AnasayfaÜrünlerimiz › Data Castle
Veri güvenliği · tüm regülasyonlar

AI çağı için tasarlanmış veri güvenliği

Data Castle, veri tabanı erişimini ağ katmanından tablo katmanına kadar tek bir mimaride kapatan bütünleşik bir güvenlik çözümüdür. Her erişim kararı kural tabanlı ve %100 deterministiktir — çağıran ister bir insan, ister bir uygulama, ister bir AI ajanı olsun.

Data Castle Erişim kontrol düzlemi · katmanlı veri izolasyonu policy owner: DC_OWNER @ CORPDB görevler ayrılığı: etkin AI kararı: 0
Korunan nesneler
Her erişim IP + kullanıcı kimliği + güvenli oturum bağlamı ile doğrulanır
KorumaTablo Yetkili kullanıcıKomutlar PolitikaDurum
CUSTOMER_ORDERSERPAPP.CUSTOMER_ORDER_TAB ORDER_MANAGERSELECT DC_VPD_0141active
FINANCE_LEDGERERPAPP.GL_VOUCHER_TAB FIN_CONTROLLERSELECT DC_VPD_0142active
PAYROLLERPAPP.EMP_SALARY_TAB HR_PAYROLLSELECT, UPDATE DC_VPD_0143active
SUPPLIER_INVOICESERPAPP.SUPPLIER_INVOICE_TAB AP_CLERKSELECT DC_VPD_0144active
CUSTOMER_PIIERPAPP.CUSTOMER_INFO_TAB DC_VPD_0145sealed
5 aktif politika · VPD tabanlı · Vault veya Firewall lisansı yok
3
koruma katmanı: ağ, tablo, sökülemezlik
%100
deterministik erişim kararı — tahmin yok, model yok
0
atlatma yolu: paket, prosedür ve dinamik SQL dahil
0
ayrıca lisanslanan Vault ve Firewall bağımlılığı

Mimarinin değişmezleri.

Veri tabanınıza artık yalnızca insanlar bağlanmıyor. Güvenlik modeliniz hâlâ öyle varsayıyor.

Veri tabanı güvenliği yıllarca tek bir soruya cevap verecek şekilde kuruldu: bu kullanıcı yetkili mi? Ama artık bağlantıyı kuran bir copilot, bir entegrasyon ya da bir ajan olabilir — yetkili bir kimlikle ve manipüle edilmiş bir istekle.

Data Castle kimliğe değil, bağlama güvenir — IP, kullanıcı kimliği ve güvenli oturum bağlamının üçü birden doğrulanmadan hiçbir istemci korunan veriye erişemez. Ele geçirilmiş bir AI ajanı da dahil.

Database Vault, Audit Vault ve Firewall lisanslarına gerek yok.

Mevcut mimarinizi değiştirmenize gerek yok.

Erişim kararlarını bir modele emanet etmenize gerek yok.

Ürün

İlk günden ne değişir

Data Castle bir Vault taklidi değil, genel amaçlı bir güvenlik katmanı da değil. Korumayı üç katmanda birden kurar: bağlantı kurulurken, tablo okunurken ve politika değiştirilmek istendiğinde.

Ağ katmanı: tek kapı

Veri tabanına giden tüm bağlantılar tek bir kapıdan geçer. Uzaktan bağlanan yöneticiler dahil, sunucu dışından gelen hiçbir erişim bu katmanı atlayamaz. Trafik gerçek zamanlı izlenir; yetkisiz bağlantılar anında kesilir. Her TNS çerçevesi ayrıştırılır ve her karar kurcalanamaz bir denetim zincirine yazılır: her olay blake3 ile öncekine bağlanır, zincir bütünlüğü tek komutla doğrulanabilir.

Bağlantı geçidi satır içi TNS proxy · her çerçeve ayrıştırılır ve karara bağlanır livehash-chained
App pods → Data Castle 0.0.0.0:1521 → Oracle 127.0.0.1:1531
TimeKeywordUserClient IPKarar
09:14:22SELECTORDER_MANAGER10.40.11.8LOG
09:13:48DROPDBSYS185.62.44.19DENY
09:12:31SELECTSVC_COPILOT10.40.60.4DENY
09:11:57UPDATEFIN_CONTROLLER10.40.11.9LOG
09:10:02GRANTDBA_ADMIN172.16.3.77DENY
CHAIN VERIFIED · blake3(prev_hash || payload) · kurcalanamaz denetim kaydı

Tablo katmanı: üç koşul birlikte

Korunan tablolara erişim IP, kullanıcı kimliği ve güvenli oturum bağlamının üçünün birden doğrulanmasına bağlıdır. Koruma, Enterprise Edition’ın standart VPD altyapısı üzerine kurulur ve politika nesnenin kendisine bağlanır — çağıran koda değil. Bu yüzden paket, prosedür veya dinamik SQL üzerinden de atlatılamaz.

CUSTOMER_ORDERS VPD politikası nesneye bağlanır, çağıran koda değil active
tabloERPAPP.CUSTOMER_ORDER_TAB
komutlarSELECT
kullanıcıORDER_MANAGER
politikaDC_VPD_0141
predicatebağlama bağlı
Atlatma denemesi blocked
yol: dynamic SQL in package · nesne: PKG_ORDER_UTIL
Politika nesnede durur; çağıran kod muaf değildir.

Sökülemezlik katmanı: görevler ayrılığı

Korumayı devre dışı bırakabilecek yetkiler — muafiyet yetkileri dahil — veri tabanını yöneten DBA’lardan ayrı tutulur. Günlük yönetimi yapan kimlik ile güvenlik politikasını değiştirebilecek kimlik asla aynı değildir. Güçlü bir yönetici hesabı ele geçirilse bile koruma kuralı üzerinde tek başına oynama yapılamaz.

Görevler ayrılığı korumayı kaldırabilecek kişi, veri tabanını yöneten kişi değildir enforced
DBA_ADMIN
veri tabanı yönetimi
+ startup / shutdown, backup, tuning
+ schema and object management
× korunan tabloları okuma
× koruma politikasını değiştirme
DC_OWNER
güvenlik politikası
+ korumaları tanımlama ve değiştirme
+ yetkili kullanıcı listesi
× veri tabanını yönetme
× korunan veriyi okuma
08-10 15:19DC_OWNERPOLICY_UPDATE DC_VPD_0141approved
08-10 11:04DBA_ADMINPOLICY_DISABLE DC_VPD_0143denied · SoD
08-09 17:22DBA_ADMINGRANT_EXEMPT selfdenied · SoD
AI çağına karşı tasarlandı

Çağıranın kim olduğu önemsizdir

Veri tabanlarına giderek daha fazla AI ajanı ve copilot entegrasyonu erişiyor. Bu, yeni bir saldırı yüzeyi demek: prompt injection, aşırı yetkilendirilmiş AI erişimi, modelin manipüle edilerek yetkisiz veri çekmeye yönlendirilmesi. Data Castle bu riske iki yönden kapalıdır.

Karar katmanında yapay zekâ yok

Erişim kararları hiçbir yapay zekâ modeline veya olasılıksal tahmine dayanmaz. Kural tabanlı, %100 deterministik ve tekrarlanabilirdir; aynı istek her seferinde aynı sonucu verir. Bu da denetim karşısında — BDDK ve SPK dahil — tam savunulabilirlik sağlar. Güvenlik ürününüzün kendisi bir kara kutu değildir. Denetçinin isteyeceği raporlar BDDK, KVKK ve PCI DSS madde eşlemeleriyle hazır gelir.

Erişim kararı izi request #48211 · rule set v14 model calls: 0
Kaynak IP izinli aralıkta10.40.11.8
Kullanıcı nesne için yetkiliORDER_MANAGER
Güvenli oturum bağlamı geçerliDC_CTX#a91f
Komut politikada tanımlıSELECT
KARAR: İZİN · deterministik · 4/4 kural · aynı istek, her seferinde aynı sonuç

İstemciye güven yok

Koruma, bağlantıyı yapan yazılımın bir insan mı, bir uygulama mı, yoksa bir AI ajanı mı olduğuna güvenmez. IP, kullanıcı kimliği ve oturum bağlamı doğrulanmadan hiçbir istemci korunan veriye erişemez. Ele geçirilmiş veya manipüle edilmiş bir ajan da bu kuralın dışında değildir.

Çağıranın kim olduğu önemsizdir tek kural, her istemci
İstemciKimlikBağlamSonuç
İnsan · SQL istemcisiORDER_MANAGERgeçerliizin
Uygulama sunucusuORDER_MANAGERgeçerliizin
AI ajanı · copilotSVC_COPILOTeksikret
AI ajanı · prompt injectionORDER_MANAGERtaklitret
Zamanlanmış görevSVC_BATCHgeçerliizin
Koruma, çağıranın ne olduğunu hiç sormaz. Yalnızca üç koşulun birlikte sağlandığına bakar.

