← Tüm terimler
Dinamik Veri Maskeleme (DDM)

Dinamik Veri Maskeleme Nedir?

Dinamik veri maskeleme (DDM), sorgu sonuçlarındaki hassas değerleri kullanıcı ve politikaya göre anında dönüştürür; veritabanıyla çalışılırken düzenlemeye tabi veriler görünmez, saklanan veri ise değişmez.

Son güncelleme: 21 Temmuz 2026

Dinamik Veri Maskeleme Nasıl Çalışır

Dinamik veri maskeleme, hassas sütun değerlerini sorgu sonuçları döndürüldüğü anda, kimin sorduğuna ve hangi politikanın geçerli olduğuna göre dönüştürür. Saklanan veri hiç değişmez; iki kullanıcı aynı SELECT sorgusunu çalıştırıp farklı şeyler görebilir: biri gerçek kimlik numaralarını, diğeri karartılmış bir biçimini. Tanımlayıcı fark, statik maskelemeyle buradadır: statik maskeleme veritabanının bir kopyasını yeniden yazar; test ortamları için yararlıdır ama canlı sistemde insanların ne gördüğünü kontrol etmekle ilgisi yoktur.

Tipik dönüştürücüler arasında tam karartma, birkaç ayırt edici karakteri koruyan kısmi karartma, hash’leme ve değerleri yapısal olarak geçerli tutarak uygulamaların ve raporların çalışmaya devam etmesini sağlayan format koruyucu ikame yer alır. Maskeleme, veritabanı motorunun içinde değil de istemci ile veritabanı arasındaki bir proxy’de uygulandığında, yerel araçlarla yapılan ayrıcalıklı ve DBA erişimini de kapsar: yönetici, alışık olduğu istemciyle proxy üzerinden bağlanır ve hangi sütunların maskeli geleceğine politika karar verir.

Neden Önemli

Veritabanları, düzenleyicilerin tam olarak önemsediği verileri yoğunlaştırır: T.C. kimlik numaraları, IBAN’lar, kart numaraları. Bu verilere en geniş erişimi olanlar ise günlük işleri bu değerleri okumayı nadiren gerektiren yöneticilerdir. Maskeleme olmadan her DBA oturumu, düzenlemeye tabi verinin olası bir ifşasıdır ve her denetim bunun nedenini açıklamak zorunda kalır. Maskelemeyle bu gerilim çözülür: DBA’lar eskisi gibi tanılar, iyileştirir ve işletir; hassas sütunlar ise rolü gerektirmeyen herkes için örtülü kalır.

Düzenleyici gerekçeler doğrudandır. KVKK ve GDPR, veri minimizasyonuna dayanır: kişisel veri yalnızca ihtiyacı olana, yalnızca gereken ölçüde gösterilir. PCI DSS, kart numaralarının görüntülenmesini kısıtlar. Bankacılık düzenlemeleri, veritabanı erişiminin uzun vadeli izlenebilirliği için gereksinimler ekler. Maskeleme tek başına bunların hiçbirini karşılamaz; ancak SQL düzeyinde politika, yani engellenen ifade türleri, zorunlu WHERE koşulları ve satır limitleri, ile tam komut denetimi eklendiğinde, veritabanı erişimini ya hep ya hiç türü bir yetkiden, kuruluşun satır satır savunabileceği bir sürece dönüştürür.

Dinamik Maskeleme Nasıl Uygulanır

Veritabanı erişimini bir proxy’nin arkasına alarak başlayın; çünkü kapsamı yerleşim belirler: proxy’deki maskeleme, yöneticilerin gerçekte kullandığı yerel araçlar dahil her istemciye ve araca uygulanırken, uygulama tarafındaki maskeleme yalnızca o uygulamayı kapsar. Ardından neyin maskeleneceğini sınıflandırın; eski şemalarda hassas sütunlar yardımcı olmayan adların arkasına saklandığından, otomatik PII tespiti burada işe yarar. Dönüştürücüleri sütun ve rol bazında atayın: değere kimsenin ihtiyacı olmayan yerde tam karartma, iş akışlarının değerin biçimine bağlı olduğu yerde kısmi veya format koruyucu maskeleme.

Maskelemeyi ilk günden kontrol setinin geri kalanıyla eşleştirin: tehlikeli ifadeleri engelleyen, WHERE koşullarını ve satır limitlerini zorunlu kılan SQL politikaları ile her oturumu yeniden kurgulanabilir kılan komut düzeyinde denetim. Monopam’ın veritabanı erişimi; T.C. kimlik numarası, IBAN ve kart dönüştürücüleri dahil otomatik PII tespitli dinamik maskelemeyi proxy’de uygular.

Sık sorulan sorular

Dinamik ve statik maskeleme arasındaki fark nedir?
Statik maskeleme, verinin bir kopyasını yeniden yazar: hassas değerler kalıcı olarak değiştirilir; bu da gerçekçi ama sahte verinin yeterli olduğu test ve geliştirme ortamlarına uygundur. Dinamik maskeleme ise saklanan veriye dokunmaz; değerleri erişim anında, kullanıcı ve politikaya göre sorgu sonuçlarında dönüştürür. Böylece aynı canlı veritabanı bir role gerçek değerleri, diğerine maskeli değerleri gösterebilir.
Maskeleme DBA çalışmasını bozar mı?
Hayır. Maskeleme veri değerlerini hedefler; şemayı veya yönetimi değil. Bir DBA yürütme planlarını incelemeye, indeksleri iyileştirmeye, depolamayı yönetmeye ve performans tanılamaya devam edebilir; çünkü bunların hiçbiri hassas sütunların içeriğini okumayı gerektirmez. Belirli bir işin gerçekten gerçek değerlere ihtiyaç duyduğu yerde ise politika, sütunları herkese kalıcı olarak açık bırakmak yerine denetim izinde görünen kapsamlı bir istisna tanıyabilir.
Veritabanı erişimini güvenceye almak için maskeleme tek başına yeterli mi?
Hayır. Maskeleme neyin görüldüğünü kontrol eder, neyin yapılabildiğini değil: maskelenmemiş bir sütun yine dışarı dökülebilir ve yıkıcı bir ifade bir görüntüleme sorunu değildir. Etkili veritabanı koruması; proxy üzerinden aracılı erişimi, engellenen ifadeler, zorunlu WHERE koşulları ve satır limitleri gibi SQL düzeyinde politikaları, hassas sütunlar için dinamik maskelemeyi ve her oturumu yeniden kurgulanabilir kılan komut düzeyinde denetimi birleştirir.