Ana içeriğe geç
DLP · 3 dk okuma

Bluetooth Dosya Transferi — DLP ile Kontrol

Bluetooth üzerinden veri sızıntısı çoğu zaman görmezden gelinir. Tablet/telefon ile dosya transferi nasıl kontrol edilir?

Yazar: Mehmet Özbakır

USB, e-posta, yazıcı klasik veri çıkış kanalları. Peki Bluetooth? Çalışan akıllı saatini, telefonunu, AirPods’unu PC’ye bağlıyor. Aynı Bluetooth eşleşmesi üzerinden dosya transferi de yapılabilir (OBEX protokolü).

KOBİ olaylarının %3-5’i Bluetooth kaynaklı. Az ama hassas — engellenmiyorsa “DLP’yi bypass etme yöntemi” olarak kullanılır.

Bluetooth veri transfer yöntemleri

5 kullanım senaryosu:

1. OBEX File Transfer Profile (FTP): telefon ↔ PC dosya gönderimi. WhatsApp tarzı.

2. OBEX Object Push Profile (OPP): tek tıkla dosya gönderme (eski Nokia tarzı).

3. Bluetooth tethering: telefonu internet bağlantısı olarak kullanma. Aynı zamanda veri çıkış kanalı.

4. Bluetooth keyboard/mouse: zararsız çoğunlukla, ama ileri saldırı (BadUSB-benzeri) mümkün.

5. AirDrop (iPhone’lar arası): Bluetooth + WiFi P2P. Mac’te de çalışır.

Klasik DLP Bluetooth’a niye dokunmaz?

3 sebep:

  1. Düşük öncelik: USB/e-posta’ya kıyasla az kullanılır, vendor geliştirmeye yatırım yapmaz
  2. Teknik zorluk: Bluetooth stack OS-spesifik (Windows BluetoothAPI, Mac IOBluetooth, Linux BlueZ), her birinde ayrı hook gerek
  3. Mobil etkisi: çalışanın kişisel telefonu da eşleşir, ihlal kullanıcıyı rahatsız eder

Sonuç: çoğu DLP Bluetooth kanalını monitor-only veya devre dışı bırakır.

Bluetooth DLP nasıl çalışır?

Yöntem 1 — Windows Bluetooth API hook

bluetoothapis.h üzerinden:

  • BluetoothEnableIncomingConnections — sırasıyla gelen bağlantı
  • OBEX file transfer event’leri intercept
  • Eşleşme (pairing) öncesi politika kontrol

Yöntem 2 — Device class filter

Bluetooth cihaz class’ı (Major + Minor Device Class):

ClassAçıklamaDLP riski
0x010CTelefonYüksek (transfer riski)
0x0640KlavyeDüşük
0x0680MouseDüşük
0x0418HeadsetDüşük
0x0200BilgisayarYüksek

Sadece transfer kapasiteli cihazlar için politika tetiklenir.

Yöntem 3 — File transfer interception

OBEX file push trigger olduğunda:

  • Hedef cihaz allowlist mi (şirket telefonu)?
  • Dosya içeriği taranır (PII tespit)
  • Politika kararına göre block / allow

Politika örnekleri

P1 — Bluetooth dosya transferi PII engelle
  Match: bluetooth_transfer == true AND content_pii_total >= 5
  Action: block
  User: "PII içeren dosyalar Bluetooth ile gönderilemez"

P2 — Sadece şirket cihazları
  Match: bluetooth_pair AND device.mac NOT IN allowlist
  Action: block pairing
  Audit: yeni cihaz eşleme denemesi

P3 — Mesai dışı yasak
  Match: bluetooth_active AND time NOT IN office_hours
  Action: monitor + warn (mesai dışı anomali)

P4 — Tethering (internet bağlantı paylaşımı) ban
  Match: bluetooth_tethering == true
  Action: block + admin alert
  Reason: VeritaDLP network kontrolünü bypass etme şüphesi

AirDrop (Apple ekosistemi)

Mac’lerde AirDrop sıkça unutulan kanal. Bluetooth + WiFi P2P kombinasyonu, klasik DLP göremez.

macOS DLP’ler şu yöntemlerle kontrol eder:

  • sharingd process izleme
  • AirDrop pencere/sheet detection
  • Endpoint Security framework hook (gelişmiş)

VeritaDLP macOS agent şu an iskelet, Faz 10 üretim hedefi.

Bluetooth tethering tespit

Çalışan telefonu PC’ye Bluetooth ile bağlayıp internet’i telefondan kullanırsa şirket DLP/firewall’unu bypass eder. Network DLP tethered trafiği göremez.

Tespit yöntemleri:

  • Windows network adapter list: “Bluetooth PAN” görünür mü?
  • Routing table: yeni gateway eklendi mi?
  • DNS query patterns: değişti mi?
  • Network DLP rules: yeni public IP’den çıkış var mı?

Endpoint DLP bunları yakalar.

Pratik öneri — KOBİ için Bluetooth politikası

3 farklı seviye:

Seviye 1 — Basit (5-50 PC): Bluetooth her şey allow, sadece dosya transferi block. Klavye/mouse/headset normal kullanılır.

Seviye 2 — Orta (50-200 PC): Yukarı + pairing allowlist. Yeni cihazlar eşleştirilemez (IT yöneticisi onaylar). Şirket cihazları beyaz listede.

Seviye 3 — Sıkı (kritik sektör): Bluetooth komple devre dışı. Kablolu klavye/mouse, USB headset zorunlu. Yüksek hassasiyet (savunma, finans, sağlık özel).

VeritaDLP Bluetooth yaklaşımı

  • V2 mevcut: Bluetooth event yakalama, monitor mode, audit log
  • Faz 9 V3: BluetoothAPI hook ile gerçek block
  • Politika: device class filter + transfer block + pairing allowlist
  • Tethering tespit: ağ adapter monitoring (Faz 9)

Yaygın 2 yanlış

Yanlış 1 — “Bluetooth komple kapatalım”: Bluetooth klavye/mouse kullananları rahatsız eder, IT şikayet doğurur. Granular politika gerek.

Yanlış 2 — “Bluetooth riski yok, USB’ye odaklan”: insider’lar DLP’yi bypass için Bluetooth kullanır. Az olay değer = yüksek değer sızıntı.

Sonuç

Bluetooth düşük frekanslı ama yüksek değer kanal. Tam koruma için endpoint DLP’de Bluetooth özelliği şart. Üzerinde fazla zaman harcanmadan basit politika ile %90 risk ortadan kalkar.

VeritaDLP’de Bluetooth politikaları (V2 monitor + Faz 9 block) endpoint agent ile birlikte gelir, ek lisans gerekmez.

Etiketler: #bluetooth-dlp #endpoint-dlp #veri-sizintisi-onleme

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .