IBM Guardium ile Sürekli Veri Güvenliği ve Denetim
7 min read
Modern Veri Güvenliğinde Database Activity Monitoring (DAM) Yaklaşımı
IBM Guardium ile Gerçek Zamanlı İzleme, İç Tehdit Yönetimi ve Regülasyon Uyumluluğu
Yazan: Seyhan Tekelioğlu
E-kitap indirmek için tıklayın.

Özet
Kurumların dijital dönüşüm yolculuğu, veriyi en kritik kurumsal varlıklardan biri hâline getirmiştir. Finans, sağlık, kamu, üretim ve telekomünikasyon gibi sektörlerde iş süreçlerinin büyük bölümü artık veritabanları üzerinde yürütülmektedir. Bu nedenle saldırganların odağı da sunuculardan ve uç noktalardan doğrudan veriye yönelmiştir.
Geleneksel güvenlik yatırımları; güvenlik duvarları, saldırı tespit sistemleri (IDS), saldırı önleme sistemleri (IPS), uç nokta koruma çözümleri (EDR/XDR) ve kimlik yönetimi platformları ile ağın ve sistemlerin korunmasını hedefler. Ancak bu çözümler, veritabanı içerisinde gerçekleşen her işlemi ayrıntılı olarak izlemek veya yetkili kullanıcıların faaliyetlerini denetlemek için tasarlanmamıştır.
Modern tehdit ortamında en kritik risklerden biri, yetkili kullanıcılar tarafından gerçekleştirilen kötüye kullanım veya çalınmış kimlik bilgileriyle yapılan erişimlerdir. Bir saldırgan, geçerli kimlik bilgileriyle veritabanına erişim sağladığında, yalnızca ağ trafiğini izleyen güvenlik çözümleri bu faaliyetleri her zaman tespit edemeyebilir. İşte bu noktada Database Activity Monitoring (DAM) çözümleri devreye girer.
IBM Guardium; veritabanı aktivitelerini gerçek zamanlı olarak izleyen, kayıt altına alan, analiz eden ve gerektiğinde otomatik aksiyon alabilen kapsamlı bir veri güvenliği platformudur. Çözüm, yalnızca SQL sorgularını kaydetmekle kalmaz; aynı zamanda hassas veri erişimlerini belirler, politika ihlallerini tespit eder, denetim raporları üretir ve kurumların KVKK, PCI DSS, ISO 27001 gibi düzenlemelere uyum süreçlerini destekler.
Bu makalenin amacı, IBM Guardium’un kurumlara sağladığı teknik ve operasyonel faydaları açıklamak, gerçek kullanım senaryolarını incelemek ve modern veri güvenliği yaklaşımında neden kritik bir rol oynadığını ortaya koymaktır.
İçindekiler
• Özet
• Temel Bulgular
• Dokümanın Amacı
• Kapsam
- Giriş
1.1 Veri Artık Yeni Petrol Değil; İş Sürekliliğinin Temelidir - Günümüzde Veri Güvenliğinin Değişen Dinamikleri
2.1 Dijital Dönüşümün Yeni Güvenlik Paradigması
2.2 Saldırganların Hedefi Artık Sistemler Değil, Veridir
2.3 Veri İhlallerinin Ekonomik Boyutu
2.4 İç Tehditler Neden Daha Tehlikelidir?
