← Tüm yazılar

Açıkta Kalan Veritabanları ve Yönetim Panelleri: Sessiz Sızıntı Kaynağı

8 Ekim 2026

Açıkta Kalan Veritabanları ve Yönetim Panelleri: Sessiz Sızıntı Kaynağı

Veri sızıntılarının bir kısmı, karmaşık bir saldırının değil, basit bir yapılandırma hatasının sonucudur: internete açık, kimlik doğrulamasız bir veritabanı veya yönetim paneli. Saldırganın bir şey “kırmasına” gerek yoktur; adresi bulup bağlanması yeterlidir. İnternet, açık bu tür servisleri sürekli tarayan otomatik botlarla doludur; açıkta kalan bir veritabanı genelde kısa sürede bulunur.

Nasıl oluşur?

  • Varsayılan yapılandırmayla açığa çıkarma: Bir veritabanı veya arama motoru (ör. bazı NoSQL/veri servisleri) varsayılan olarak kimlik doğrulamasız ve tüm ağ arayüzlerinde dinler biçimde kurulabilir; internete açık bir sunucuda bu, herkese açık bir veritabanı demektir.
  • Güvenlik grubu / güvenlik duvarı hatası: Yalnız iç ağa açık olması gereken bir port, yanlışlıkla internete açılır.
  • Unutulmuş yönetim panelleri: Test/aşama ortamlarındaki paneller, zayıf/varsayılan parolalarla internete açık kalır.
  • Yedek ve dışa aktarım dosyaları: Bir veritabanı dökümü (.sql), erişilebilir bir yolda unutulur.

Neden bu kadar tehlikeli?

Açık bir veritabanı = doğrudan veriye erişim: kişisel veri, kimlik bilgileri, iş verisi. Yönetim paneli ise çoğu zaman kontrol anlamına gelir; zayıf parolalı bir panel, tüm sistemin ele geçmesine kapı açabilir. İkisi de “sessizdir”: bir alarm çalmadan, arka planda veri çekilebilir.

Nasıl kapatılır?

  1. Veritabanlarını internete açmayın. Yalnız iç ağdan/uygulama sunucusundan erişilebilir olmalı; güvenlik grubu/güvenlik duvarı kurallarıyla dış erişimi kesin.
  2. Kimlik doğrulamayı zorunlu kılın. Hiçbir veri servisi kimlik doğrulamasız çalışmamalı; varsayılan/boş parolaları değiştirin.
  3. Yönetim panellerini koruyun. Güçlü parola + MFA; mümkünse erişimi belirli IP’lere veya VPN’e sınırlayın.
  4. Yedek/döküm dosyalarını web kökünden uzak tutun.
  5. Dış yüzeyinizi düzenli tarayın. İnternetten görünen açık portları ve panelleri periyodik olarak kontrol edin; unutulmuş bir servis en büyük risktir.

Özet

Açıkta kalan veritabanları ve yönetim panelleri, en düşük çabayla en yüksek etkili sızıntı yollarındandır — çünkü bir zafiyet değil, bir yapılandırma hatasıdır. Çözüm: veri servislerini internete açmamak, kimlik doğrulamayı zorunlu kılmak, panelleri MFA/IP kısıtıyla korumak ve dış yüzeyi düzenli tarayarak unutulmuş servisleri yakalamak.

Kaynaklar: OWASP: Security Misconfiguration (A05:2021), CISA: Secure Configuration.

İnternete açık unutulmuş bir veritabanı veya paneliniz var mı? CyberTestify’ın dış yüzey taraması, internetten görünen açık servisleri ve panelleri tespit eder.