Veri Sızıntısı Önleme (DLP): Kurumsal Veri Nerede, Kiminle, Nereye Gidiyor?
Veri ihlallerinin çoğu kötü niyetten değil dikkatsizlikten doğar. DLP ile hassas veriyi sınıflandırma, kanal bazlı politikalar ve KVKK uyumlu başlangıç planı.
Veri ihlali denince akla dış saldırgan gelir; oysa olayların önemli bir bölümü yanlış kişiye gönderilen bir e-posta, herkese açık unutulmuş bir bulut klasörü veya USB belleğe kopyalanan bir müşteri listesidir. DLP (Data Loss Prevention), hassas verinin kurum dışına kontrolsüz çıkışını engelleyen teknoloji ve süreç bütünüdür. Teknolojiden önce gelen soru şudur: hangi verimiz hassas?
1. Veriyi sınıflandırmadan koruyamazsınız
- Kişisel veriler: kimlik, iletişim, sağlık ve finans bilgileri (KVKK kapsamı).
- Ticari sırlar: fiyat listeleri, teklif şablonları, tedarikçi sözleşmeleri.
- Teknik varlıklar: kaynak kod, tasarım dosyaları, üretim reçeteleri.
- Sınıflandırma üç seviyeyle başlar: genel, kuruma özel, gizli.
2. DLP hangi kanalları izler?
Üç ana kanal vardır: e-posta (giden mesajlarda kredi kartı, TC kimlik no kalıpları), bulut depolama (hassas etiketli dosyanın dış paylaşımı) ve uç nokta (USB kopyalama, yazdırma, ekran görüntüsü). Microsoft 365 ve Google Workspace'in yerleşik DLP özellikleri ilk iki kanal için yeterli başlangıç sağlar; uç nokta kontrolü için EDR/MDM katmanı devreye girer. Platform seçimindeki farkları Microsoft 365 ve Google Workspace karşılaştırmamızda ele aldık.
3. Engellemeyle değil, izlemeyle başlayın
DLP projelerinin en sık başarısızlık nedeni, ilk günden engelleme modunun açılmasıdır: satış ekibi teklif gönderemez, muhasebe banka dosyasını iletemez, proje bir ayda itibar kaybeder. Doğru yöntem: ilk 4-6 hafta yalnızca izleme modu. Bu sürede gerçek veri akışları görülür, yanlış pozitifler ayıklanır, politika kuralları gerçek iş süreçlerine göre inceltilir. Ancak bundan sonra engelleme, önce 'kullanıcıya uyarı göster', sonra 'yönetici onayıyla geç' aşamalarıyla devreye alınır.
4. KVKK ile doğrudan bağlantı
DLP, KVKK'nın 'veri güvenliğine ilişkin teknik tedbirler' yükümlülüğünün somut karşılıklarından biridir. Kişisel veri içeren dosyaların dışarı çıkışının kayıt altına alınması, ihlal durumunda 72 saat içinde bildirim sürecini de kolaylaştırır. Teknik tedbirlerin tamamı için KVKK uyumluluk danışmanlığı sayfamıza ve KVKK BT kontrolleri yazımıza göz atın.
5. Uyarıları kim izleyecek?
DLP, günde yüzlerce olay üretebilir; bunların içinden gerçek ihlali ayıklamak uzmanlık ister. Kurum içi kaynak yoksa, DLP olayları güvenlik loglarıyla birlikte bir SOC hizmeti tarafından izlenmelidir. Böylece 'pazar gecesi 2 GB veri yüklemesi' gibi anomaliler ertesi sabahı beklemeden araştırılır.
Veri sızıntısı riskinizi ölçmek için siber güvenlik skoru testini doldurun veya ücretsiz BT denetimi talep edin.
Sıkça sorulan sorular
- DLP yalnızca büyük kurumlar için mi?
- Hayır. Bulut paketlerinin yerleşik DLP özellikleri, ek donanım yatırımı olmadan KOBİ ölçeğinde de kullanılabilir; önemli olan politikanın basit ve odaklı başlamasıdır.
- Şifreli dosyalar DLP'den geçebilir mi?
- Evet, içerik incelemesi şifreli dosyada çalışmaz. Bu nedenle politika, dosya türü ve meta veri kurallarıyla desteklenmeli; hassas veri kurumsal şifreleme standartlarıyla korunmalıdır.