Dinamik Veri Maskeleme Nasıl Çalışır
Dinamik veri maskeleme, hassas sütun değerlerini sorgu sonuçları döndürüldüğü anda, kimin sorduğuna ve hangi politikanın geçerli olduğuna göre dönüştürür. Saklanan veri hiç değişmez; iki kullanıcı aynı SELECT sorgusunu çalıştırıp farklı şeyler görebilir: biri gerçek kimlik numaralarını, diğeri karartılmış bir biçimini. Tanımlayıcı fark, statik maskelemeyle buradadır: statik maskeleme veritabanının bir kopyasını yeniden yazar; test ortamları için yararlıdır ama canlı sistemde insanların ne gördüğünü kontrol etmekle ilgisi yoktur.
Tipik dönüştürücüler arasında tam karartma, birkaç ayırt edici karakteri koruyan kısmi karartma, hash’leme ve değerleri yapısal olarak geçerli tutarak uygulamaların ve raporların çalışmaya devam etmesini sağlayan format koruyucu ikame yer alır. Maskeleme, veritabanı motorunun içinde değil de istemci ile veritabanı arasındaki bir proxy’de uygulandığında, yerel araçlarla yapılan ayrıcalıklı ve DBA erişimini de kapsar: yönetici, alışık olduğu istemciyle proxy üzerinden bağlanır ve hangi sütunların maskeli geleceğine politika karar verir.
Neden Önemli
Veritabanları, düzenleyicilerin tam olarak önemsediği verileri yoğunlaştırır: T.C. kimlik numaraları, IBAN’lar, kart numaraları. Bu verilere en geniş erişimi olanlar ise günlük işleri bu değerleri okumayı nadiren gerektiren yöneticilerdir. Maskeleme olmadan her DBA oturumu, düzenlemeye tabi verinin olası bir ifşasıdır ve her denetim bunun nedenini açıklamak zorunda kalır. Maskelemeyle bu gerilim çözülür: DBA’lar eskisi gibi tanılar, iyileştirir ve işletir; hassas sütunlar ise rolü gerektirmeyen herkes için örtülü kalır.
Düzenleyici gerekçeler doğrudandır. KVKK ve GDPR, veri minimizasyonuna dayanır: kişisel veri yalnızca ihtiyacı olana, yalnızca gereken ölçüde gösterilir. PCI DSS, kart numaralarının görüntülenmesini kısıtlar. Bankacılık düzenlemeleri, veritabanı erişiminin uzun vadeli izlenebilirliği için gereksinimler ekler. Maskeleme tek başına bunların hiçbirini karşılamaz; ancak SQL düzeyinde politika, yani engellenen ifade türleri, zorunlu WHERE koşulları ve satır limitleri, ile tam komut denetimi eklendiğinde, veritabanı erişimini ya hep ya hiç türü bir yetkiden, kuruluşun satır satır savunabileceği bir sürece dönüştürür.
Dinamik Maskeleme Nasıl Uygulanır
Veritabanı erişimini bir proxy’nin arkasına alarak başlayın; çünkü kapsamı yerleşim belirler: proxy’deki maskeleme, yöneticilerin gerçekte kullandığı yerel araçlar dahil her istemciye ve araca uygulanırken, uygulama tarafındaki maskeleme yalnızca o uygulamayı kapsar. Ardından neyin maskeleneceğini sınıflandırın; eski şemalarda hassas sütunlar yardımcı olmayan adların arkasına saklandığından, otomatik PII tespiti burada işe yarar. Dönüştürücüleri sütun ve rol bazında atayın: değere kimsenin ihtiyacı olmayan yerde tam karartma, iş akışlarının değerin biçimine bağlı olduğu yerde kısmi veya format koruyucu maskeleme.
Maskelemeyi ilk günden kontrol setinin geri kalanıyla eşleştirin: tehlikeli ifadeleri engelleyen, WHERE koşullarını ve satır limitlerini zorunlu kılan SQL politikaları ile her oturumu yeniden kurgulanabilir kılan komut düzeyinde denetim. Monopam’ın veritabanı erişimi; T.C. kimlik numarası, IBAN ve kart dönüştürücüleri dahil otomatik PII tespitli dinamik maskelemeyi proxy’de uygular.