2.5 Yapay Zekâ ve Yeni Risk Alanları
2.6 Ağ Güvenliği Tek Başına Yeterli mi? - Dünya Genelinde Veri İhlalleri ve IBM Guardium Perspektifinden Analizi
3.1 Veri İhlalleri Neden Hâlâ Artıyor?
3.2 Equifax Veri İhlali (2017)
3.3 Capital One Veri İhlali (2019)
3.4 Marriott Veri İhlali
3.5 LastPass Olayı
3.6 Snowflake Ekosistemindeki Olaylar (2024)
3.7 Ortak Nokta Nedir?
3.8 IBM Guardium Bu Zincirde Nerede Konumlanır? - Database Activity Monitoring (DAM) Nedir?
4.1 Veritabanı Güvenliğinin Evrimi
4.2 Database Activity Monitoring (DAM) Kavramı
4.3 DAM Çözümleri Nasıl Çalışır?
4.4 DAM’in Temel Bileşenleri
4.4.1 Gerçek Zamanlı İzleme
4.4.2 SQL Ayrıştırma (SQL Parsing)
4.4.3 Politika Motoru (Policy Engine)
4.4.4 Merkezi Kayıt ve Denetim
4.5 Native Audit ile DAM Arasındaki Fark
4.6 Database Firewall ile DAM Aynı Şey midir?
4.7 DAM’in Sağladığı Temel Kazanımlar
4.8 IBM Guardium’un DAM Yaklaşımındaki Konumu - IBM Guardium Mimarisi ve Temel Bileşenleri
5.1 IBM Guardium Mimarisine Genel Bakış
5.2 Collector
5.3 Aggregator
5.4 Central Manager (CM)
5.5 S-TAP (Software TAP)
5.6 GIM (Guardium Installation Manager)
5.7 Policy Engine
5.8 Inspection Engine
5.9 Full SQL Logging
5.10 Archive ve Export - Gerçek Zamanlı SQL İzleme ve Politika Yönetimi
6.1 Log Toplamak ile Güvenlik Sağlamak Aynı Şey Değildir
6.2 SQL Yaşam Döngüsü
6.3 SQL Parsing Neden Önemlidir?
6.4 Politika Tasarımının Temel Prensipleri
6.5 Rule Set Yaklaşımı
6.6 Alarm Üretirken Önceliklendirme
6.7 “Continue to Next” Kullanımı
6.8 False Positive (Yanlış Pozitif) Yönetimi
6.9 Performans ve Güvenlik Dengesi
6.10 Gerçek Hayattan Bir Senaryo
6.11 Politika Yönetiminde En İyi Uygulamalar - İç Tehditler ve Ayrıcalıklı Kullanıcı Denetimi
7.1 İç Tehdit (Insider Threat) Nedir?
