E-posta Yoluyla Veri Sızıntısı — DLP ile Outlook Koruması
E-posta veri sızıntısının en yaygın senaryoları — yanlış adres, ek dosyada PII, otomatik tamamlama hatası. DLP ile Outlook + Gmail koruması.
Yazar: Mehmet Özbakır
KOBİ veri sızıntılarının #1 sebebi yanlış e-posta gönderimi (%23). Outlook otomatik tamamlama, “mehmet@” yazınca eski bir kontağı seçer, müşteri TC listesi yanlış kişiye gider. KVKK ihlali, müşterilere bildirim, ceza prosedürü başlar.
Bu yazıda e-posta DLP’nin nasıl çalıştığını ve hangi senaryolarla koruduğunu anlatıyoruz.
En yaygın 6 e-posta sızıntı senaryosu
Senaryo 1 — Otomatik tamamlama yanılgısı (%40) “mehmet@firma.com” yerine “mehmet@gmail.com” (eski kontakt) seçildi. Outlook bunu fark etmedi.
Senaryo 2 — Reply All kazaası (%20) Tüm müşteri listesi BCC yerine CC’ye gitti. Herkes herkesi gördü.
Senaryo 3 — Yanlış ek dosya (%15) Müşteri listesi yerine yanlışlıkla “muhasebe-2024-q4.xlsx” eklendi. Hassas içerik.
Senaryo 4 — Forward zinciri (%10) İç yazışmada müşteri bilgisi var, çalışan dış müşteriye forward ederken eski mesajları silmeyi unuttu.
Senaryo 5 — Phishing yanıtı (%10) Sahte CEO’dan gelen e-posta: “müşteri listesini hemen at”. Sosyal mühendislik, çalışan inandı, gönderdi.
Senaryo 6 — Kişisel webmail (%5) “Evden çalışmak için” diye iş e-postası kişisel Gmail’e forward edildi. Gmail hack’lendi, içerik dışarı çıktı.
E-posta DLP nasıl çalışır?
3 entegrasyon noktası:
Nokta 1 — Outlook add-in (client-side)
Outlook’a yüklenen add-in:
- Gönder butonuna basıldığında gönder eylemini durdurur
- Mail body + attachments tarar (PII tespit)
- Risk skoru hesaplar
- Politikaya göre allow / warn / block
Avantaj: kullanıcı seviyesinde, anlık karar. Dezavantaj: her PC’ye add-in kurulması gerek (GPO ile dağıtılır).
Nokta 2 — Exchange transport rule
Exchange Server / Microsoft 365 mail flow seviyesinde:
- Mail Outlook’tan çıktıktan sonra Exchange’de durur
- Transport agent tarar
- DLP kararı: deliver / block / reroute / encrypt
Avantaj: Outlook + mobile + web client hepsini kapsar. Dezavantaj: kullanıcı geri bildirim gecikmeli (mail gönderildi sandı).
Nokta 3 — Endpoint agent SMTP intercept
Endpoint DLP agent SMTP trafiğini (port 25/587/465) intercept eder. Tüm mail client’lar (Thunderbird, Outlook, mobile sync) yakalanır.
Avantaj: tüm e-posta yazılımları kapsanır. Dezavantaj: TLS şifreli SMTP için CA inspection gerek (kurumsal cert dağıtımı).
Politika örnekleri
P1 — Toplu TC e-posta dış domain block
Match: tc_count >= 10 AND
dest_domain NOT IN allowed_domains
Action: block
User: "10+ TC içeren içerik dış adrese gönderilemez"
P2 — IBAN toplu warn
Match: iban_count >= 5
Action: warn + justification (min 20 char)
Audit: webhook (siber güvenlik)
P3 — Kişisel webmail block
Match: dest_domain IN ["gmail.com", "yahoo.com", "hotmail.com",
"outlook.com" (kişisel hesap)]
Action: block (her zaman)
User: "Şirket dosyaları kişisel webmail'e gönderilemez"
P4 — Attachment + body birlikte
Match: attachment_pii_total + body_pii_total >= 20
Action: warn
Audit: standard
Yanlış adres engelleme (typo-squatting)
Outlook add-in özel kontrol:
- Domain Levenshtein distance check:
- “asbesin.com.tr” gönderilirken “asbesin.com.tar” yazılırsa → “Bu domain bilinmiyor, emin misiniz?”
- Daha önce hiç yazılmamış adres:
- “Bu adrese ilk gönderim, dikkat?”
- Mass mail BCC kontrol:
- 50+ alıcı varsa “BCC mi olmalıydı?” prompt
Gmail / Google Workspace DLP
Outlook dışı senaryolar:
Google Workspace DLP: Google’ın yerleşik DLP’si var, kurumsal plan gerek (Business Plus + üzeri). Türkçe PII desteği zayıf.
Browser eklentisi DLP: Chrome/Edge eklentisi gmail.com’a inject edilir, gönder butonuna hook’lar. Bazı kurumsal DLP’lerde mevcut.
Endpoint agent SMTP intercept: SMTP trafiği kullanan Gmail web ise intercept zor (HTTPS POST). Bu nedenle browser eklentisi tercih edilir.
VeritaDLP yol haritasında: Outlook add-in V1 (mevcut), Gmail browser eklentisi Faz 8.
Watermark + DLP encryption
Mail içeriği dışarı çıkmak zorundaysa:
Otomatik watermark: mail body footer’ına “VeritaDLP — gizli, başkasına forward etmeyin” filigranı.
Auto-encryption: hassas mail otomatik PGP/S-MIME ile şifrelenir, sadece muhatap deşifre eder.
RMS (Rights Management Service): mail forward edilemez, kopyalanamaz, yazdırılamaz. Microsoft Purview entegrasyonu.
KOBİ için pratik: watermark yeterli. RMS kurumsal seviye.
Pratik test — şirketinizde e-posta riski
3 test yapın:
- Otomatik tamamlama: “mehmet@” yazın Outlook’ta. Kaç farklı kontakt çıkıyor? Hangileri eski/yanlış?
- Kişisel webmail forward: son 30 günde kaç kez @gmail.com’a şirket adresinden mail attınız? Kontrol edin.
- Reply All test: bir dağıtım listesine “test” mail atın, Reply All ne kadar büyük listesi geri dönüyor?
Üç test risk gösteriyorsa DLP zaman gerekli.
VeritaDLP e-posta yaklaşımı
- Outlook add-in (V1 mevcut, GPO ile dağıtılır)
- Send button intercept — politika kontrol → block/warn/allow
- PII tarama — body + attachment + image OCR
- Typo-squatting check — Levenshtein distance domain
- Audit log — her gönderim olay
- Microsoft 365 entegrasyon (Faz 8 — Graph API + transport rule)
- Gmail browser eklentisi (Faz 8.5)
Sonuç
E-posta DLP’nin en kritik kanalıdır — sızıntı senaryolarının %23’ü burada. Outlook add-in + content scan + typo-squatting check kombinasyonu sızıntıların büyük çoğunluğunu yakalar.
VeritaDLP Outlook add-in’i AppSource’ta yayınlanacak (Faz 8 sprint), şu an internal dağıtımla pilot KOBİ’lerde test ediliyor.
Etiketler: #eposta-dlp #outlook-koruma #veri-sizintisi-onleme #kvkk