Database Operations GovernanceDatabase Operations Governance

Veritabanı operasyonlarını kontrollü ve izlenebilir şekilde yürütün.Run database operations under control, with a trace. Değişiklikler ve üretim veri erişimleri; talep, doğrulama, risk, politika, onay, çalıştırma ve denetim aşamalarından geçer.Changes and production data access pass through request, validation, risk, policy, approval, execution and audit.

SQL Server PostgreSQL Oracle

Bu üç veritabanı yönetilen hedef sistemlerdir. Ürünün kendi kayıt veritabanı SQL Server üzerinde çalışır. These three are the managed target systems. The product keeps its own records on SQL Server.

87 SQL kuralı, her biri açılıp kapatılabilirSQL rules, each can be switched on or off
6 asla atlanamaz kuralrules that can never be skipped
30 hazır rapor, beş gruptabuilt in reports, in five groups
3 bağımsız denetim katmanıindependent audit layers

Kontrol eksik değil, kontroller birbirinden habersizControls are not missing. They just do not know about each other.

Değişiklik yönetimi var. Onay akışı var. CI/CD var. Log var. Yılda iki kez denetim var. Hepsi çalışıyor, hepsi ayrı sistemde.

Change management is in place. Approvals are in place. CI/CD is in place. Logging is in place. An audit happens twice a year. All of it works, and all of it lives in a different system.

Değişiklik onayı bir sistemde, veri erişimi başka bir sistemde, denetim kanıtı üçüncü bir sistemde. Denetçi geldiğinde altı ayrı yerden ekran görüntüsü toplanıyor.

Change approval lives in one system, data access in another, audit evidence in a third. When the auditor arrives, screenshots are collected from six places.

Kimse yanlış bir şey yapmadı. Sadece hiç kimse bütünün sahibi değil.

Nobody did anything wrong. It is just that nobody owns the whole.

İki ayrı akışTwo separate flows

Üretime giden iki yol, aynı yönetişim modeliTwo paths into production, one governance model

Bir şeyi değiştirmek ile bir şeyi okumak farklı risklerdir. Ürün ikisini ayrı akış olarak yönetir.Changing something and reading something are different risks. The product handles them as two separate flows.

Akış AFlow A

Değişiklik yönetişimiDatabase change governance

Şema veya veri değiştiren her betik.Every script that changes schema or data.

  • TalepRequest Betik, hedef sunucu ve bilet numarasıyla açılır.Opened with the script, target server and ticket number.
  • DoğrulamaValidation Betik gerçek dilbilgisiyle ayrıştırılır, 87 kurallık katalogdan etkin olanlar işletilir.The script is parsed with a real grammar and the enabled rules from a catalog of 87 are applied.
  • RiskRisk Tetiklenen kuralların en yükseği talebin bandını belirler.The highest tier among triggered rules sets the request band.
  • Politika ve onayPolicy and approval Sunucu, ortam ve banda göre onay adımları oluşur.Approval steps are generated from server, environment and band.
  • ÇalıştırmaExecution Onaydan sonra uygulama çalıştırır; isteğe bağlı zamanlama ve geri alma betiği.After approval the application executes it, with optional scheduling and a rollback script.
  • DenetimAudit Her adım imzalı denetim izine yazılır.Every step is written to a signed audit trail.
Akış BFlow B

Üretim sorgusu yönetişimiProduction query governance

Canlı ortamdan veri okuma talepleri.Requests to read data from the live environment.

  • Sorgu talebiQuery request Sorgu, gerekçesi ve teslim edilecek adreslerle açılır.Opened with the query, its justification and the delivery addresses.
  • Kural kontrolüRule check Kritik nesneye erişim ve sorgu kuralları işletilir.Critical object access and query rules are applied.
  • Hassas veri tespitiSensitive data detection Kolonlar desenlere ve doğrulayıcılara göre sınıflandırılır.Columns are classified against patterns and validators.
  • Maskeleme ve onayMasking and approval Hassas kolonlar maskelenir; maskesiz istenen kolon gerekçe ve ek onay ister.Sensitive columns are masked; an unmasked column needs a justification and an extra approval.
  • Kontrollü teslimControlled delivery Sonuç ekranda gösterilmez, parolalı şifreli paket olarak teslim edilir.The result is not shown on screen; it is delivered as an encrypted, password protected package.
  • DenetimAudit Kimin hangi veriyi hangi gerekçeyle aldığı kayıtta kalır.Who took which data and why stays on the record.
Yaşam döngüsüLifecycle

Bir talep baştan sona nasıl ilerlerHow a request moves from start to finish

Bir talep. Baştan sona izlenebilir bir yaşam döngüsü.One request. One lifecycle you can follow end to end.

1 TalepRequest Betikler, hedef sunucular ve bilet numarası girilir. Bilet biçimi kurumun kuralına göre doğrulanır. Scripts, target servers and the ticket number are entered. The ticket format is checked against your rule.
2 DoğrulamaValidation Betik veritabanı tipine uygun ayrıştırıcıyla çözümlenir. Sözdizimi hatası kaydı durdurur. The script is parsed with the grammar of its database type. A syntax error stops the save.
3 RiskRisk Band, tetiklenen kuralların en yükseğidir. Ortalama alınmaz, tek kritik bulgu bandı belirler. The band is the highest tier triggered. Nothing is averaged; one critical finding sets it.
4 PolitikaPolicy Sunucu, ortam ve talep tipine uyan politika seçilir, adımlar buna göre oluşur. The policy matching the server, environment and request type is selected and the steps follow from it.
5 OnayApproval Adımı gereken roldeki kişi kapatır. Kilitli adım rol üstünlüğüyle atlanamaz. The required role closes the step. A locked step cannot be skipped by seniority.
6 ÇalıştırmaExecution Uygulama betiği hedef sunucuda çalıştırır. Sonuç, süre ve hata mesajı kaydedilir. The application runs the script on the target server. Result, duration and any error are recorded.
7 DenetimAudit Her adım imzalı zincire yazılır ve tek dosyada kanıt olarak dışa aktarılabilir. Every step goes into a signed chain and can be exported as evidence in a single file.

Kural acele edildiğinde de işler. Asla atlanamaz işaretli bir kural tetiklendiğinde makine talebi kendi başına çalıştıramaz ve o kurala bağlı onay adımı atlanamaz. Kurulumda altı kural bu şekilde işaretlidir. The rule holds even under pressure. When a rule marked never skip is triggered, the machine cannot execute the request on its own and the approval step tied to that rule cannot be skipped. Six rules ship marked this way.

YeteneklerCapabilities

Ne yapar, neden önemliWhat it does, why it matters

CHANGE

Değişiklik yönetişimiChange governance

Ne yapar:What it does: Talep açma, çoklu betik, gerçek dilbilgisiyle ayrıştırma, risk bandı, kontrollü çalıştırma, zamanlanmış çalıştırma, geri alma betiği üretimi, izole sunucuda deneme ve sürüm paketi.Request creation, multiple scripts, real grammar parsing, risk banding, controlled execution, scheduled execution, rollback script generation, sandbox trial and release packages.

Neden önemli:Why it matters: Üretime giden betik, kimsenin masasında beklemeden aynı kapıdan geçer ve ne olduğu sonradan okunabilir.A script bound for production goes through the same gate every time, and what happened stays readable afterwards.

AyrıntıDetails
POLICY

Politika yönetişimiPolicy governance

Ne yapar:What it does: Sunucu, ortam ve talep tipine göre politika seçimi; kural anahtarı veya risk bandıyla tetiklenen adımlar; kritik nesne tanımları; atlanamaz adım kilidi; görevler ayrılığı parametreleri.Policy selection by server, environment and request type; steps triggered by rule key or risk band; critical object definitions; non skippable step locks; separation of duties parameters.

Neden önemli:Why it matters: Onay bir alışkanlık değil, yazılı bir kural haline gelir. Kuralın o günkü hali talebe dondurulur.Approval stops being a habit and becomes a written rule. The rule as it stood that day is frozen onto the request.

AyrıntıDetails
QUERY

Üretim sorgusu yönetişimiProduction query governance

Ne yapar:What it does: Sorgu talebi, hassas kolon tespiti, tam ve kısmi maskeleme, maskesiz kolon için gerekçeli ek onay, şifreli paket teslimi, alıcı adres onayı ve maskeleme denetim kaydı.Query requests, sensitive column detection, full and partial masking, justified extra approval for unmasked columns, encrypted package delivery, recipient address approval and a masking audit record.

Neden önemli:Why it matters: "Şu sorguyu çalıştır, sonucu bana at" cümlesi kayıt altına alınmış bir sürece dönüşür."Run this query and send me the result" turns into a recorded process.

AyrıntıDetails
AUDIT

Denetim ve kanıtAudit and evidence

Ne yapar:What it does: İmzalı denetim izi, ayrı veritabanında mühürlü ikinci kopya, veritabanı seviyesinde tetikleyici kaydı, talep bazlı kanıt dosyası, 30 hazır rapor ve nesne değişiklik geçmişi.A signed audit trail, a sealed second copy in a separate database, database level trigger records, a per request evidence file, 30 built in reports and object change history.

Neden önemli:Why it matters: Denetim hazırlığı bir projeye dönüşmez. Kanıt işin kendisinden üretilir.Audit preparation stops being a project. The evidence is produced by the work itself.

