinden faydalanabilir.

Ayrıca KVKK, PCI DSS veya farklı sektörel regülasyonlara tabi kurumlarda database activity visibility özellikle önemli olabilir.

### Managed DAM Nedir?

**Managed****DAM**, Database Activity Monitoring platformunun uzman güvenlik ekibi tarafından yönetilmesi ve kritik veritabanı olaylarının sürekli değerlendirilmesini ifade eder.

Managed DAM kapsamında;

**platform****yönetimi,****policy** **tuning****,****privileged** **user** **monitoring****,****security** **alert** **investigation****, SIEM/SOC entegrasyonu ve periyodik raporlama**

sunulabilir.

Kurumların kendi bünyelerinde ayrı bir database security operasyonu bulunmuyorsa bu yaklaşım operasyonel avantaj sağlayabilir.

### DAM ile Sürekli Veritabanı Güvenliği

Veritabanı güvenliği yılda bir defa yapılan güvenlik testiyle sınırlı kalmamalıdır.

Security Assessment veritabanının belirli tarihteki güvenlik durumunu gösterir.

DAM ise günlük kullanım sırasında meydana gelen aktiviteleri sürekli olarak görünür hale getirir.

Bu nedenle ideal model;

**Database Security****Assessment****→****Hardening****→ DAM → SOC****Monitoring****→****Continuous** **Improvement**

şeklinde oluşturulabilir.

### Neden SecureSys Database Activity Monitoring Hizmeti?

Veritabanı kurumların en kritik veri katmanlarından biridir.

Ancak birçok kurum network ve endpoint aktivitelerini ayrıntılı şekilde izlerken veritabanında ne olduğunu yeterince görünür hale getirememektedir.

**SecureSys****Database Activity****Monitoring****Hizmeti**, kritik veritabanlarındaki kullanıcı, uygulama ve ayrıcalıklı hesap aktivitelerini görünür hale getirmeyi ve veri güvenliği risklerini daha erken tespit etmeyi amaçlar.

Hizmet kurumun ihtiyacına göre;

**Database Security****Assessment****, DAM, PAM, DLP, DDR, SIEM, SOAR, XDR ve 7x24 SOC**

yapılarıyla bütünleştirilebilir.

Bu sayede veritabanı güvenliği yalnızca erişim izni verilmesiyle değil, **erişim sonrasında gerçekleştirilen aktivitelerin sürekli izlenmesiyle** güçlendirilir.

**SecureSys****DAM – Database Activity****Monitoring****Hizmeti; Oracle, Microsoft SQL Server,****PostgreSQL****, MySQL ve diğer kurumsal****veritabanlarında****kullanıcı, uygulama ve****privileged** **account****aktivitelerini izlemeye, hassas veri erişimlerini tespit etmeye ve şüpheli****database****davranışlarına karşı güvenlik görünürlüğü sağlamaya yönelik yönetilen veri güvenliği hizmetidir.**

### Sık Sorulan Sorular

#### DAM nedir?

DAM, **Database Activity****Monitoring** kavramının kısaltmasıdır. Veritabanlarındaki kullanıcı, uygulama ve yönetici aktivitelerinin izlenmesini ve riskli davranışların tespit edilmesini sağlar.

#### Database Activity Monitoring ne işe yarar?

Veritabanına kimlerin eriştiğini, hangi SQL sorgularını çalıştırdığını, hangi kritik verilere erişildiğini ve şüpheli aktivitelerin bulunup bulunmadığını görünür hale getirir.

#### DAM ile Database Audit aynı mıdır?

Hayır. Audit olayları kayıt altına alırken DAM bu aktivitelerin merkezi olarak analiz edilmesi ve güvenlik politikalarıyla değerlendirilmesine odaklanır.

#### DAM ile PAM arasındaki fark nedir?

PAM privileged kullanıcıların erişimini kontrol eder. DAM ise bu kullanıcıların veritabanına eriştikten sonra gerçekleştirdiği aktiviteleri izler.

#### DAM ile DLP arasındaki fark nedir?

DAM veritabanındaki veri erişimini izler. DLP daha çok verinin endpoint, e-posta, web veya diğer kanallardan kurum dışına çıkmasını kontrol eder.

#### DAM ile DDR arasındaki fark nedir?

DAM veritabanına özgü aktiviteleri izler. DDR verinin farklı sistemler ve uygulamalar arasındaki kullanım ve hareketine daha geniş perspektiften odaklanır.

#### Oracle DAM yapılabilir mi?

Evet. Uygun teknoloji ve mimariyle Oracle database aktiviteleri ve privileged user işlemleri izlenebilir.

#### MSSQL DAM yapılabilir mi?

Evet. Microsoft SQL Server üzerindeki kullanıcı, uygulama ve sysadmin aktiviteleri monitoring kapsamına alınabilir.

#### PostgreSQL ve MySQL izlenebilir mi?

Kullanılan DAM teknolojisinin desteğine bağlı olarak PostgreSQL, MySQL ve diğer veritabanı platformları izleme kapsamına dahil edilebilir.

#### DAM SIEM'e entegre olur mu?

Evet. DAM tarafından oluşturulan kritik güvenlik olayları SIEM'e aktarılarak diğer güvenlik loglarıyla korele edilebilir.

#### DAM 7x24 izlenebilir mi?

Evet. Kritik Database Activity Monitoring alarmları SOC operasyonu kapsamında 7x24 değerlendirilebilir.

#### DAM veri sızıntısını tespit eder mi?

DAM özellikle olağan dışı veya yüksek hacimli veritabanı erişimlerini tespit ederek olası data exfiltration süreçlerine ilişkin erken sinyal sağlayabilir. Gerçek veri çıkışını anlamak için DDR, DLP ve network telemetry'siyle korelasyon ayrıca faydalı olabilir.

### Kritik Verinizin Sadece Kimde Olduğunu Değil, Nasıl Kullanıldığını da Görün

Veritabanına giriş yetkisi verilmiş olması, kullanıcı tarafından gerçekleştirilen her işlemin güvenli olduğu anlamına gelmez.

Bir saldırgan ele geçirilmiş meşru kullanıcı hesabını kullanabilir.

Bir privileged kullanıcı gereğinden fazla veriye erişebilir.

Bir uygulama hesabı ele geçirilerek milyonlarca kayıt sorgulanabilir.

Bu nedenle veritabanı güvenliğinde en önemli sorulardan biri:

**“Kim hangi veriye ne yaptı?”**

sorusudur.

**SecureSys****DAM – Database Activity****Monitoring****Hizmeti** ile kritik veritabanlarınızdaki kullanıcı ve uygulama aktivitelerini görünür hale getirebilir, privileged kullanıcıları izleyebilir, olağan dışı veri erişimlerini tespit edebilir ve database güvenlik olaylarını SIEM/SOC operasyonunuza dahil edebilirsiniz.

**Oracle, MSSQL,****PostgreSQL****, MySQL veya diğer kritik****veritabanlarınız****için DAM mimarinizi oluşturmak ve Database Activity****Monitoring****hizmeti hakkında bilgi almak için****SecureSys****ile [iletişime geçin](/tr/iletisim).**
