Ana içeriğe geç
DLP · 4 dk okuma

IBAN Sızıntısı — DLP ile E-postada IBAN Tespiti

IBAN numaralarının e-posta ve dosya transferlerinde sızması — Türk banka IBAN formatı algılama ve DLP politikaları.

Yazar: Mehmet Özbakır

IBAN (Uluslararası Banka Hesap Numarası) finansal veri kategorisinde hassas — KVKK + BDDK + PCI-DSS açısından korunması gerekir. Tipik KOBİ’de IBAN şu yerlerde:

  • Fatura kayıtları (müşteri IBAN)
  • Personel maaş bordro (çalışan IBAN)
  • Tedarikçi ödeme talepleri
  • Ortak hesaplar
  • Yatırım hesabı bilgileri

Bu yazıda IBAN sızıntısının nasıl tespit edildiğini ve DLP’nin nasıl engellediğini anlatıyoruz.

IBAN yapısı

Türkiye IBAN formatı:

TR XX XXXX XXXX XXXX XXXX XXXX XX
  • TR: ülke kodu
  • XX: kontrol haneleri (mod-97 algoritma)
  • XXXX: banka kodu (4 hane)
  • XXXX: şube kodu (4 hane, sıfır olabilir)
  • XXXX XXXX XXXX XX: hesap numarası (16 hane)

Toplam 26 karakter. Boşluk veya kesik yazımlar:

  • TR33 0006 1005 1978 6457 8413 26
  • TR330006100519786457841326

Modern DLP iki format’ı da yakalar.

Mod-97 doğrulama

Sadece “TR” başlayan 26 karakter IBAN değil — mod-97 algoritması geçirmeli.

Algoritma:

  1. İlk 4 karakteri sona at: 0006100519786457841326TR33
  2. Harfleri sayıya çevir: T=29, R=27 → 00061005197864578413262927933
  3. Bu sayıyı 97’ye böl
  4. Kalan 1 ise IBAN geçerli

Bu doğrulamayı yapan DLP %50 az false positive üretir (rastgele “TR” başlayan 26 karakter elenmez).

Banka kodu (BIC) tanıma

İlk 4 hane (kontrol sonrası) Türk bankasının kodu:

KodBanka
0001Ziraat Bankası
0004Türkiye İş Bankası
0006T. Garanti Bankası
0010T. Halk Bankası
0012T. Yapı Kredi Bankası
0046Akbank
0062Türk Ekonomi Bankası
0067Vakıfbank

DLP banka kodu’na göre kategori atayabilir — bazı senaryolarda faydalı (örn. “tüm kamu bankası IBAN’ları log”).

IBAN sızıntı senaryoları

Senaryo 1 — Toplu fatura PDF Muhasebe çalışanı ay sonu fatura raporunu PDF olarak çıkardı, her faturada müşteri IBAN var. PDF e-posta ile dışarı gönderildi.

Senaryo 2 — Personel maaş tablosu İK çalışanı maaş bordro Excel’ini “evden çalışacağım” diye kişisel Gmail’e attı. Her satırda personel IBAN.

Senaryo 3 — Tedarikçi ödeme listesi Patron muhasebeciye “şu listedeki tedarikçilere ödeme yap” diye WhatsApp’tan Excel attı. İçinde 50 firma IBAN.

Senaryo 4 — Ortak hesap paylaşımı İki kardeş ortak hesap için IBAN’ı SMS ile karşılaştı (telefon hattı), DLP göremez ama mobil olay. Genelde DLP’nin radarı dışında.

İlk 3 senaryo DLP ile engellenir.

Politika örnekleri

P1 — Toplu IBAN e-posta dış domain block
  Match: iban_valid_count >= 5 AND
         channel == "email" AND
         dest_domain NOT IN tenant_allowlist
  Action: block + admin alert

P2 — Personel IBAN bordro koruma
  Match: file_match("bordro|maas|salary") AND
         iban_count >= 10
  Action: block any channel (sadece İK + Muhasebe yetkili)

P3 — Tedarikçi IBAN warn
  Match: iban_count + vkn_count >= 5
  Action: warn + justification (legitimate iş işlemi olabilir)

P4 — IBAN screenshot
  Match: clipboard_image AND ocr_iban_count >= 3
  Action: clipboard clear + audit

Mask’leme PCI-DSS uyumlu

PCI-DSS standardı kart numaralarına özgüdür ama IBAN için benzer yaklaşım uygulanır:

Ham:    TR33 0006 1005 1978 6457 8413 26
Mask:   TR33 0006 **** **** **** **** 26

İlk 8 karakter (ülke + kontrol + banka kodu) + son 2 karakter görünür. Kişiyi tanımlamak imkansız, ama “hangi banka” görülür.

Bu mask Forensic değer + KVKK uyum dengesi sağlar.

VeritaDLP IBAN yaklaşımı

3 katman:

  1. Regex: TR\s*\d{2}\s*\d{4}\s*\d{4}\s*\d{4}\s*\d{4}\s*\d{4}\s*\d{2}
  2. Mod-97 algoritma doğrulama: gerçek IBAN ayırt edilir
  3. Banka kodu mapping: BIC tabanlı kategori

KVKK + BDDK uyum metinleri hazır şablon olarak gelir.

Personel IBAN özel durum

Çalışan IBAN’ı çift hassas:

  • KVKK Madde 4 (veri minimumda)
  • İş Kanunu (maaş gizliliği)
  • KVKK özel kategori sayılabilir (bordro fişlerinde)

Bu yüzden personel IBAN’ı için sıfır tolerans politika:

P — Personel IBAN sıfır tolerans
  Match: source == "İK klasörü" AND iban_count >= 1 AND
         dest NOT IN ["İK paylaşımı", "muhasebe paylaşımı"]
  Action: block + DPO alert

Banka servisi vs DLP

KVKK aydınlatma metninde belirtilir:

“DLP yazılımı kurumsal bankacılık siteleri ve mobil uygulamalar ile yapılan işlemleri inspect etmez. Çalışan kişisel bankacılığı

  • iş bankacılığı şirket DLP koruması dışındadır.”

Bypass listesi:

  • Tüm Türk banka domainleri
  • E-devlet
  • PCI-DSS sertifikalı ödeme gateway’leri

VeritaDLP default bypass listesi 27 Türk bankası içerir.

Pratik test

3 test:

  1. IBAN tek: bir e-postaya bir IBAN ekle, dış adrese gönder. Warn gelmeli.
  2. Toplu IBAN: 10 IBAN içeren Excel’i USB’ye kopyala. Block gelmeli.
  3. Banka site: garanti.com.tr’ye giriş yap, hesap özeti. DLP görmemeli (bypass).

Sonuçlar bekleneni karşılıyorsa IBAN politikası doğru.

Sonuç

IBAN finansal hassas veri — KVKK + bankacılık regülasyon kapsamında. 3 katmanlı tespit (regex + mod-97 + banka kodu) + PCI-DSS benzeri mask + bypass listesi kombinasyonu KOBİ için yeterli koruma.

VeritaDLP’de IBAN ilk politikalar arasında, KVKK Başlangıç template’i ile gelir.

Etiketler: #iban-sizintisi #banka-veri #eposta-dlp #kvkk

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .