Ana içeriğe geç
DLP · 4 dk okuma

E-posta Yoluyla Veri Sızıntısı — DLP ile Outlook Koruması

E-posta veri sızıntısının en yaygın senaryoları — yanlış adres, ek dosyada PII, otomatik tamamlama hatası. DLP ile Outlook + Gmail koruması.

Yazar: Mehmet Özbakır

KOBİ veri sızıntılarının #1 sebebi yanlış e-posta gönderimi (%23). Outlook otomatik tamamlama, “mehmet@” yazınca eski bir kontağı seçer, müşteri TC listesi yanlış kişiye gider. KVKK ihlali, müşterilere bildirim, ceza prosedürü başlar.

Bu yazıda e-posta DLP’nin nasıl çalıştığını ve hangi senaryolarla koruduğunu anlatıyoruz.

En yaygın 6 e-posta sızıntı senaryosu

Senaryo 1 — Otomatik tamamlama yanılgısı (%40)mehmet@firma.com” yerine “mehmet@gmail.com” (eski kontakt) seçildi. Outlook bunu fark etmedi.

Senaryo 2 — Reply All kazaası (%20) Tüm müşteri listesi BCC yerine CC’ye gitti. Herkes herkesi gördü.

Senaryo 3 — Yanlış ek dosya (%15) Müşteri listesi yerine yanlışlıkla “muhasebe-2024-q4.xlsx” eklendi. Hassas içerik.

Senaryo 4 — Forward zinciri (%10) İç yazışmada müşteri bilgisi var, çalışan dış müşteriye forward ederken eski mesajları silmeyi unuttu.

Senaryo 5 — Phishing yanıtı (%10) Sahte CEO’dan gelen e-posta: “müşteri listesini hemen at”. Sosyal mühendislik, çalışan inandı, gönderdi.

Senaryo 6 — Kişisel webmail (%5) “Evden çalışmak için” diye iş e-postası kişisel Gmail’e forward edildi. Gmail hack’lendi, içerik dışarı çıktı.

E-posta DLP nasıl çalışır?

3 entegrasyon noktası:

Nokta 1 — Outlook add-in (client-side)

Outlook’a yüklenen add-in:

  • Gönder butonuna basıldığında gönder eylemini durdurur
  • Mail body + attachments tarar (PII tespit)
  • Risk skoru hesaplar
  • Politikaya göre allow / warn / block

Avantaj: kullanıcı seviyesinde, anlık karar. Dezavantaj: her PC’ye add-in kurulması gerek (GPO ile dağıtılır).

Nokta 2 — Exchange transport rule

Exchange Server / Microsoft 365 mail flow seviyesinde:

  • Mail Outlook’tan çıktıktan sonra Exchange’de durur
  • Transport agent tarar
  • DLP kararı: deliver / block / reroute / encrypt

Avantaj: Outlook + mobile + web client hepsini kapsar. Dezavantaj: kullanıcı geri bildirim gecikmeli (mail gönderildi sandı).

Nokta 3 — Endpoint agent SMTP intercept

Endpoint DLP agent SMTP trafiğini (port 25/587/465) intercept eder. Tüm mail client’lar (Thunderbird, Outlook, mobile sync) yakalanır.

Avantaj: tüm e-posta yazılımları kapsanır. Dezavantaj: TLS şifreli SMTP için CA inspection gerek (kurumsal cert dağıtımı).

Politika örnekleri

P1 — Toplu TC e-posta dış domain block
  Match: tc_count >= 10 AND
         dest_domain NOT IN allowed_domains
  Action: block
  User: "10+ TC içeren içerik dış adrese gönderilemez"

P2 — IBAN toplu warn
  Match: iban_count >= 5
  Action: warn + justification (min 20 char)
  Audit: webhook (siber güvenlik)

P3 — Kişisel webmail block
  Match: dest_domain IN ["gmail.com", "yahoo.com", "hotmail.com",
                         "outlook.com" (kişisel hesap)]
  Action: block (her zaman)
  User: "Şirket dosyaları kişisel webmail'e gönderilemez"

P4 — Attachment + body birlikte
  Match: attachment_pii_total + body_pii_total >= 20
  Action: warn
  Audit: standard

Yanlış adres engelleme (typo-squatting)

Outlook add-in özel kontrol:

  • Domain Levenshtein distance check:
    • “asbesin.com.tr” gönderilirken “asbesin.com.tar” yazılırsa → “Bu domain bilinmiyor, emin misiniz?”
  • Daha önce hiç yazılmamış adres:
    • “Bu adrese ilk gönderim, dikkat?”
  • Mass mail BCC kontrol:
    • 50+ alıcı varsa “BCC mi olmalıydı?” prompt

Gmail / Google Workspace DLP

Outlook dışı senaryolar:

Google Workspace DLP: Google’ın yerleşik DLP’si var, kurumsal plan gerek (Business Plus + üzeri). Türkçe PII desteği zayıf.

Browser eklentisi DLP: Chrome/Edge eklentisi gmail.com’a inject edilir, gönder butonuna hook’lar. Bazı kurumsal DLP’lerde mevcut.

Endpoint agent SMTP intercept: SMTP trafiği kullanan Gmail web ise intercept zor (HTTPS POST). Bu nedenle browser eklentisi tercih edilir.

VeritaDLP yol haritasında: Outlook add-in V1 (mevcut), Gmail browser eklentisi Faz 8.

Watermark + DLP encryption

Mail içeriği dışarı çıkmak zorundaysa:

Otomatik watermark: mail body footer’ına “VeritaDLP — gizli, başkasına forward etmeyin” filigranı.

Auto-encryption: hassas mail otomatik PGP/S-MIME ile şifrelenir, sadece muhatap deşifre eder.

RMS (Rights Management Service): mail forward edilemez, kopyalanamaz, yazdırılamaz. Microsoft Purview entegrasyonu.

KOBİ için pratik: watermark yeterli. RMS kurumsal seviye.

Pratik test — şirketinizde e-posta riski

3 test yapın:

  1. Otomatik tamamlama: “mehmet@” yazın Outlook’ta. Kaç farklı kontakt çıkıyor? Hangileri eski/yanlış?
  2. Kişisel webmail forward: son 30 günde kaç kez @gmail.com’a şirket adresinden mail attınız? Kontrol edin.
  3. Reply All test: bir dağıtım listesine “test” mail atın, Reply All ne kadar büyük listesi geri dönüyor?

Üç test risk gösteriyorsa DLP zaman gerekli.

VeritaDLP e-posta yaklaşımı

  • Outlook add-in (V1 mevcut, GPO ile dağıtılır)
  • Send button intercept — politika kontrol → block/warn/allow
  • PII tarama — body + attachment + image OCR
  • Typo-squatting check — Levenshtein distance domain
  • Audit log — her gönderim olay
  • Microsoft 365 entegrasyon (Faz 8 — Graph API + transport rule)
  • Gmail browser eklentisi (Faz 8.5)

Sonuç

E-posta DLP’nin en kritik kanalıdır — sızıntı senaryolarının %23’ü burada. Outlook add-in + content scan + typo-squatting check kombinasyonu sızıntıların büyük çoğunluğunu yakalar.

VeritaDLP Outlook add-in’i AppSource’ta yayınlanacak (Faz 8 sprint), şu an internal dağıtımla pilot KOBİ’lerde test ediliyor.

Etiketler: #eposta-dlp #outlook-koruma #veri-sizintisi-onleme #kvkk

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .