Endpoint DLP, Network DLP, Cloud DLP — Hangi Şirkete Hangisi?
DLP mimarisinin 3 ana tipi: endpoint DLP, network DLP ve cloud DLP. KOBİ için hangi seçim doğru, hangileri kombine edilmeli?
Yazar: Mehmet Özbakır
“DLP” tek bir teknoloji gibi gözüksə de, aslında 3 ana mimari çeşidi vardır. Her biri farklı veri akışını kontrol eder, farklı şirket profili için uygundur.
1. Endpoint DLP
Nerede çalışır: kullanıcının PC’sinde (çalışan agent yazılımı).
Neyi kontrol eder:
- USB taşımalar
- Yazıcı çıktıları
- Ekran görüntüleri (Print Screen)
- Kopyala-yapıştır (klipboard)
- Bluetooth dosya transferi
- CD/DVD yazıcılar
- Outlook e-posta gönderimi
- Browser upload (Dropbox, Google Drive)
Avantajları:
- Kullanıcı network’ten bağımsız (evden çalışıyor da olsa korur)
- Veri kaynağında (PC’de) durdurabilir
- Şifrelenmiş trafik içinde sorun değil (şifrelemeden önce yakaladığı için)
Dezavantajları:
- Her PC’ye agent kurmak gerek (GPO çözüyor ama yine de iş)
- Agent çalışmıyorsa koruma yok
- Mobil cihazlarda sınırlı (iOS/Android sandbox)
Uygun olduğu profil: KOBİ + orta segment (50-5.000 PC). Uzaktan çalışan ofislerde özellikle kritik.
2. Network DLP
Nerede çalışır: şirketin internet çıkışında (gateway/proxy).
Neyi kontrol eder:
- HTTP/HTTPS web trafiği
- E-posta SMTP gönderimi
- FTP transferi
- Cloud upload trafiği
- DNS sızıntı tespiti
Avantajları:
- Tek noktada koruma (her PC’ye agent gerek yok)
- Tüm ağ trafiğini görür (BYOD cihazlar dahil)
- Forensic için merkezi log
Dezavantajları:
- HTTPS trafiği için MITM/SSL inspection gerek (kurumsal CA sertifikası dağıtımı)
- Şifrelenmiş trafikteki PII’yi göremez (DPI inspection yapılmazsa)
- Uzaktan çalışanları korumaz (VPN gerek)
Uygun olduğu profil: Büyük kurumsal (1.000+ PC), tek lokasyon, IT ekibi network appliance yönetebilen şirketler.
3. Cloud DLP
Nerede çalışır: SaaS servislerinin API’sine entegre (Office 365, Google Workspace, Salesforce, vb.).
Neyi kontrol eder:
- Exchange Online e-postaları
- SharePoint dosyaları
- OneDrive yüklemeleri
- Teams mesajları + paylaşılan dosyalar
- Google Drive paylaşımları
- Salesforce kayıtları
Avantajları:
- Cloud-native — kuruluş cloud servislerini kullanıyorsa kritik
- OAuth ile bağlanır, şifre paylaşmaya gerek yok
- Kullanıcı PC’sinden bağımsız
Dezavantajları:
- Sadece desteklenen SaaS servisleri (vendor liste sınırlı)
- Lisans modeli karmaşık (servis başına ücret)
- Latency: dosya yüklendikten sonra tarama (real-time değil bazen)
Uygun olduğu profil: Cloud-first şirketler (özellikle Office 365 + Teams kullananlar), e-ticaret + SaaS firmaları.
Karşılaştırma matrisi
| Özellik | Endpoint DLP | Network DLP | Cloud DLP |
|---|---|---|---|
| Korunan kanal | USB/print/clip/local | Web/SMTP/FTP | SaaS API’leri |
| Kurulum yeri | Her PC | Gateway/proxy | Cloud vendor API |
| Uzaktan çalışan koruma | ✓ | ✗ (VPN gerek) | ✓ |
| HTTPS inspection | İhtiyaç yok | Kurumsal CA gerek | İhtiyaç yok |
| Mobil cihaz | Sınırlı | ✓ (network’te ise) | ✓ |
| Lisans modeli | PC başına | Kapasite/throughput | Kullanıcı başına |
| Tipik fiyat (50 PC) | $250/ay | $500-2000/ay | $300-800/ay |
| Kurulum zorluğu | Orta (GPO) | Yüksek (MITM cert) | Düşük (OAuth) |
KOBİ için hangi seçim?
Senaryo 1 — 10-50 PC’li ofis, on-premise Endpoint DLP yeterli. Network ve cloud DLP gereksiz maliyet.
Senaryo 2 — 50-200 PC’li ofis + Office 365 Endpoint DLP + Cloud DLP (M365 entegrasyonu) ideal. Network DLP henüz gerek yok.
Senaryo 3 — 200-1000 PC, çoklu lokasyon Endpoint DLP zorunlu (uzaktan çalışan + dağıtık ofis için). Cloud DLP opsiyonel (M365 kullanım yoğunluğuna göre).
Senaryo 4 — 1000+ PC, kurumsal Üçü birden. Network DLP’nin SOC ekibi yönetir, SIEM entegrasyonu kritik.
VeritaDLP yaklaşımı
VeritaDLP endpoint DLP kategorisinde, ek olarak cloud DLP özelliği (Office 365 entegrasyonu Faz 8’de) sağlar. Network DLP şu an yol haritasında yok — bunun yerine endpoint’te SNI-based çıkış kontrolü ile alternatif çözüm üretiyoruz.
Bu üç katmanın hangisine ihtiyacın olduğunu anlamak için: veriniz hangi kanaldan sızabilir? sorusu ile başlayın. Cevap “USB, print, clipboard” ise endpoint yeterli. “Office 365 paylaşımı” ise cloud DLP eklenmeli.
Yaygın yanılgı
“Cloud DLP varsa endpoint gerekmez” — yanlış. Cloud DLP sadece SaaS servislerini görür. USB transferi, yazıcı çıktısı, local Outlook gönderimi cloud DLP’nin radarında değildir.
Sonuç
3 DLP tipi rakip değil, tamamlayıcı. KOBİ için endpoint ile başlayın, büyüdükçe cloud ekleyin, kurumsal seviyede network ekleyin. Yıllık 3x büyümeniz beklenmiyorsa endpoint + cloud bile abartı olabilir.
VeritaDLP endpoint + cloud (M365) kombinasyonu üzerine kuruludur, KOBİ profilinin %85’i için yeterli kapsama sağlar.
Etiketler: #endpoint-dlp #network-dlp #cloud-dlp #dlp