Cloud DLP — Office 365 ve Google Workspace'te Veri Koruma
Bulut SaaS servislerinde DLP — Exchange Online, SharePoint, OneDrive, Teams, Google Drive entegrasyonu nasıl yapılır?
Yazar: Mehmet Özbakır
KOBİ’lerin çoğu artık Office 365 veya Google Workspace kullanıyor. E-posta, dosya, takvim, sohbet — hepsi buluta taşındı. Bulut DLP bu servislerde dolaşan veriyi koruma katmanıdır.
Bu yazıda Cloud DLP’nin nasıl çalıştığını, endpoint DLP’den farkını ve KOBİ için ne zaman gerekli olduğunu anlatıyoruz.
Cloud DLP nedir?
Endpoint DLP kullanıcı PC’sinde çalışırken, Cloud DLP bulut servisinin API’sinden çalışır:
- Microsoft Graph API (Office 365)
- Google Workspace Admin SDK
- Salesforce REST API
- Slack Audit API
- Dropbox Business API
Kullanıcı OneDrive’a dosya yüklediğinde Cloud DLP API üzerinden “hey, yeni dosya geldi, tara” bildirimi alır, içeriği analiz eder, politikaya göre karar verir.
Cloud DLP nasıl bağlanır?
OAuth 2.0 flow ile:
- Tenant Owner DLP dashboard’da “Microsoft 365 Bağla” butonuna basar
- Microsoft consent ekranına yönlendirilir
- DLP’ye verilecek izinler listelenir (read mail, read files, vs.)
- Owner onay verir, OAuth token DLP’ye düşer
- DLP bu token ile API’lere erişim sağlar
Şifre paylaşımı yok, OAuth ile güvenli erişim. Token istendiğinde revoke edilebilir.
Hangi servisleri kapsar?
Microsoft 365:
- Exchange Online: e-posta gönderim öncesi tarama (Transport Rule)
- SharePoint Online: dosya yüklendiğinde tarama
- OneDrive: kişisel klasör senkronizasyonu
- Teams: chat mesajları + paylaşılan dosyalar
- Outlook: client-side add-in
Google Workspace:
- Gmail: mail gönderim öncesi
- Drive: dosya yüklemesi + paylaşımı
- Docs/Sheets/Slides: real-time edit DLP (Google premium)
Diğer:
- Slack Enterprise: kanal mesajları
- Salesforce: kayıt değişikliği
- Dropbox Business: dosya paylaşımı
Endpoint DLP vs Cloud DLP — Tamamlayıcı
Yaygın yanılgı: “Cloud DLP varsa endpoint gerekmez.”
Yanlış. İki kanal birbirinden ayrı:
| Senaryo | Endpoint görür mü? | Cloud DLP görür mü? |
|---|---|---|
| USB transferi | ✓ | ✗ |
| Yazıcı çıktısı | ✓ | ✗ |
| Local Outlook gönderimi | ✓ | Kısmen (Exchange’de) |
| OneDrive web upload | Kısmen (browser hook) | ✓ |
| Teams chat | ✗ | ✓ |
| SharePoint paylaşım | ✗ | ✓ |
İdeal: ikisi birden — endpoint + cloud kombinasyonu %95+ kapsama.
Politika örnekleri (Cloud)
P1 — Müşteri TC SharePoint paylaşım block
Match: file_pii.tc_count >= 10 AND
channel == "sharepoint_share_external"
Action: block share + admin alert
P2 — Teams chat PII uyarı
Match: channel == "teams_chat" AND
message_pii.iban_count >= 5
Action: warn + auto-redact (mask)
P3 — OneDrive personal sync
Match: dest_account.type == "personal_microsoft_account"
AND file_pii_total >= 5
Action: block sync + audit
P4 — Outlook external recipient + attachment
Match: dest_domain NOT IN tenant_allowlist
AND attachment_count >= 1
AND attachment_pii_total >= 10
Action: encrypt automatically (RMS)
KVKK + Cloud DLP
Cloud DLP’de iki KVKK boyutu:
Boyut 1 — Veri konumu
Cloud DLP vendor’ı verinizi nereye işliyor? Türk müşteri için ideal:
- VeritaDLP — EU (Almanya)
- Microsoft Purview — Belirtilen Azure region
- Google Workspace — Global (çok bölgeli)
KVKK aydınlatma metninde belirtilir.
Boyut 2 — OAuth scope minimumda
Cloud DLP “her şeyi okuyorum” yerine sadece gerekli scope:
- Mail.Read (gönderim öncesi tarama için)
- Files.Read.All (paylaşılan dosya tarama)
- Hiçbir Write scope gerek yok
Hangi izinler verildiği DPA’da yazılır.
Pratik test — Cloud DLP nasıl POC yapılır
Microsoft 365 için:
- Test tenant açın (Microsoft Developer Program ücretsiz)
- DLP vendor’ı tenant’a bağlayın (OAuth flow)
- Test maili gönderin (içinde TC kimlik)
- SharePoint’e test dosyası yükleyin (içinde IBAN)
- Teams chat mesajı (içinde kredi kartı)
- DLP raporunda 3 olay görünmeli
15 dakikalık test ile cloud DLP işine yarayıp yaramadığını anlarsınız.
VeritaDLP M365 entegrasyon
VeritaDLP yol haritasında:
- V1 (mevcut): Outlook add-in (gönder öncesi tarama)
- V2 (Faz 8): Microsoft Graph API entegrasyonu
- Exchange Transport Rule
- SharePoint dosya tarama
- Teams chat scan
- OneDrive sync watch
- V3 (Faz 8.5): Google Workspace
- V4 (Faz 9+): Slack + Salesforce
Maliyet karşılaştırması
| Vendor | KOBİ fiyat (50 PC) |
|---|---|
| Microsoft Purview | $5/user/ay (E5 plan zorunlu — $57/user/ay toplam) |
| Symantec Cloud DLP | $20-40/user/ay |
| Google Workspace DLP | Built-in (Business Plus+, $18/user/ay) |
| VeritaDLP M365 | $5/PC/ay (endpoint + cloud aynı paket) |
VeritaDLP “tek paket tüm özellikler açık” mantığı ile endpoint + cloud aynı fiyatta gelir.
Yaygın 2 yanılgı
Yanılgı 1 — “Microsoft DLP zaten var, Purview kullanıyoruz”: Microsoft Purview kurumsal, KOBİ E5 plan’ı pahalı. Aynı zamanda Türkçe PII desteği sınırlı.
Yanılgı 2 — “Cloud DLP varsa endpoint gerekmez”: USB, yazıcı, clipboard cloud DLP’nin radarı dışı. İkisi tamamlayıcı.
Sonuç
Cloud DLP modern KOBİ’nin ihtiyaç katmanı — özellikle M365/Google Workspace kullananlar için. Endpoint ile birlikte %95+ kapsama sağlar. OAuth bazlı entegrasyon güvenli, şifre paylaşımı yok.
VeritaDLP M365 entegrasyonu Faz 8’de aktif olacak — endpoint DLP ile aynı dashboard, aynı politika seti, ek lisans yok.
Etiketler: #cloud-dlp #office365-dlp #google-workspace #veri-sizintisi-onleme