Ana içeriğe geç
DLP · 4 dk okuma

DLP'de Gözden Kaçan Sızıntı (False Negative) — Önleme Yöntemleri

False positive'dan daha tehlikeli: gözden kaçan veri sızıntısı (false negative). Sebepleri ve azaltma teknikleri.

Yazar: Mehmet Özbakır

DLP’de iki tip hata var:

  • False positive (FP): zararsız içeriği “sızıntı” sandı. Sonuç: çalışan şikayet eder, alarm fatigue.
  • False negative (FN): gerçek sızıntıyı atladı. Sonuç: KVKK ihlali bildirilmez, ceza gelir.

FN, FP’den çok daha tehlikelidir. FP can sıkar, FN şirketi batırır.

False negative nedir?

DLP’nin “burada sorun yok” dediği aslında gerçek veri sızıntısı. Örnekler:

  • Çalışan TC kimlik numarasını JPG olarak ekran fotoğrafıyla aldı, DLP OCR yapmadığı için göremedi
  • Şifreli ZIP içinde müşteri listesi gönderildi, DLP içeriği taramadı
  • Türkçe karakterler içeren ad/soyad NER tarafından atlandı
  • Veri özet halinde yazıldı: “müsteri ABC TC: 123******01” — mask’li görüldüğü için flag olmadı

Neden olur?

7 ana sebep:

1. OCR eksikliği: PDF içinde resim olarak gömülmüş PII, ekran fotoğrafı, fotoğraf çekilmiş kart resmi. DLP OCR yapmıyorsa görmez.

2. Şifreli dosya: ZIP password, PDF password, 7z encrypted. DLP içine giremez, ama dosyayı flag etmesi gerek (en azından).

3. Yabancı dil PII: Türk DLP’leri TC, IBAN’a optimize. Yabancı veri (EU pasaport no, ABD SSN) bilmez, atlar.

4. Steganography: PII bir resmin/ses dosyasının içine gizlenmiş. DLP bunu göremez, advanced threat hunting konusu.

5. Şifreleme öncesi paketleme: çalışan TrueCrypt/VeraCrypt ile container yaratır, içine veri kor, dışarı çıkarır. DLP container’ı boş görür.

6. Cloud sync atlama: çalışan kişisel Google Drive masaüstü istemcisini kuruyorsa, dosya cloud’a senkronize olur. Local DLP USB/ e-posta görür ama cloud sync’i atlayabilir.

7. Mobil cihaz: çalışan bilgisayar ekranını cep telefonuyla fotoğraflar. DLP buna karşı koruyamaz (fiziksel air gap).

Ölçüm — gerçek FN oranı nasıl bilinir?

FP kolay ölçülür (kullanıcı şikayet eder). FN gizlidir — gerçek sızıntı sonradan öğrenilir.

Yöntemler:

  • Red team testi: yılda 1 kez pentest firma çalışana rol oyunu yapar, veri sızdırmaya çalışır, DLP yakaladı/atladı kaydı tutulur
  • Honeypot dosya: özel olarak hazırlanmış “tuzak” dosyalar (sentetik TC + tanınabilir watermark) PC’lere dağıtılır, hareketleri izlenir
  • Veri kaybı anketi: KVKK ihlal bildirimi sayısı / DLP alarm sayısı → DLP bilinmeyen sızıntıları kaçırdı mı görülür

Sektörel tahmin: tipik DLP’de FN oranı %10-20. İyi DLP’lerde %5 altı.

Azaltma teknikleri — 7 yöntem

1. OCR entegrasyonu

Resim ve PDF içindeki gömülü PII için OCR şart. Türkçe Tesseract + özel post-processing.

2. Dosya tipi tanıma (magic bytes)

Sadece extension’a güvenme — .docx extension olan ZIP olabilir. Magic bytes ile gerçek dosya tipini tespit et, sonra parser ile içeri gir.

3. Şifreli dosya politikası

İçeri giremiyorsan en azından policy: “şifreli ZIP/PDF dışarı çıkış yasak” veya “warn + justification iste”. Şirket politikası gereği çalışan ZIP password’ünü 5 dk içinde admin’e bildirmek zorunda olur.

4. Steganography taraması (ileri seviye)

Resim dosyalarının LSB entropy analizi. Steganography varsa entropy profili anomalik. Bu Faz 8+ özelliği, KOBİ için genelde gerek yok.

5. Cloud sync kontrolü

Endpoint agent cloud sync sürecini izler — OneDrive, Dropbox, Google Drive desktop clients’larının hangi dosyaları senkronize ettiğini görür. Hassas dosya cloud’a sync olursa flag.

6. Mobil DLP / MDM entegrasyonu

İş telefonları MDM ile yönetiliyorsa: ekran fotoğrafı block, Kurumsal data ayrı sandbox. Kişisel cihazlarda zor — fiziksel kontrol yok.

7. Davranışsal anomali tespit (UEBA)

Sızıntı tek bir olay değil, anomalik davranış:

  • Mesai dışı toplu dosya kopyalama
  • Yeni hedef adresine ilk kez büyük gönderim
  • İşten çıkış öncesi 30 gün anormal aktivite

Bu sinyalleri UEBA modülü yakalar, DLP’nin atladığı senaryoları flag eder.

Pratik test — şirketinizde FN var mı?

3 basit test yapın:

Test 1 — Ekran fotoğrafı PII: bir Excel’de TC listesini açın, Print Screen, JPG kaydet, dışarı e-posta atın. DLP yakaladı mı?

Test 2 — Şifreli ZIP: müşteri listesi içeren ZIP’i şifreyle paketle (7z a -p), e-posta atın. DLP “şifreli dosya, içine bakamadım, durdur” dedi mi?

Test 3 — PDF içinde resim: TC listesini Word’de açın, ekran görüntüsü kopyala, PDF’e yapıştır. DLP OCR ile yakaladı mı?

Üç test başarısızsa DLP’niz FN açısından zayıf. Vendor’la konuşulmalı.

VeritaDLP yaklaşımı

VeritaDLP’de FN azaltma şu mekanizmalarla yapılır:

  • Tesseract OCR Türkçe (PDF + resim gömülü PII tespit)
  • Magic byte tanıma (uzantı sahteciliği etkisiz)
  • Şifreli dosya policy (içine giremezsek dışına çıkmasın)
  • Cloud sync interception (OneDrive/Drive masaüstü client izleme)
  • UEBA modülü (P51 — mesai dışı + yeni hedef + offboarding flag)

Pilot şirketlerimizde 60 günlük red team testinde FN oranı %3-5 arasında ölçüldü.

Sonuç

FN, DLP’nin “sessiz başarısızlığı”dır — fark edilmez, sonradan KVKK bildirimi geldiğinde ortaya çıkar. FP optimizasyonu kadar FN optimizasyonu da önemli.

POC sırasında mutlaka FN testleri yapın: OCR, şifreli dosya, mobile fotoğraf. Vendor “biz hepsini engelleriz” diyorsa, kendi gözünüzle test edin.

Etiketler: #dlp #false-negative #guvenlik #teknik

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .