Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
SQL Server, uygulamalar, analizler ve raporlama için kritik iş verilerini depolayan ve yöneten bir ilişkisel veritabanı yönetim sistemidir (RDBMS). Genellikle müşteri kayıtları, finansal veriler ve fikri mülkiyet gibi hassas bilgiler içerdiğinden SQL Server'ın güvenliğini sağlamak, kuruluşunuzu veri ihlallerine, yetkisiz erişime ve uyumluluk risklerine karşı korumak için gereklidir.
Bu makalede SQL Server'ınızın güvenliğini en iyi şekilde sağlamaya yönelik yönergeler sağlanır.
Ağ güvenliği
SQL Server'a ağ erişiminin güvenliğini sağlamak, yetkisiz bağlantıları önlemeye yardımcı olur, saldırılara maruz kalma riskini azaltır ve veritabanlarınıza yalnızca güvenilen kaynakların erişebilmesini sağlar.
Güvenlik duvarları ve NSG'ler ile gelen trafiği kısıtlama: Veritabanı Altyapısı erişimi için Windows Güvenlik Duvarı'nı yapılandırarak SQL Server'a ağ erişimini sınırlayın. Azure sanal makinelerinde (VM) SQL Server için, bu kısıtlamaları uygulamak için Azure Güvenlik Duvarı ve Ağ Güvenlik Grupları'nı (NSG) kullanın.
SQL Server bağlantılarını şifreleme: SQL Server Veritabanı Altyapısı'nı bir sertifika kullanarak bağlantıları şifrelemek için yapılandırın. Bu, aktarımdaki verilerin gizlice dinlemeye ve manipülasyona karşı korunmasını sağlar. Daha fazla bilgi için bkz. SQL Server Veritabanı Altyapısı bağlantılarını şifreleme.
Güvenli uzaktan yönetim: Tüm uzak bağlantılar için şifrelenmiş protokoller (TLS 1.3 gibi) kullanın. Daha fazla bilgi için bkz . TLS 1.3'i yapılandırma.
Katı şifreleme ile SQL Server'a bağlanın: SQL Server 2022, şifrelemeyi kullanmak için tüm bağlantıları gerektiren şifreleme seçeneğini kullanıma sunar
strict. Bu, aktarımdaki tüm verilerin korunmasına yardımcı olur. Daha fazla bilgi için bkz. Katı şifreleme ile SQL Server'a bağlanma.
Kimlik yönetimi
Güçlü kimlik ve kimlik doğrulama denetimleri yalnızca yetkili kullanıcıların ve uygulamaların SQL Server kaynaklarına erişebilmesini sağlamaya yardımcı olur.
Windows kimlik doğrulamasını veya Microsoft Entra kimlik doğrulamasını kullanma: Merkezi kimlik yönetimi ve daha kolay hesap yaşam döngüsü denetimi için SQL kimlik doğrulaması yerine Windows kimlik doğrulamasını veya Microsoft Entra kimlik doğrulamasını tercih edin. Daha fazla bilgi için bkz. Kimlik doğrulama modu seçme.
Hizmetler için grup tarafından yönetilen hizmet hesaplarını (gMSA) kullanın: Hizmet hesabı kimlik bilgilerini otomatik ve güvenli bir şekilde yönetmek için gMSA kullanın. Daha fazla bilgi için bkz. Group-Managed Hizmet Hesaplarına genel bakış.
Güçlü parola ilkelerini zorunlu kılma: SQL kimlik doğrulaması kullanıyorsanız, kolayca tahmin edilmeyecek ve diğer hesaplar için kullanılmayan karmaşık parolalar gerekli kılın. Parolaları düzenli olarak güncelleştirin ve Active Directory ilkelerini zorunlu kılın. Daha fazla bilgi için bkz . Güçlü parolalar.
Uygun olduğunda kapsanan veritabanı kullanıcılarını kullanın: Sunucu düzeyinde oturum açma işlemlerine gerek kalmadan veritabanı düzeyinde kimlik doğrulaması gerektiren uygulamalar için bağımsız veritabanı kullanıcılarını göz önünde bulundurun. Daha fazla bilgi için bkz. Kapsanan veritabanı kullanıcıları.
Ayrıcalıklı erişim
Ayrıcalıklı erişimi sınırlamak ve izlemek, yetkisiz değişikliklerin önlenmesine yardımcı olur ve güvenliği aşılmış hesapların etkisini azaltır.
Gereken en düşük izinleri verin: Her kullanıcı veya hizmet için gereken en düşük ayrıcalık düzeyini atayın. İzinleri düzenli olarak gözden geçirin ve en az ayrıcalığı korumak için ayarlayın. Daha fazla bilgi için bkz . Veritabanı altyapısı izinlerini kullanmaya başlama.
Ayrı veritabanı yöneticileri (DBA) ve
sysadminroller: Tüm DBA'lara hak vermektensysadminkaçının. İzinlere uygun olduğundan ve daha ayrıntılı denetime izin verdiğinden mümkün olduğundaDENYiznini kullanın. Sanal makineye erişimi sınırlayan görev ayrımını, işletim sisteminde oturum açabilmeyi, hata ve denetim günlüklerini değiştirebilmeyi ve uygulama ve/veya özellik yükleme özelliğini göz önünde bulundurun. Daha fazla bilgi için bkz. İzinler (Veritabanı Altyapısı).Ayrıcalıklı etkinlikleri izleme ve denetleme: Ayrıcalıklı hesaplar tarafından yapılan değişiklikleri izlemek için denetimi etkinleştirin ve şüpheli etkinlikler için günlükleri düzenli olarak gözden geçirin. Daha fazla bilgi için bkz. SQL Server Denetimi (Veritabanı Altyapısı).
Rol ayrımını uygulama: Active Directory kullanıcılarını AD gruplarına yerleştirin, AD gruplarını SQL Server rolleriyle eşleyin ve SQL Server rollerine uygulamalar için gereken en düşük izinleri verin. Daha fazla bilgi için bkz . Veritabanı altyapısı izinlerini kullanmaya başlama.
Veri koruma
Beklemedeki ve aktarımdaki verilerin korunması, yetkisiz ifşa veya manipülasyonu önlemek için kritik öneme sahiptir.
Always Encrypted ile hassas bilgileri şifreleme: SQL Server'da hassas verileri korumak için güvenli kuşatmalarla Always Encrypted ve Always Encrypted kullanın. Daha güçlü güvenlik için rastgele şifrelemeyi tercih edin. Daha fazla bilgi için bkz. Always Encrypted .
Veritabanı dosyaları için Saydam Veri Şifrelemesi (TDE) kullanın: Veritabanı, yedekleme ve tempdb dosyalarını şifrelemek için TDE'yi etkinleştirin ve fiziksel medyanın güvenliği aşılırsa verileri koruyun. Daha fazla bilgi için bkz. saydam veri şifrelemesi (TDE)
. Dinamik Veri Maskeleme (DDM) ile hassas verileri maskeleme: Şifreleme mümkün olmadığında sorgu sonuçlarındaki hassas verileri karartmak için DDM kullanın. Daha fazla bilgi için bkz . Dinamik Veri Maskeleme.
Sütun düzeyinde izinler verme: Yalnızca yetkili kullanıcılara ,
SELECTveyaREFERENCESizinleri vererekUPDATEhassas sütunlara erişimi sınırlayın. Daha fazla bilgi için bkz GRANT . izinler.Veri erişimini kısıtlamak için Row-Level Güvenliği (RLS) kullanın: Kullanıcıların yalnızca ilgili verileri gördüğünden emin olmak için RLS uygulayın. Kullanıcıların SQL hesaplarını paylaştığı orta katman uygulamaları için kullanın
SESSION_CONTEXT. Daha fazla bilgi için bkz. Row-Level Güvenliği.En yüksek koruma için güvenlik özelliklerini birleştirme: Kuruluşunuzun güvenlik duruşu en üst düzeye çıkarmak için Row-Level Güvenliği Always Encrypted veya Dinamik Veri Maskeleme ile birlikte kullanın. Daha fazla bilgi için bkz. Row-Level Güvenlik en iyi yöntemleri.
Log tutma ve tehdit algılama
Kapsamlı günlük kaydı ve izleme tehditleri algılamaya, olayları araştırmaya ve uyumluluk gereksinimlerini karşılamaya yardımcı olur.
SQL Server Denetimini etkinleştirme ve yapılandırma: Hem sunucu hem de veritabanı düzeyinde erişimi ve hassas veri ve yapılandırmalarda yapılan değişiklikleri denetleyin. Güvenlik önlemlerinin uygulandığı hassas verilerle tabloları ve sütunları denetlemeyi göz önünde bulundurun. Özellikle tam güvenlik önlemlerinin mümkün olmadığı hassas bilgiler içeren tablolar için denetim günlüklerini düzenli olarak gözden geçirin. Daha fazla bilgi için bkz. SQL Server Denetimi (Veritabanı Altyapısı).
SQL Server'da kayıt defterini kullanma: Hassas verilerde yapılan değişikliklerin sabit bir kaydını oluşturmak için kayıt defterini etkinleştirerek kurcalamaya karşı korumalı günlük kaydı sağlayın. Daha fazla bilgi için bkz. Kayıt defteri veritabanı yapılandırma.
Yedekleme ve kurtarma
Güvenilir yedekleme ve kurtarma işlemleri hatalardan, olağanüstü durumlardan veya saldırılardan dolayı verilerinizi kaybolmaya karşı korur.
Normal yedeklemeleri otomatikleştirme: Veritabanları, sistem yapılandırmaları ve işlem günlükleri için otomatik yedeklemeler zamanlayın. Azure Backup veya SQL Server yerel araçlarını kullanın. Daha fazla bilgi için bkz. SSMS ile SQL Server veritabanını yedekleme ve geri yükleme ve Azure VM'lerinde SQL Server için yedekleme ve geri yükleme.
Yedekleme verilerini şifreleme: Saydam Veri Şifrelemesi (TDE) ile yedekleme dosyalarını koruyun.
Kurtarma yordamlarını düzenli olarak test edin: Kurtarma işleminizi doğrulamak ve kurtarma süresini ve nokta hedeflerini karşılayabildiğinizden emin olmak için yedeklemeleri düzenli aralıklarla geri yükleyin. Daha fazla bilgi için bkz. VM yedeklemesinden dosyaları geri yükleme.
Güvenlik değerlendirmesi ve tehdit azaltma
SQL Server ortamınızı düzenli olarak değerlendirmek, güvenlik açıklarını belirlemenize ve güvenlik duruşunuzu iyileştirmenize yardımcı olur.
Saldırı yüzeyini azaltmak için etkinleştirilmiş özellikleri sınırlayın: Yalnızca ortamınız için gereken SQL Server özelliklerini etkinleştirin. Daha fazla bilgi için bkz. yüzey alanı yapılandırması.
Güvenlik açığı değerlendirmelerini çalıştırma: Bulut ve şirket içi kaynaklardaki olası veritabanı güvenlik açıklarını keşfetmek ve düzeltmek için SQL için Microsoft Defender aracılığıyla sunulan SQL güvenlik açığı değerlendirmesini kullanın. Daha fazla bilgi için bkz. SQL Server için güvenlik açığı değerlendirmesi.
Hassas verileri sınıflandırma ve etiketleme: Daha iyi koruma ve uyumluluk için hassas verileri tanımlamak ve etiketlemek için SQL Data Discovery ve Classification kullanın. Daha fazla bilgi için bkz . SQL Veri Bulma ve Sınıflandırma.
Yaygın tehditleri gözden geçirin ve azaltın: Giriş doğrulama, düzeltme eki uygulama ve erişim denetimi için önerilen uygulamaları izleyerek SQL enjeksiyonu, yan kanal saldırıları, kaba kuvvet, parola püskürtme ve fidye yazılımlarına karşı korunun. Daha fazla bilgi için bkz. SQL ekleme ve Fidye yazılımı saldırıları.
Derinlemesine savunma güvenliği uygulama: Çeşitli tehditlere karşı kapsamlı koruma sağlamak için farklı güvenlik kapsamlarını hedefleyen birden çok güvenlik özelliği kullanın. Daha fazla bilgi için bkz. SQL Server en iyi güvenlik yöntemleri.