Açıkta Kalan Veritabanları ve Yönetim Panelleri: Sessiz Sızıntı Kaynağı
8 Ekim 2026
Veri sızıntılarının bir kısmı, karmaşık bir saldırının değil, basit bir yapılandırma hatasının sonucudur: internete açık, kimlik doğrulamasız bir veritabanı veya yönetim paneli. Saldırganın bir şey “kırmasına” gerek yoktur; adresi bulup bağlanması yeterlidir. İnternet, açık bu tür servisleri sürekli tarayan otomatik botlarla doludur; açıkta kalan bir veritabanı genelde kısa sürede bulunur.
Nasıl oluşur?
- Varsayılan yapılandırmayla açığa çıkarma: Bir veritabanı veya arama motoru (ör. bazı NoSQL/veri servisleri) varsayılan olarak kimlik doğrulamasız ve tüm ağ arayüzlerinde dinler biçimde kurulabilir; internete açık bir sunucuda bu, herkese açık bir veritabanı demektir.
- Güvenlik grubu / güvenlik duvarı hatası: Yalnız iç ağa açık olması gereken bir port, yanlışlıkla internete açılır.
- Unutulmuş yönetim panelleri: Test/aşama ortamlarındaki paneller, zayıf/varsayılan parolalarla internete açık kalır.
- Yedek ve dışa aktarım dosyaları: Bir veritabanı dökümü (
.sql), erişilebilir bir yolda unutulur.
Neden bu kadar tehlikeli?
Açık bir veritabanı = doğrudan veriye erişim: kişisel veri, kimlik bilgileri, iş verisi. Yönetim paneli ise çoğu zaman kontrol anlamına gelir; zayıf parolalı bir panel, tüm sistemin ele geçmesine kapı açabilir. İkisi de “sessizdir”: bir alarm çalmadan, arka planda veri çekilebilir.
Nasıl kapatılır?
- Veritabanlarını internete açmayın. Yalnız iç ağdan/uygulama sunucusundan erişilebilir olmalı; güvenlik grubu/güvenlik duvarı kurallarıyla dış erişimi kesin.
- Kimlik doğrulamayı zorunlu kılın. Hiçbir veri servisi kimlik doğrulamasız çalışmamalı; varsayılan/boş parolaları değiştirin.
- Yönetim panellerini koruyun. Güçlü parola + MFA; mümkünse erişimi belirli IP’lere veya VPN’e sınırlayın.
- Yedek/döküm dosyalarını web kökünden uzak tutun.
- Dış yüzeyinizi düzenli tarayın. İnternetten görünen açık portları ve panelleri periyodik olarak kontrol edin; unutulmuş bir servis en büyük risktir.
Özet
Açıkta kalan veritabanları ve yönetim panelleri, en düşük çabayla en yüksek etkili sızıntı yollarındandır — çünkü bir zafiyet değil, bir yapılandırma hatasıdır. Çözüm: veri servislerini internete açmamak, kimlik doğrulamayı zorunlu kılmak, panelleri MFA/IP kısıtıyla korumak ve dış yüzeyi düzenli tarayarak unutulmuş servisleri yakalamak.
Kaynaklar: OWASP: Security Misconfiguration (A05:2021), CISA: Secure Configuration.
İnternete açık unutulmuş bir veritabanı veya paneliniz var mı? CyberTestify’ın dış yüzey taraması, internetten görünen açık servisleri ve panelleri tespit eder.