7.2 Ayrıcalıklı Hesaplar Neden Kritik?
7.3 İç Tehdit Türleri
7.3.1 Kötü Niyetli Kullanıcı
7.3.2 İhmalkâr Kullanıcı
7.3.3 Ele Geçirilmiş Hesap
7.4 Ayrıcalıklı Kullanıcıların Denetlenmesi
7.5 Ayrıcalıklı Oturumların Yaşam Döngüsü
7.6 Vendor ve Dış Destek Erişimleri
7.7 Break-Glass (Acil Durum) Hesapları
7.8 Davranış Temelli Yaklaşım
7.9 Gerçek Hayattan Senaryo
7.10 Denetçilerin Sorduğu Sorular
7.11 En İyi Uygulamalar - Hassas Veri Keşfi ve Sınıflandırma (Data Discovery & Classification)
8.1 Kurumlar Gerçekten Neyi Koruduklarını Biliyor mu?
8.2 Veri Güvenliğinde En Büyük Problem
8.3 Hassas Veri Nedir?
8.4 Data Discovery Süreci
8.5 Pattern Matching
8.6 Sınıflandırma (Classification)
8.7 Risk Bazlı Yaklaşım
8.8 Test Ortamlarının Görünmeyen Riski
8.9 Gerçek Hayattan Senaryo
8.10 IBM Guardium ile Veri Keşfinin Sağladığı Faydalar
8.11 En İyi Uygulamalar - Sürekli Denetim ve Regülasyon Uyumluluğu
9.1 Uyumluluk Bir Proje Değil, Süreçtir
9.2 Continuous Compliance Nedir?
9.3 Denetçilerin Beklentileri
9.4 KVKK Perspektifinden IBM Guardium
9.5 PCI DSS 4.0 Perspektifi
9.6 ISO 27001 Perspektifi
9.7 NIST Cybersecurity Framework
9.8 DORA ve Finans Sektörü
9.9 SWIFT CSP
9.10 Denetim Süresinin Kısaltılması
9.11 Gerçek Denetim Senaryosu
9.12 Uyumlulukta En Sık Yapılan Hatalar - IBM Guardium Best Practices ve Saha Deneyimleri
10.1 Uyumluluk Bir Proje Değil, Süreçtir
10.2 Collector Boyutlandırma (Sizing)
10.3 Collector Yerleşimi
10.4 Aggregator Tasarımı
10.5 Politika Sayısı Ne Kadar Olmalı?
10.6 Full SQL Logging Her Yerde Açılmalı mı?
10.7 Archive – Export – Purge Stratejisi
10.8 SIEM Entegrasyonu
10.9 S-TAP Yönetimi
10.10 Health Check Kültürü
10.11 Denetim Öncesi Kontrol Listesi
10.12 Gerçek Projelerde Karşılaşılan Yaygın Hatalar - Gerçek Saldırı Senaryoları ve IBM Guardium ile Tespit Süreçleri
11.1 Mesai Dışı Ayrıcalıklı Kullanıcı Erişimi
11.2 Servis Hesabının Ele Geçirilmesi
11.3 Toplu Veri Dışa Aktarma Hazırlığı
11.4 Yetki Yükseltme Girişimi
11.5 Ransomware Öncesi Keşif Faaliyetleri
11.6 DROP TABLE Komutu
11.7 Vendor Hesabının Olağan Dışı Kullanımı
11.8 Test Ortamında Gerçek Müşteri Verisi
11.9 Denetim Sırasında İstenen Kanıt
11.10 Gerçek Değer Nerede?
11.11 Denetim Öncesi Kontrol Listesi
11.12 Gerçek Projelerde Karşılaşılan Yaygın Hatalar - IBM Guardium Performans Optimizasyonu ve Kapasite Planlama
12.1 Performansı Etkileyen Temel Faktörler
12.2 En Büyük Yanlış Anlama
12.3 CPU Kullanımını Artıran Unsurlar
12.4 Disk Planlaması
12.5 Full SQL Logging Ne Zaman Kullanılmalı?
12.6 Politika Performansı
12.7 Rapor Performansı
12.8 Archive Performansı
12.9 S-TAP Performansı
12.10 Kapasite Planlama Kontrol Listesi
12.11 Performans Sağlık Göstergeleri (KPI)
12.12 Gerçek Proje Deneyimlerinden Çıkarımlar - IBM Guardium High Availability (HA) ve Disaster Recovery (DR) Tasarım Rehberi
13.1 HA ve DR Aynı Şey Değildir
13.2 İş Sürekliliği Kavramları
13.3 Temel Mimari
13.4 İki Veri Merkezi Mimarisi
13.5 Collector Yedekliliği
13.6 Aggregator Neden Daha Kritik?
13.7 Ağ Tasarımı
13.8 Yedekleme Stratejisi
13.9 Felaket Senaryosu
13.10 Felaket Kurtarma Testleri
13.11 Sık Yapılan Tasarım Hataları
13.12 En İyi Uygulamalar - IBM Guardium Health Check ve Operasyonel Olgunluk Rehberi
14.1 Health Check Neden Yapılır?
14.2 Önerilen Kontrol Periyotları
14.3 Appliance Sağlık Kontrolleri
14.4 Collector Sağlık Kontrolleri
14.5 Aggregator Sağlık Kontrolleri
14.6 S-TAP Kontrolleri
14.7 Archive ve Export Kontrolleri
14.8 Purge Kontrolleri
14.9 Politika Sağlık Kontrolü
14.10 Alarm Mekanizmaları
14.11 Raporlama Kontrolleri
14.12 Güvenlik Sertleştirme (Hardening)
14.13 Operasyonel Olgunluk Modeli
14.14 Örnek Health Check Skor Kartı
14.15 Health Check Sonrası Aksiyon Planı - MITRE ATT&CK Perspektifinden IBM Guardium
15.1 MITRE ATT&CK Nedir?
15.2 Saldırı Zincirinde Guardium’un Konumu
15.3 Taktik ve Teknik Eşleştirmesi
15.4 Discovery (Keşif) Aşaması
15.5 Credential Access Sonrası Davranış
15.6 Collection
15.7 Exfiltration (Veri Dışa Aktarma)
15.8 Yetki Yükseltme
15.9 Savunmadan Kaçınma (Defense Evasion)
15.10 SIEM Korelasyonu
15.11 Purple Team Çalışmaları
15.12 Örnek ATT&CK Kapsam Analizi - Denetçi Soru Bankası ve IBM Guardium ile Kanıt Üretimi
