DLP Endpoint Agent Ne Yapar? PC'de Çalışan Yazılımın Görevleri
DLP endpoint agent denilen küçük yazılımın PC'nizde ne yaptığını, hangi event'leri yakaladığını, kaynak tüketimini detaylı açıklıyoruz.
Yazar: Mehmet Özbakır
DLP yazılımı satın aldığınızda endpoint agent denilen küçük bir program her PC’ye kurulur. Bu yazıda agent’ın gerçekte ne yaptığını, ne yapmadığını, kaynak tüketimini ve KVKK ile ilişkisini detaylı anlatıyoruz.
Agent nedir?
Windows servisi olarak arka planda çalışan, ~30 MB RAM kullanan bir yazılım. Görevleri:
- Veri çıkış kanallarını dinle (USB, e-posta, print, klipboard, vs.)
- Olay tetiklendiğinde dosya/içerik tarama (PII tespit)
- Politikaya göre karar ver (allow/warn/block)
- Cloud sunucuya event raporla (mTLS şifreli)
- Cloud’dan policy güncellemesi al
- Sertifika otomatik yenile (90 günde 1 kez)
- Heartbeat (her 60 saniye “ben hayattayım”)
Agent ne YAPMAZ?
Eşit derecede önemli — şeffaflık için:
- ✗ Tüm klavye darbelerini kaydetmez (keylogger değil)
- ✗ Webcam’i açmaz, screenshot otomatik çekmez
- ✗ Şifreleri okumaz (browser şifre depo veya keychain’e dokunmaz)
- ✗ Çalışanın özel dosyalarını taramaz — sadece veri çıkış anında tarar (USB takılınca, gönder butonuna basılınca)
- ✗ Mesaj/sohbet içeriğini saklamaz — sadece veri sızıntı şüphesi varsa olay loglanır
- ✗ Cloud’a ham metin göndermez — sadece masked özet (≤300 char)
Teknik mimari
Modern agent (Rust ile yazılmış örnek):
┌─────────────────────────────────────────┐
│ Windows Service (NT AUTHORITY\SYSTEM) │
│ │
│ ┌──────────┐ ┌──────────┐ ┌────────┐│
│ │ Capture │ │ Detector │ │ Policy ││
│ │ engine │→ │ pipeline │→ │ engine ││
│ └──────────┘ └──────────┘ └────────┘│
│ ↓ ↓ ↓ │
│ ┌─────────────────────────────────────┐│
│ │ Local SQLite (DPAPI şifreli) ││
│ └─────────────────────────────────────┘│
│ ↓ │
│ ┌─────────────────────────────────────┐│
│ │ gRPC client (mTLS over TLS 1.3) ││
│ └─────────────────────────────────────┘│
└─────────────────────────────────────────┘
↓
Cloud (api.veritadlp.com)
Hangi event’leri yakalar?
Tipik 8 kanal:
- USB: Windows WMI device insertion event
- Print: Print Spooler hook
- E-posta: Outlook add-in COM hook
- Klipboard: Clipboard chain listener
- Browser upload: WFP (Windows Filtering Platform) HTTP/HTTPS SNI
- File system: ReadDirectoryChangesW (paylaşılan klasör değişimi)
- Bluetooth: BluetoothAPI event
- Screen capture: Print Screen key + clipboard image hook
Modern agent’lar bunları kernel seviyesinde değil, user-mode’da yakalar (kararlılık + simplicity).
Kaynak tüketimi
Rust ile yazılmış agent tipik ölçümler:
| Metrik | Idle | Scan sırasında | Peak |
|---|---|---|---|
| CPU | <0.1% | 5-10% | 20% (büyük dosya scan) |
| RAM | 30-40 MB | 50-80 MB | 120 MB |
| Disk | 50 MB binary | +SQLite ~100 MB | 200 MB |
| Network | 1-2 KB/dakika heartbeat | Event başına 1-3 KB | 50 KB/saniye (peak) |
Karşılaştırma: Electron tabanlı agent’lar ~200-400 MB RAM, %2-5 CPU. Rust 5-10x daha verimli.
Çalışan PC’sine etki
%99 zaman çalışan agent’ın varlığını fark etmez. 3 senaryoda görür:
1. Yeni kurulum: ilk boot’ta agent enroll edilirken Windows Action Center’da “VeritaDLP yüklendi” bildirimi (1 kez).
2. Politika ihlali: kullanıcı USB’ye toplu TC kopyalamaya çalışırsa Windows toast bildirim çıkar: “Bu işlem KVKK politikası gereği engellendi.”
3. Justification prompt: warn modunda kullanıcı gerekçe girer (min 20 karakter), audit log’a yazılır.
Bu kadar — sürekli müdahale yok. Çoğu çalışan agent var olduğunu unutuyor.
Tamper protection
Çalışan agent’ı devre dışı bırakamamalı:
- Service start type “Disabled” yapamaz (DACL koruması)
- Task Manager’dan kill edemez (Protected Process Light — Faz 8+ EV cert sonrası)
- C:\Program Files\VeritaDLP\ klasörüne silme yetkisi yok
- Registry key’leri DLP service tarafından korunur
Yine de “admin yetkisi olan ileri kullanıcı” bypass yapabilir — bu durum audit log’a düşer, admin paneline anlık bildirim gider.
KVKK uyum
Agent’ın KVKK ile ilişkisi:
Aydınlatma metni: çalışana “PC’nize DLP agent kurulu, ne yapar ne yapmaz” anlatan döküman dağıtılır (KVKK Madde 10).
Veri minimumda: agent sadece gerekli event’leri loglar. “Tüm aktivitemi kaydetmez.”
Mahremiyet bypass listesi: bankacılık, sağlık, kişisel webmail URL’leri scan dışında.
Çalışan hakkı: kullanıcı kendi audit log’unu KVKK Madde 11 ile talep edebilir.
Agent kurulumu — KOBİ için pratik
3 yöntem:
Yöntem 1 — GPO (önerilen)
- Dashboard’dan tenant özel MSI üretilir
- Active Directory GPO startup script’i ile dağıtılır
- 200 PC’ye 5-10 dakikada kurulum
Yöntem 2 — Manuel çift tıklama
- Aynı MSI dosyası
- Her PC’ye kullanıcı veya IT manual kurulum
- Küçük ofisler için (5-20 PC)
Yöntem 3 — Intune / MDM
- Microsoft Intune ile MDM dağıtım
- Mobil benzeri push deploy
- Kurumsal müşteri için (Faz 8)
Sertifika rotation
Agent her 90 günde otomatik sertifika yenilemesi yapar:
-
- günde “yeni cert gerek” tetikleyici
- mTLS handshake ile yeni cert alır (kullanıcı müdahalesi yok)
- Eski cert revoke edilir
- Süreklilik sağlanır
Bu sayede manual yıllık rotation yükü yok.
VeritaDLP agent
Rust 1.75+ ile sıfırdan yazıldı:
- ~30 MB RAM idle
- 8 capture modülü (USB, print, clip, screen, bluetooth, file watcher, network SNI, e-posta)
- 3 katmanlı detection (regex + BERT NER + sözlük)
- DPAPI ile local SQLite encryption
- gRPC over mTLS cloud iletişim
- Otomatik 90-day cert rotation
- Windows Service install (cargo-wix MSI)
Sonuç
Endpoint DLP agent şirket veri güvenliğinin temel taşı. Modern, hafif (30 MB RAM), şeffaf (KVKK uyumu için aydınlatma metni). Bypass’a karşı tamper protection, çalışana zarar vermeyen sessiz arka plan operasyonu.
VeritaDLP agent’ı 15 gün ücretsiz denemede test edebilirsiniz — kurulum 5 dakika, sınırlı PC ile başlanabilir.
Etiketler: #endpoint-agent #dlp #teknik #kobi