DLP'de Gözden Kaçan Sızıntı (False Negative) — Önleme Yöntemleri
False positive'dan daha tehlikeli: gözden kaçan veri sızıntısı (false negative). Sebepleri ve azaltma teknikleri.
Yazar: Mehmet Özbakır
DLP’de iki tip hata var:
- False positive (FP): zararsız içeriği “sızıntı” sandı. Sonuç: çalışan şikayet eder, alarm fatigue.
- False negative (FN): gerçek sızıntıyı atladı. Sonuç: KVKK ihlali bildirilmez, ceza gelir.
FN, FP’den çok daha tehlikelidir. FP can sıkar, FN şirketi batırır.
False negative nedir?
DLP’nin “burada sorun yok” dediği aslında gerçek veri sızıntısı. Örnekler:
- Çalışan TC kimlik numarasını JPG olarak ekran fotoğrafıyla aldı, DLP OCR yapmadığı için göremedi
- Şifreli ZIP içinde müşteri listesi gönderildi, DLP içeriği taramadı
- Türkçe karakterler içeren ad/soyad NER tarafından atlandı
- Veri özet halinde yazıldı: “müsteri ABC TC: 123******01” — mask’li görüldüğü için flag olmadı
Neden olur?
7 ana sebep:
1. OCR eksikliği: PDF içinde resim olarak gömülmüş PII, ekran fotoğrafı, fotoğraf çekilmiş kart resmi. DLP OCR yapmıyorsa görmez.
2. Şifreli dosya: ZIP password, PDF password, 7z encrypted. DLP içine giremez, ama dosyayı flag etmesi gerek (en azından).
3. Yabancı dil PII: Türk DLP’leri TC, IBAN’a optimize. Yabancı veri (EU pasaport no, ABD SSN) bilmez, atlar.
4. Steganography: PII bir resmin/ses dosyasının içine gizlenmiş. DLP bunu göremez, advanced threat hunting konusu.
5. Şifreleme öncesi paketleme: çalışan TrueCrypt/VeraCrypt ile container yaratır, içine veri kor, dışarı çıkarır. DLP container’ı boş görür.
6. Cloud sync atlama: çalışan kişisel Google Drive masaüstü istemcisini kuruyorsa, dosya cloud’a senkronize olur. Local DLP USB/ e-posta görür ama cloud sync’i atlayabilir.
7. Mobil cihaz: çalışan bilgisayar ekranını cep telefonuyla fotoğraflar. DLP buna karşı koruyamaz (fiziksel air gap).
Ölçüm — gerçek FN oranı nasıl bilinir?
FP kolay ölçülür (kullanıcı şikayet eder). FN gizlidir — gerçek sızıntı sonradan öğrenilir.
Yöntemler:
- Red team testi: yılda 1 kez pentest firma çalışana rol oyunu yapar, veri sızdırmaya çalışır, DLP yakaladı/atladı kaydı tutulur
- Honeypot dosya: özel olarak hazırlanmış “tuzak” dosyalar (sentetik TC + tanınabilir watermark) PC’lere dağıtılır, hareketleri izlenir
- Veri kaybı anketi: KVKK ihlal bildirimi sayısı / DLP alarm sayısı → DLP bilinmeyen sızıntıları kaçırdı mı görülür
Sektörel tahmin: tipik DLP’de FN oranı %10-20. İyi DLP’lerde %5 altı.
Azaltma teknikleri — 7 yöntem
1. OCR entegrasyonu
Resim ve PDF içindeki gömülü PII için OCR şart. Türkçe Tesseract + özel post-processing.
2. Dosya tipi tanıma (magic bytes)
Sadece extension’a güvenme — .docx extension olan ZIP olabilir.
Magic bytes ile gerçek dosya tipini tespit et, sonra parser ile içeri gir.
3. Şifreli dosya politikası
İçeri giremiyorsan en azından policy: “şifreli ZIP/PDF dışarı çıkış yasak” veya “warn + justification iste”. Şirket politikası gereği çalışan ZIP password’ünü 5 dk içinde admin’e bildirmek zorunda olur.
4. Steganography taraması (ileri seviye)
Resim dosyalarının LSB entropy analizi. Steganography varsa entropy profili anomalik. Bu Faz 8+ özelliği, KOBİ için genelde gerek yok.
5. Cloud sync kontrolü
Endpoint agent cloud sync sürecini izler — OneDrive, Dropbox, Google Drive desktop clients’larının hangi dosyaları senkronize ettiğini görür. Hassas dosya cloud’a sync olursa flag.
6. Mobil DLP / MDM entegrasyonu
İş telefonları MDM ile yönetiliyorsa: ekran fotoğrafı block, Kurumsal data ayrı sandbox. Kişisel cihazlarda zor — fiziksel kontrol yok.
7. Davranışsal anomali tespit (UEBA)
Sızıntı tek bir olay değil, anomalik davranış:
- Mesai dışı toplu dosya kopyalama
- Yeni hedef adresine ilk kez büyük gönderim
- İşten çıkış öncesi 30 gün anormal aktivite
Bu sinyalleri UEBA modülü yakalar, DLP’nin atladığı senaryoları flag eder.
Pratik test — şirketinizde FN var mı?
3 basit test yapın:
Test 1 — Ekran fotoğrafı PII: bir Excel’de TC listesini açın, Print Screen, JPG kaydet, dışarı e-posta atın. DLP yakaladı mı?
Test 2 — Şifreli ZIP: müşteri listesi içeren ZIP’i şifreyle paketle
(7z a -p), e-posta atın. DLP “şifreli dosya, içine bakamadım, durdur”
dedi mi?
Test 3 — PDF içinde resim: TC listesini Word’de açın, ekran görüntüsü kopyala, PDF’e yapıştır. DLP OCR ile yakaladı mı?
Üç test başarısızsa DLP’niz FN açısından zayıf. Vendor’la konuşulmalı.
VeritaDLP yaklaşımı
VeritaDLP’de FN azaltma şu mekanizmalarla yapılır:
- Tesseract OCR Türkçe (PDF + resim gömülü PII tespit)
- Magic byte tanıma (uzantı sahteciliği etkisiz)
- Şifreli dosya policy (içine giremezsek dışına çıkmasın)
- Cloud sync interception (OneDrive/Drive masaüstü client izleme)
- UEBA modülü (P51 — mesai dışı + yeni hedef + offboarding flag)
Pilot şirketlerimizde 60 günlük red team testinde FN oranı %3-5 arasında ölçüldü.
Sonuç
FN, DLP’nin “sessiz başarısızlığı”dır — fark edilmez, sonradan KVKK bildirimi geldiğinde ortaya çıkar. FP optimizasyonu kadar FN optimizasyonu da önemli.
POC sırasında mutlaka FN testleri yapın: OCR, şifreli dosya, mobile fotoğraf. Vendor “biz hepsini engelleriz” diyorsa, kendi gözünüzle test edin.
Etiketler: #dlp #false-negative #guvenlik #teknik