Yönetici yetkisi bloklama

Ayrıcalıklı ve paylaşılan kullanıcıların — DBA dahil — korunan tablolara erişimi veri tabanı seviyesinde engellenir. AI entegrasyonları çoğu zaman geniş yetkili servis hesaplarıyla çalışır; Data Castle ile bu hesapların yetkisi artık veriye erişim garantisi değildir.

Erişim reddedildi ERPAPP.EMP_SALARY_TAB ayrıcalıklı hesap
KullanıcıDBA_ADMIN
Sahip olduğu yetkilerSELECT ANY TABLE, DBA
Denenen yollardirect SELECT → package → dynamic SQL
Oturum bağlamıeksik
KARAR: RET · yetki var, erişim reddedildi — koruma grant’lara dayanmaz
Denetime hazır raporlama

Denetçinin istediği raporlar, madde eşlemeli

BDDK

Md.5 / Md.7 / Md.12 / Md.15 eşlemeli olay özetleri ve kayıt kimlikleri.

KVKK

Md.4 / Md.5 / Md.7 ve silinme hakkı; veri maskeleme bulguları.

PCI DSS v4

10.2.1 / 10.2.2 / 10.2.4 / 10.2.7 audit log gereksinimleri.

Yetkili erişim

DBA, SYS, SYSTEM ve SYSDBA erişimleri ile son aktivite anları.

Kimler için · verinizi nasıl koruyoruz

Hassas veri tutan her kurulum için. Mimarinizi değiştirmeden çalışır.

İş birimleri verinin korunduğunu bilir. Bilgi güvenliği, denetim ve IT ekipleri ise onay verebilmek için gereken belirlenebilirliği, görevler ayrılığını ve iz kaydını alır.

Her ekip için değer

Mevcut mimarinize dokunmadan, ilk günden. Örnek kullanım alanları:

  • Bilgi güvenliğiAyrıcalıklı hesap riski veri tabanı seviyesinde kapanır; DBA yetkisi artık veriye erişim anlamına gelmez.
  • İç denetim ve uyumHer erişim kararı açık kurallarla verilir ve tekrarlanabilir; BDDK ve SPK dahil denetimlerde savunulabilir.
  • Veri tabanı yönetimiGünlük DBA işleri değişmez; güvenlik politikası ayrı bir kimliğe taşınır, sorumluluk netleşir.
  • Uygulama ekipleriKoruma nesne seviyesinde çalıştığı için uygulama kodu değişmez; ek entegrasyon riski taşımaz.
  • AI ve entegrasyon projeleriCopilot ve ajan entegrasyonları geniş yetkili servis hesaplarıyla çalışsa bile korunan veriye erişemez.
  • Finans ve satın almaDatabase Vault, Audit Vault ve Firewall lisanslarına gerek duymaz.

Güven ve kontrol

Sizin altyapınız. Sizin kurallarınız. Sizin verileriniz.

  • Üç katmanlı korumaAğ, tablo ve sökülemezlik katmanları bağımsız çalışır; tüm bağlantılar tek kapıdan geçer, anormal olanlar anında kesilir.
  • Karar katmanında model yok%100 kural tabanlı, deterministik ve tekrarlanabilir. Sonuç tahmin edilebilir.
  • Atlatma yolları kapalıPolitika nesneye bağlanır; paket, prosedür ve dinamik SQL denemeleri de aynı kontrole tabidir.
  • Görevler ayrılığıPolitikayı değiştirebilecek ve muafiyet alabilecek yetki, veri tabanını yönetenden ayrıdır.
  • Kurcalanamaz denetim iziHer erişim denemesi ve politika değişikliği loglanır ve blake3 ile önceki olaya bağlanır; zincir doğrulanabilir.
  • Standart altyapı üzerindeEnterprise Edition’ın standart VPD işlevi üzerine kurulur; ek lisans gerektirmez.
Ücretsiz
Güvenlik değerlendirmesi
30 dakikalık teknik görüşmeyle başlayın. Mevcut kurulumunuzdaki ayrıcalıklı erişim ve atlatma yollarını birlikte tarayalım. Sonunda hangi tablolara hangi yollarla erişilebildiğini gösteren bir bulgu raporu alırsınız. Maliyet yok. Taahhüt yok.