Ana içeriğe geç
DLP · 4 dk okuma

DLP Endpoint Agent Ne Yapar? PC'de Çalışan Yazılımın Görevleri

DLP endpoint agent denilen küçük yazılımın PC'nizde ne yaptığını, hangi event'leri yakaladığını, kaynak tüketimini detaylı açıklıyoruz.

Yazar: Mehmet Özbakır

DLP yazılımı satın aldığınızda endpoint agent denilen küçük bir program her PC’ye kurulur. Bu yazıda agent’ın gerçekte ne yaptığını, ne yapmadığını, kaynak tüketimini ve KVKK ile ilişkisini detaylı anlatıyoruz.

Agent nedir?

Windows servisi olarak arka planda çalışan, ~30 MB RAM kullanan bir yazılım. Görevleri:

  1. Veri çıkış kanallarını dinle (USB, e-posta, print, klipboard, vs.)
  2. Olay tetiklendiğinde dosya/içerik tarama (PII tespit)
  3. Politikaya göre karar ver (allow/warn/block)
  4. Cloud sunucuya event raporla (mTLS şifreli)
  5. Cloud’dan policy güncellemesi al
  6. Sertifika otomatik yenile (90 günde 1 kez)
  7. Heartbeat (her 60 saniye “ben hayattayım”)

Agent ne YAPMAZ?

Eşit derecede önemli — şeffaflık için:

  • Tüm klavye darbelerini kaydetmez (keylogger değil)
  • Webcam’i açmaz, screenshot otomatik çekmez
  • Şifreleri okumaz (browser şifre depo veya keychain’e dokunmaz)
  • Çalışanın özel dosyalarını taramaz — sadece veri çıkış anında tarar (USB takılınca, gönder butonuna basılınca)
  • Mesaj/sohbet içeriğini saklamaz — sadece veri sızıntı şüphesi varsa olay loglanır
  • Cloud’a ham metin göndermez — sadece masked özet (≤300 char)

Teknik mimari

Modern agent (Rust ile yazılmış örnek):

┌─────────────────────────────────────────┐
│  Windows Service (NT AUTHORITY\SYSTEM) │
│                                         │
│  ┌──────────┐  ┌──────────┐  ┌────────┐│
│  │ Capture  │  │ Detector │  │ Policy ││
│  │ engine   │→ │ pipeline │→ │ engine ││
│  └──────────┘  └──────────┘  └────────┘│
│       ↓             ↓             ↓     │
│  ┌─────────────────────────────────────┐│
│  │  Local SQLite (DPAPI şifreli)       ││
│  └─────────────────────────────────────┘│
│                  ↓                       │
│  ┌─────────────────────────────────────┐│
│  │  gRPC client (mTLS over TLS 1.3)    ││
│  └─────────────────────────────────────┘│
└─────────────────────────────────────────┘

    Cloud (api.veritadlp.com)

Hangi event’leri yakalar?

Tipik 8 kanal:

  1. USB: Windows WMI device insertion event
  2. Print: Print Spooler hook
  3. E-posta: Outlook add-in COM hook
  4. Klipboard: Clipboard chain listener
  5. Browser upload: WFP (Windows Filtering Platform) HTTP/HTTPS SNI
  6. File system: ReadDirectoryChangesW (paylaşılan klasör değişimi)
  7. Bluetooth: BluetoothAPI event
  8. Screen capture: Print Screen key + clipboard image hook

Modern agent’lar bunları kernel seviyesinde değil, user-mode’da yakalar (kararlılık + simplicity).

Kaynak tüketimi

Rust ile yazılmış agent tipik ölçümler:

MetrikIdleScan sırasındaPeak
CPU<0.1%5-10%20% (büyük dosya scan)
RAM30-40 MB50-80 MB120 MB
Disk50 MB binary+SQLite ~100 MB200 MB
Network1-2 KB/dakika heartbeatEvent başına 1-3 KB50 KB/saniye (peak)

Karşılaştırma: Electron tabanlı agent’lar ~200-400 MB RAM, %2-5 CPU. Rust 5-10x daha verimli.

Çalışan PC’sine etki

%99 zaman çalışan agent’ın varlığını fark etmez. 3 senaryoda görür:

1. Yeni kurulum: ilk boot’ta agent enroll edilirken Windows Action Center’da “VeritaDLP yüklendi” bildirimi (1 kez).

2. Politika ihlali: kullanıcı USB’ye toplu TC kopyalamaya çalışırsa Windows toast bildirim çıkar: “Bu işlem KVKK politikası gereği engellendi.”

3. Justification prompt: warn modunda kullanıcı gerekçe girer (min 20 karakter), audit log’a yazılır.

Bu kadar — sürekli müdahale yok. Çoğu çalışan agent var olduğunu unutuyor.

Tamper protection

Çalışan agent’ı devre dışı bırakamamalı:

  • Service start type “Disabled” yapamaz (DACL koruması)
  • Task Manager’dan kill edemez (Protected Process Light — Faz 8+ EV cert sonrası)
  • C:\Program Files\VeritaDLP\ klasörüne silme yetkisi yok
  • Registry key’leri DLP service tarafından korunur

Yine de “admin yetkisi olan ileri kullanıcı” bypass yapabilir — bu durum audit log’a düşer, admin paneline anlık bildirim gider.

KVKK uyum

Agent’ın KVKK ile ilişkisi:

Aydınlatma metni: çalışana “PC’nize DLP agent kurulu, ne yapar ne yapmaz” anlatan döküman dağıtılır (KVKK Madde 10).

Veri minimumda: agent sadece gerekli event’leri loglar. “Tüm aktivitemi kaydetmez.”

Mahremiyet bypass listesi: bankacılık, sağlık, kişisel webmail URL’leri scan dışında.

Çalışan hakkı: kullanıcı kendi audit log’unu KVKK Madde 11 ile talep edebilir.

Agent kurulumu — KOBİ için pratik

3 yöntem:

Yöntem 1 — GPO (önerilen)

  • Dashboard’dan tenant özel MSI üretilir
  • Active Directory GPO startup script’i ile dağıtılır
  • 200 PC’ye 5-10 dakikada kurulum

Yöntem 2 — Manuel çift tıklama

  • Aynı MSI dosyası
  • Her PC’ye kullanıcı veya IT manual kurulum
  • Küçük ofisler için (5-20 PC)

Yöntem 3 — Intune / MDM

  • Microsoft Intune ile MDM dağıtım
  • Mobil benzeri push deploy
  • Kurumsal müşteri için (Faz 8)

Sertifika rotation

Agent her 90 günde otomatik sertifika yenilemesi yapar:

    1. günde “yeni cert gerek” tetikleyici
  • mTLS handshake ile yeni cert alır (kullanıcı müdahalesi yok)
  • Eski cert revoke edilir
  • Süreklilik sağlanır

Bu sayede manual yıllık rotation yükü yok.

VeritaDLP agent

Rust 1.75+ ile sıfırdan yazıldı:

  • ~30 MB RAM idle
  • 8 capture modülü (USB, print, clip, screen, bluetooth, file watcher, network SNI, e-posta)
  • 3 katmanlı detection (regex + BERT NER + sözlük)
  • DPAPI ile local SQLite encryption
  • gRPC over mTLS cloud iletişim
  • Otomatik 90-day cert rotation
  • Windows Service install (cargo-wix MSI)

Sonuç

Endpoint DLP agent şirket veri güvenliğinin temel taşı. Modern, hafif (30 MB RAM), şeffaf (KVKK uyumu için aydınlatma metni). Bypass’a karşı tamper protection, çalışana zarar vermeyen sessiz arka plan operasyonu.

VeritaDLP agent’ı 15 gün ücretsiz denemede test edebilirsiniz — kurulum 5 dakika, sınırlı PC ile başlanabilir.

Etiketler: #endpoint-agent #dlp #teknik #kobi

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .