Data Castle, veri tabanı erişimini ağ katmanından tablo katmanına kadar tek bir mimaride kapatan bütünleşik bir güvenlik çözümüdür. Her erişim kararı kural tabanlı ve %100 deterministiktir — çağıran ister bir insan, ister bir uygulama, ister bir AI ajanı olsun.
| Koruma | Tablo | Yetkili kullanıcı | Komutlar | Politika | Durum |
|---|---|---|---|---|---|
| CUSTOMER_ORDERS | ERPAPP.CUSTOMER_ORDER_TAB | ORDER_MANAGER | SELECT | DC_VPD_0141 | active |
| FINANCE_LEDGER | ERPAPP.GL_VOUCHER_TAB | FIN_CONTROLLER | SELECT | DC_VPD_0142 | active |
| PAYROLL | ERPAPP.EMP_SALARY_TAB | HR_PAYROLL | SELECT, UPDATE | DC_VPD_0143 | active |
| SUPPLIER_INVOICES | ERPAPP.SUPPLIER_INVOICE_TAB | AP_CLERK | SELECT | DC_VPD_0144 | active |
| CUSTOMER_PII | ERPAPP.CUSTOMER_INFO_TAB | — | — | DC_VPD_0145 | sealed |
Mimarinin değişmezleri.
Veri tabanı güvenliği yıllarca tek bir soruya cevap verecek şekilde kuruldu: bu kullanıcı yetkili mi? Ama artık bağlantıyı kuran bir copilot, bir entegrasyon ya da bir ajan olabilir — yetkili bir kimlikle ve manipüle edilmiş bir istekle.
Data Castle kimliğe değil, bağlama güvenir — IP, kullanıcı kimliği ve güvenli oturum bağlamının üçü birden doğrulanmadan hiçbir istemci korunan veriye erişemez. Ele geçirilmiş bir AI ajanı da dahil.
Database Vault, Audit Vault ve Firewall lisanslarına gerek yok.
Mevcut mimarinizi değiştirmenize gerek yok.
Erişim kararlarını bir modele emanet etmenize gerek yok.
Data Castle bir Vault taklidi değil, genel amaçlı bir güvenlik katmanı da değil. Korumayı üç katmanda birden kurar: bağlantı kurulurken, tablo okunurken ve politika değiştirilmek istendiğinde.
Veri tabanına giden tüm bağlantılar tek bir kapıdan geçer. Uzaktan bağlanan yöneticiler dahil, sunucu dışından gelen hiçbir erişim bu katmanı atlayamaz. Trafik gerçek zamanlı izlenir; yetkisiz bağlantılar anında kesilir. Her TNS çerçevesi ayrıştırılır ve her karar kurcalanamaz bir denetim zincirine yazılır: her olay blake3 ile öncekine bağlanır, zincir bütünlüğü tek komutla doğrulanabilir.
| Time | Keyword | User | Client IP | Karar |
|---|---|---|---|---|
| 09:14:22 | SELECT | ORDER_MANAGER | 10.40.11.8 | LOG |
| 09:13:48 | DROP | DBSYS | 185.62.44.19 | DENY |
| 09:12:31 | SELECT | SVC_COPILOT | 10.40.60.4 | DENY |
| 09:11:57 | UPDATE | FIN_CONTROLLER | 10.40.11.9 | LOG |
| 09:10:02 | GRANT | DBA_ADMIN | 172.16.3.77 | DENY |
Korunan tablolara erişim IP, kullanıcı kimliği ve güvenli oturum bağlamının üçünün birden doğrulanmasına bağlıdır. Koruma, Enterprise Edition’ın standart VPD altyapısı üzerine kurulur ve politika nesnenin kendisine bağlanır — çağıran koda değil. Bu yüzden paket, prosedür veya dinamik SQL üzerinden de atlatılamaz.
| tablo | ERPAPP.CUSTOMER_ORDER_TAB |
| komutlar | SELECT |
| kullanıcı | ORDER_MANAGER |
| politika | DC_VPD_0141 |
| predicate | bağlama bağlı |
Korumayı devre dışı bırakabilecek yetkiler — muafiyet yetkileri dahil — veri tabanını yöneten DBA’lardan ayrı tutulur. Günlük yönetimi yapan kimlik ile güvenlik politikasını değiştirebilecek kimlik asla aynı değildir. Güçlü bir yönetici hesabı ele geçirilse bile koruma kuralı üzerinde tek başına oynama yapılamaz.
Veri tabanlarına giderek daha fazla AI ajanı ve copilot entegrasyonu erişiyor. Bu, yeni bir saldırı yüzeyi demek: prompt injection, aşırı yetkilendirilmiş AI erişimi, modelin manipüle edilerek yetkisiz veri çekmeye yönlendirilmesi. Data Castle bu riske iki yönden kapalıdır.
Erişim kararları hiçbir yapay zekâ modeline veya olasılıksal tahmine dayanmaz. Kural tabanlı, %100 deterministik ve tekrarlanabilirdir; aynı istek her seferinde aynı sonucu verir. Bu da denetim karşısında — BDDK ve SPK dahil — tam savunulabilirlik sağlar. Güvenlik ürününüzün kendisi bir kara kutu değildir. Denetçinin isteyeceği raporlar BDDK, KVKK ve PCI DSS madde eşlemeleriyle hazır gelir.
Koruma, bağlantıyı yapan yazılımın bir insan mı, bir uygulama mı, yoksa bir AI ajanı mı olduğuna güvenmez. IP, kullanıcı kimliği ve oturum bağlamı doğrulanmadan hiçbir istemci korunan veriye erişemez. Ele geçirilmiş veya manipüle edilmiş bir ajan da bu kuralın dışında değildir.
| İstemci | Kimlik | Bağlam | Sonuç |
|---|---|---|---|
| İnsan · SQL istemcisi | ORDER_MANAGER | geçerli | izin |
| Uygulama sunucusu | ORDER_MANAGER | geçerli | izin |
| AI ajanı · copilot | SVC_COPILOT | eksik | ret |
| AI ajanı · prompt injection | ORDER_MANAGER | taklit | ret |
| Zamanlanmış görev | SVC_BATCH | geçerli | izin |
Ayrıcalıklı ve paylaşılan kullanıcıların — DBA dahil — korunan tablolara erişimi veri tabanı seviyesinde engellenir. AI entegrasyonları çoğu zaman geniş yetkili servis hesaplarıyla çalışır; Data Castle ile bu hesapların yetkisi artık veriye erişim garantisi değildir.
| Kullanıcı | DBA_ADMIN |
| Sahip olduğu yetkiler | SELECT ANY TABLE, DBA |
| Denenen yollar | direct SELECT → package → dynamic SQL |
| Oturum bağlamı | eksik |
Md.5 / Md.7 / Md.12 / Md.15 eşlemeli olay özetleri ve kayıt kimlikleri.
Md.4 / Md.5 / Md.7 ve silinme hakkı; veri maskeleme bulguları.
10.2.1 / 10.2.2 / 10.2.4 / 10.2.7 audit log gereksinimleri.
DBA, SYS, SYSTEM ve SYSDBA erişimleri ile son aktivite anları.
İş birimleri verinin korunduğunu bilir. Bilgi güvenliği, denetim ve IT ekipleri ise onay verebilmek için gereken belirlenebilirliği, görevler ayrılığını ve iz kaydını alır.
Mevcut mimarinize dokunmadan, ilk günden. Örnek kullanım alanları:
Sizin altyapınız. Sizin kurallarınız. Sizin verileriniz.