16.1 Denetçiler Aslında Ne Arar?
16.2 Kullanıcı Erişimleri
16.3 Ayrıcalıklı Kullanıcılar
16.4 Hassas Veri Erişimi
16.5 DDL İşlemleri
16.6 Olağan Dışı Davranışlar
16.7 Vendor Erişimleri
16.8 Servis Hesapları
16.9 Alarm Yönetimi
16.10 Arşiv Yönetimi
16.11 Yetki Yönetimi
16.12 Denetim Senaryosu
16.13 Kanıt Kalitesi
16.14 Denetim Hazırlık Kontrol Listesi - IBM Guardium Politika Tasarım Rehberi (Policy Design Guide)
17.1 Başarılı Bir Politika Nasıl Tasarlanır?
17.2 Politika Yaşam Döngüsü
17.3 Politika Şablonu
17.3.1 Politika 1 : DBA Mesai Dışı Erişim
17.3.2 Politika 2 : Hassas Veri Erişimi
17.3.3 Politika 3 : DROP TABLE İzleme
17.3.4 Politika 4 : CREATE USER
17.3.5 Politika 5 : ALTER USER
17.3.6 Politika 6 : GRANT Yetki Takibi
17.3.7 Politika 7 : REVOKE İşlemleri
17.3.8 Politika 8 : Büyük Veri Okuma
17.3.9 Politika 9 : Service Account Abuse
17.3.10 Politika 10 : Vendor Access
17.3.11 Politika 11 : SQL Developer Kullanımı
17.3.12 Politika 12 : Export Hazırlığı
17.3.13 Politika 13 : Metadata Enumeration
17.3.14 Politika 14 : Çok Sayıda Başarısız Giriş
17.3.15 Politika 15 : Test Ortamında Gerçek Veri
17.3.16 Politika 16 : Kritik Tablo Güncellemesi
17.3.17 Politika 17 : Maaş Bilgileri
17.3.18 Politika 18 : Toplu DELETE
17.3.19 Politika 19 : TRUNCATE TABLE
17.3.20 Politika 20 : Olağan Dışı İstemci
17.4 Politika Önceliklendirme Matrisi
17.5 Yanlış Pozitif Yönetimi
17.6 Politika Dokümantasyonu - IBM Guardium Troubleshooting Guide (Sık Karşılaşılan Problemler ve Çözüm Yaklaşımları)
18.1 Sorun Giderme Yaklaşımı
18.1.1 Problem 1 : Collector’a Trafik Gelmiyor
18.1.2 Problem 2 : Alarm Üretilmiyor
18.1.3 Problem 3 : Archive Başarısız
18.1.4 Problem 4 : Export Başarısız
18.1.5 Problem 5 : Purge Beklenenden Fazla Veri Sildi
18.1.6 Problem 6 : Rapor Çok Yavaş Çalışıyor
18.1.7 Problem 7 : Full SQL Görünmüyor
18.1.8 Problem 8 : Collector – Aggregator Veri Akışı Yok
18.1.9 Problem 9 : S-TAP Bağlı Görünüyor Ama Trafik Yok
18.1.10 Problem 10 : GIM Agent Dağıtımı Başarısız
18.1.11 Problem 11 : SIEM’e Alarm Gitmiyor
18.1.12 Problem 12 : Upgrade Sonrası Beklenmeyen Davranış
18.1.13 Problem 13 : Disk Sürekli Doluyor
18.1.14 Problem 14 : Çok Fazla Yanlış Pozitif Alarm
18.1.15 Problem 15 : Performans Beklenenden Düşük
18.2 Sorun Önceliklendirme Matrisi
18.3 Sorun Giderme İçin Kanıt Toplama - IBM Guardium Upgrade ve Migration Rehberi
19.1 Neden Düzenli Upgrade Yapılmalı?
19.2 Upgrade mi Migration mı?
19.3 Upgrade Öncesi Kontrol Listesi
19.4 Risk Analizi
19.5 Önerilen Upgrade Süreci
19.6 Collector Upgrade
19.7 Aggregator Upgrade
19.8 S-TAP Upgrade
19.9 Migration Planlaması
19.10 Archive Migration
19.11 Upgrade Sonrası Doğrulama
19.12 Rollback Planı
19.13 Sık Yapılan Hatalar
19.14 Başarı Kriterleri - IBM Guardium ve Regülasyon Uyumluluğu
20.1 Regülasyonlarda Ortak Beklentiler
20.2 KVKK Perspektifi
20.3 PCI DSS 4.0
20.4 ISO/IEC 27001:2022
20.5 NIST Cybersecurity Framework 2.0
20.6 Denetim Kanıtları
20.7 Veri Saklama Politikası
20.8 Politika ve Regülasyon İlişkisi
20.9 Yönetici Gösterge Paneli (Executive Dashboard)
20.10 Regülasyonlara Hazırlık İçin Yol Haritası
20.11 Guardium’un Sınırları
20.12 Kurumsal Olgunluk Modeli - Veri Güvenliğinin Geleceği
21.1 Yeni Bir Dönemin Başlangıcı
21.2 Yapay Zekâ Destekli Saldırılar
21.3 Veritabanları Neden Daha Kritik Hale Geliyor?
21.4 Zero Trust ve Veri Katmanı
21.5 Davranış Analitiği (UEBA)
21.6 Yapay Zekâ Destekli Güvenlik Operasyonları
21.7 Çoklu Bulut (Multi-Cloud) Ortamları
21.8 Otonom Güvenlik Yaklaşımı
21.9 Kuantum Bilişim ve Veri Güvenliği
21.10 Geleceğin Database Activity Monitoring Çözümleri
21.11 Kurumlara Stratejik Öneriler
21.12 Sonuç
• Kaynakça