AyrıntıDetails
Ürün ekranlarıProduct screens

Kararın ve kanıtın durduğu yerWhere the decision and the evidence live

Değişiklik talebi ekranı: betik, doğrulama bulguları ve risk bandı
Değişiklik talebi ve riskChange request and risk Betik, tetiklenen kurallar ve talebin risk bandı aynı ekranda. The script, the rules it triggered and the request band, on one screen.
Onay politikası tanımlama ekranı: adımlar, roller ve tetikleme koşulları
Onay politikalarıApproval policies Hangi adımın ne zaman devreye gireceği burada yazılır. When each step comes into play is written here.
Sorgu sonucu talebi detayı: maskelenen kolonlar ve teslim bilgisi
Sorgu sonucu ve maskelemeQuery result and masking Hangi kolonun maskelendiği ve sonucun kime teslim edildiği. Which column was masked and who the result went to.
Denetim kayıtları ekranı: zincir doğrulama ve olay listesi
Denetim kayıtlarıAudit records Olay listesi ve zincirin bozulmadığını gösteren doğrulama. The event list and the check that shows the chain is unbroken.
Ürün videolarıProduct videos

Çalışırken izleyinWatch it running

Bir değişiklik talebi, talepten çalıştırmayaA database change, from request to execution

Kararın kuralı, kuralın zorlanması ve kanıtın aynı yerde durması.The rule behind a decision, its enforcement and the evidence, in one place.

Üretim verisi talebi ve kontrollü teslimA production data request and its controlled delivery

Üretim verisine erişimin talebi, kararı ve teslim edilen sonucun izi.The request behind production data access, the decision, and the trace of what was delivered.

MimariArchitecture

Ortamınızın neresinde dururWhere it sits in your environment

Kendi sunucunuzda çalışır. Veritabanlarınıza giden yol üzerinde durur, verinizi dışarı taşımaz.It runs on your own servers. It sits on the path to your databases and moves no data outside.

Kullanıcılar ve rollerUsers and roles Web arayüzü. Kurumsal dizin ve ikinci faktör ile giriş. Sekiz rol seviyesi. Web interface. Sign in with the corporate directory and a second factor. Eight role levels.
SQL Change Guard Uygulama sunucusu ve arka plan servisi. Kayıtlarını kendi veritabanında tutar. Application server and background service. It keeps its records in its own database.
RiskRiskKural motoruRule engine
PolitikaPolicyAdım kararıStep decision
OnayApprovalRol ve kilitRole and lock
Hedef veritabanlarıTarget databases SQL Server, PostgreSQL, Oracle. Her biri kendi dilbilgisiyle çözümlenir ve çalıştırılır. SQL Server, PostgreSQL, Oracle. Each is parsed and executed with its own grammar.
Denetim ve kanıtAudit and evidence İmzalı iz, ayrı veritabanında mühürlü kopya ve veritabanı seviyesinde tetikleyici kaydı. A signed trail, a sealed copy in a separate database and database level trigger records.

Bilet sisteminiz, hattınız ve log platformunuz yerinde kalır. Ürün bunların yerine geçmez. Your ticketing system, your pipeline and your log platform stay where they are. The product does not replace them.

Kurulum ve güvenlikDeployment and security

Kurumunuzun soracağı dört soruThe four questions your organisation will ask

Verimiz nereye gidiyor?Where does our data go?

Hiçbir yere. Ürün kendi sunucunuzda çalışır ve kayıtlarını kendi veritabanınızda tutar. Bulut bağımlılığı yoktur, üretim veriniz kurum dışına çıkmaz.Nowhere. The product runs on your own servers and keeps its records in your own database. There is no cloud dependency and your production data does not leave the organisation.

Veritabanımıza ne yetki veriyoruz?What permissions does it need?

Şema, ürünle gelen numaralı betiklerle kurulur. Banka ve benzeri kurumlar için doğrulama modu vardır: betikleri veritabanı yöneticiniz kendi süreçlerinden geçirerek uygular ve uygulamanın hesabına şema değiştirme yetkisi verilmez.The schema is installed from numbered scripts shipped with the product. There is a validation mode for banks and similar institutions: your database administrator applies the scripts through their own process and the application account is never granted schema modification rights.

Kimlik doğrulama nasıl?How does sign in work?

Kurumsal dizin ile giriş desteklenir, ikinci faktör açılabilir. Yetki sekiz rol seviyesi ve ekran bazlı izinlerle yönetilir. Yetki kontrolü ekranda değil sunucuda uygulanır.Sign in through your corporate directory is supported and a second factor can be enabled. Authorisation is managed through eight role levels and screen level permissions, and it is enforced on the server rather than in the interface.

KVKK tarafında ne kazandırır?What does it give us for data protection?

Üretim verisine erişim talebe bağlanır, hassas kolonlar maskelenir ve maskesiz erişim gerekçesiyle kayıt altına alınır. Kullanıcı parolaları ve sunucu parolaları şifreli saklanır, denetim izi imzalanır. Uyumluluk dokümanı indirilebilir.Access to production data is tied to a request, sensitive columns are masked, and unmasked access is recorded with its justification. User and server passwords are stored encrypted and the audit trail is signed. A compliance document is available to download.

KanıtEvidence

Denetçiye ne gösterirsinizWhat you show the auditor

Bir talebin tüm yaşam döngüsü tek bir dosya olarak dışa aktarılır: kim istedi, o gün hangi kural seti yürürlükteydi, zaman çizelgesi, betiğin parmak izi, risk gerekçesi, maskeleme kararı ve doğrulanmış denetim kayıtları.

A request's whole lifecycle exports as a single file: who asked, which rule set was in force that day, the timeline, the script fingerprint, the risk rationale, the masking decision and the verified audit records.

Dosyanın kendi mührü vardır ve mühür denetim kaydına yazılır. Dosyanın üretimden sonra değişmediği bu mühürle kontrol edilir.

The file carries its own seal, and the seal is written into the audit record. That seal is how you check the file has not changed since it was produced.

İstisnalar gizlenmez. Talebi açan kişi kendi talebini çalıştırdıysa dosya bunu istisna olarak yazar. Yönetişimin ölçüsü ihlalin hiç olmaması değil, olduğunda görünmesidir.

Exceptions are not hidden. If the requester executed their own request, the file records it as an exception. Governance is not measured by the absence of violations but by whether they surface.

Kim ne kazanırWho benefits

Rolünüze göre ne değişirWhat changes for your role

Var olanın yerine geçmez, üstünde dururIt does not replace what you have. It sits above it.

Hattınız kalır. Biletiniz kalır. Kaydınız kalır. Yönetişim eklenir.Your pipeline stays. Your ticket stays. Your log stays. Governance is added.

Database Operations Governance
Şema sürümlemeSchema versioning
Hat ve otomasyonPipeline and automation
Değişiklik biletiChange ticketing
Sunucu izlemeServer monitoring
Log ve SIEMLog and SIEM
YedeklemeBackup

Kurumların çoğu yeni bir araç almak istemiyor. Haklılar, zaten yeterince araç var.

Most enterprises do not want another tool. They are right. There are already enough tools.

Bu ürün var olanların üstüne sorumluluk koyar. Hattınız çalışmaya devam eder, değişiklik biletiniz yerinde kalır, log platformunuz aynı kalır. Değişen tek şey şudur: bunların hepsi artık tek bir karar ve kanıt modeline bağlanır.

This product places accountability above the ones you have. Your pipeline keeps running, your change ticket stays where it is, your log platform does not move. One thing changes: all of them now report into a single decision and evidence model.

Ne yapmadığını da söyleyelim: betik yazmaz, hattınızın yerine geçmez, biletinizi iptal etmez.

It is also worth saying what it does not do. It does not write your scripts, it does not replace your pipeline, and it does not cancel your ticket.

Sahip olduğunuz hiçbir şeyin yerine geçmez. Sahip olduklarınızı yönetir.It replaces nothing you own. It governs what you already run.

Kurumunuzda bu katman var mıDoes this layer exist in your organisation

Altı soru. Beş dakika. Satış görüşmesi değil.Six questions. Five minutes. Not a sales call.

1Üretimde çalışan bir değişikliğin hangi kurala göre onaylandığını, o günün kuralıyla birlikte gösterebiliyor musunuz?Can you show under which rule a change running in production was approved, together with the rule as it stood that day?
2Üretim verisini kimin, hangi gerekçeyle okuduğunu tek bir yerden görebiliyor musunuz?Can you see in one place who read production data and for what stated reason?
3Acil durumda atlanan adımlar, gerekçesiyle birlikte kayıtta duruyor mu?Are the steps skipped during an emergency recorded with their justification?
4Denetim kanıtınızı, kaydı tutan kişiden bağımsız olarak doğrulayabiliyor musunuz?Can your audit evidence be verified independently of whoever keeps the records?
5Üretim veritabanına değişiklik ulaştıran kaç ayrı yol var ve kaçı aynı yönetişim modelinin içinde?How many separate paths deliver change to your production database, and how many sit inside the same governance model?
6En kıdemli veritabanı yöneticiniz bir ay izne çıksa, sürüm sırası nerede yazılı?If your most senior database administrator took a month of leave, where is the release order written down?
Bu sorulardan üçüne "evet" diyemiyorsanız sorun aracınızda değil. Kurumda o katman yok.If you cannot say yes to three of these, the problem is not your tooling. The layer is missing.