Bluetooth Dosya Transferi — DLP ile Kontrol
Bluetooth üzerinden veri sızıntısı çoğu zaman görmezden gelinir. Tablet/telefon ile dosya transferi nasıl kontrol edilir?
Yazar: Mehmet Özbakır
USB, e-posta, yazıcı klasik veri çıkış kanalları. Peki Bluetooth? Çalışan akıllı saatini, telefonunu, AirPods’unu PC’ye bağlıyor. Aynı Bluetooth eşleşmesi üzerinden dosya transferi de yapılabilir (OBEX protokolü).
KOBİ olaylarının %3-5’i Bluetooth kaynaklı. Az ama hassas — engellenmiyorsa “DLP’yi bypass etme yöntemi” olarak kullanılır.
Bluetooth veri transfer yöntemleri
5 kullanım senaryosu:
1. OBEX File Transfer Profile (FTP): telefon ↔ PC dosya gönderimi. WhatsApp tarzı.
2. OBEX Object Push Profile (OPP): tek tıkla dosya gönderme (eski Nokia tarzı).
3. Bluetooth tethering: telefonu internet bağlantısı olarak kullanma. Aynı zamanda veri çıkış kanalı.
4. Bluetooth keyboard/mouse: zararsız çoğunlukla, ama ileri saldırı (BadUSB-benzeri) mümkün.
5. AirDrop (iPhone’lar arası): Bluetooth + WiFi P2P. Mac’te de çalışır.
Klasik DLP Bluetooth’a niye dokunmaz?
3 sebep:
- Düşük öncelik: USB/e-posta’ya kıyasla az kullanılır, vendor geliştirmeye yatırım yapmaz
- Teknik zorluk: Bluetooth stack OS-spesifik (Windows BluetoothAPI, Mac IOBluetooth, Linux BlueZ), her birinde ayrı hook gerek
- Mobil etkisi: çalışanın kişisel telefonu da eşleşir, ihlal kullanıcıyı rahatsız eder
Sonuç: çoğu DLP Bluetooth kanalını monitor-only veya devre dışı bırakır.
Bluetooth DLP nasıl çalışır?
Yöntem 1 — Windows Bluetooth API hook
bluetoothapis.h üzerinden:
BluetoothEnableIncomingConnections— sırasıyla gelen bağlantı- OBEX file transfer event’leri intercept
- Eşleşme (pairing) öncesi politika kontrol
Yöntem 2 — Device class filter
Bluetooth cihaz class’ı (Major + Minor Device Class):
| Class | Açıklama | DLP riski |
|---|---|---|
| 0x010C | Telefon | Yüksek (transfer riski) |
| 0x0640 | Klavye | Düşük |
| 0x0680 | Mouse | Düşük |
| 0x0418 | Headset | Düşük |
| 0x0200 | Bilgisayar | Yüksek |
Sadece transfer kapasiteli cihazlar için politika tetiklenir.
Yöntem 3 — File transfer interception
OBEX file push trigger olduğunda:
- Hedef cihaz allowlist mi (şirket telefonu)?
- Dosya içeriği taranır (PII tespit)
- Politika kararına göre block / allow
Politika örnekleri
P1 — Bluetooth dosya transferi PII engelle
Match: bluetooth_transfer == true AND content_pii_total >= 5
Action: block
User: "PII içeren dosyalar Bluetooth ile gönderilemez"
P2 — Sadece şirket cihazları
Match: bluetooth_pair AND device.mac NOT IN allowlist
Action: block pairing
Audit: yeni cihaz eşleme denemesi
P3 — Mesai dışı yasak
Match: bluetooth_active AND time NOT IN office_hours
Action: monitor + warn (mesai dışı anomali)
P4 — Tethering (internet bağlantı paylaşımı) ban
Match: bluetooth_tethering == true
Action: block + admin alert
Reason: VeritaDLP network kontrolünü bypass etme şüphesi
AirDrop (Apple ekosistemi)
Mac’lerde AirDrop sıkça unutulan kanal. Bluetooth + WiFi P2P kombinasyonu, klasik DLP göremez.
macOS DLP’ler şu yöntemlerle kontrol eder:
sharingdprocess izleme- AirDrop pencere/sheet detection
- Endpoint Security framework hook (gelişmiş)
VeritaDLP macOS agent şu an iskelet, Faz 10 üretim hedefi.
Bluetooth tethering tespit
Çalışan telefonu PC’ye Bluetooth ile bağlayıp internet’i telefondan kullanırsa şirket DLP/firewall’unu bypass eder. Network DLP tethered trafiği göremez.
Tespit yöntemleri:
- Windows network adapter list: “Bluetooth PAN” görünür mü?
- Routing table: yeni gateway eklendi mi?
- DNS query patterns: değişti mi?
- Network DLP rules: yeni public IP’den çıkış var mı?
Endpoint DLP bunları yakalar.
Pratik öneri — KOBİ için Bluetooth politikası
3 farklı seviye:
Seviye 1 — Basit (5-50 PC): Bluetooth her şey allow, sadece dosya transferi block. Klavye/mouse/headset normal kullanılır.
Seviye 2 — Orta (50-200 PC): Yukarı + pairing allowlist. Yeni cihazlar eşleştirilemez (IT yöneticisi onaylar). Şirket cihazları beyaz listede.
Seviye 3 — Sıkı (kritik sektör): Bluetooth komple devre dışı. Kablolu klavye/mouse, USB headset zorunlu. Yüksek hassasiyet (savunma, finans, sağlık özel).
VeritaDLP Bluetooth yaklaşımı
- V2 mevcut: Bluetooth event yakalama, monitor mode, audit log
- Faz 9 V3: BluetoothAPI hook ile gerçek block
- Politika: device class filter + transfer block + pairing allowlist
- Tethering tespit: ağ adapter monitoring (Faz 9)
Yaygın 2 yanlış
Yanlış 1 — “Bluetooth komple kapatalım”: Bluetooth klavye/mouse kullananları rahatsız eder, IT şikayet doğurur. Granular politika gerek.
Yanlış 2 — “Bluetooth riski yok, USB’ye odaklan”: insider’lar DLP’yi bypass için Bluetooth kullanır. Az olay değer = yüksek değer sızıntı.
Sonuç
Bluetooth düşük frekanslı ama yüksek değer kanal. Tam koruma için endpoint DLP’de Bluetooth özelliği şart. Üzerinde fazla zaman harcanmadan basit politika ile %90 risk ortadan kalkar.
VeritaDLP’de Bluetooth politikaları (V2 monitor + Faz 9 block) endpoint agent ile birlikte gelir, ek lisans gerekmez.
Etiketler: #bluetooth-dlp #endpoint-dlp #veri-sizintisi-onleme