IBAN Sızıntısı — DLP ile E-postada IBAN Tespiti
IBAN numaralarının e-posta ve dosya transferlerinde sızması — Türk banka IBAN formatı algılama ve DLP politikaları.
Yazar: Mehmet Özbakır
IBAN (Uluslararası Banka Hesap Numarası) finansal veri kategorisinde hassas — KVKK + BDDK + PCI-DSS açısından korunması gerekir. Tipik KOBİ’de IBAN şu yerlerde:
- Fatura kayıtları (müşteri IBAN)
- Personel maaş bordro (çalışan IBAN)
- Tedarikçi ödeme talepleri
- Ortak hesaplar
- Yatırım hesabı bilgileri
Bu yazıda IBAN sızıntısının nasıl tespit edildiğini ve DLP’nin nasıl engellediğini anlatıyoruz.
IBAN yapısı
Türkiye IBAN formatı:
TR XX XXXX XXXX XXXX XXXX XXXX XX
- TR: ülke kodu
- XX: kontrol haneleri (mod-97 algoritma)
- XXXX: banka kodu (4 hane)
- XXXX: şube kodu (4 hane, sıfır olabilir)
- XXXX XXXX XXXX XX: hesap numarası (16 hane)
Toplam 26 karakter. Boşluk veya kesik yazımlar:
TR33 0006 1005 1978 6457 8413 26TR330006100519786457841326
Modern DLP iki format’ı da yakalar.
Mod-97 doğrulama
Sadece “TR” başlayan 26 karakter IBAN değil — mod-97 algoritması geçirmeli.
Algoritma:
- İlk 4 karakteri sona at:
0006100519786457841326TR33 - Harfleri sayıya çevir: T=29, R=27 →
00061005197864578413262927933 - Bu sayıyı 97’ye böl
- Kalan 1 ise IBAN geçerli
Bu doğrulamayı yapan DLP %50 az false positive üretir (rastgele “TR” başlayan 26 karakter elenmez).
Banka kodu (BIC) tanıma
İlk 4 hane (kontrol sonrası) Türk bankasının kodu:
| Kod | Banka |
|---|---|
| 0001 | Ziraat Bankası |
| 0004 | Türkiye İş Bankası |
| 0006 | T. Garanti Bankası |
| 0010 | T. Halk Bankası |
| 0012 | T. Yapı Kredi Bankası |
| 0046 | Akbank |
| 0062 | Türk Ekonomi Bankası |
| 0067 | Vakıfbank |
DLP banka kodu’na göre kategori atayabilir — bazı senaryolarda faydalı (örn. “tüm kamu bankası IBAN’ları log”).
IBAN sızıntı senaryoları
Senaryo 1 — Toplu fatura PDF Muhasebe çalışanı ay sonu fatura raporunu PDF olarak çıkardı, her faturada müşteri IBAN var. PDF e-posta ile dışarı gönderildi.
Senaryo 2 — Personel maaş tablosu İK çalışanı maaş bordro Excel’ini “evden çalışacağım” diye kişisel Gmail’e attı. Her satırda personel IBAN.
Senaryo 3 — Tedarikçi ödeme listesi Patron muhasebeciye “şu listedeki tedarikçilere ödeme yap” diye WhatsApp’tan Excel attı. İçinde 50 firma IBAN.
Senaryo 4 — Ortak hesap paylaşımı İki kardeş ortak hesap için IBAN’ı SMS ile karşılaştı (telefon hattı), DLP göremez ama mobil olay. Genelde DLP’nin radarı dışında.
İlk 3 senaryo DLP ile engellenir.
Politika örnekleri
P1 — Toplu IBAN e-posta dış domain block
Match: iban_valid_count >= 5 AND
channel == "email" AND
dest_domain NOT IN tenant_allowlist
Action: block + admin alert
P2 — Personel IBAN bordro koruma
Match: file_match("bordro|maas|salary") AND
iban_count >= 10
Action: block any channel (sadece İK + Muhasebe yetkili)
P3 — Tedarikçi IBAN warn
Match: iban_count + vkn_count >= 5
Action: warn + justification (legitimate iş işlemi olabilir)
P4 — IBAN screenshot
Match: clipboard_image AND ocr_iban_count >= 3
Action: clipboard clear + audit
Mask’leme PCI-DSS uyumlu
PCI-DSS standardı kart numaralarına özgüdür ama IBAN için benzer yaklaşım uygulanır:
Ham: TR33 0006 1005 1978 6457 8413 26
Mask: TR33 0006 **** **** **** **** 26
İlk 8 karakter (ülke + kontrol + banka kodu) + son 2 karakter görünür. Kişiyi tanımlamak imkansız, ama “hangi banka” görülür.
Bu mask Forensic değer + KVKK uyum dengesi sağlar.
VeritaDLP IBAN yaklaşımı
3 katman:
- Regex:
TR\s*\d{2}\s*\d{4}\s*\d{4}\s*\d{4}\s*\d{4}\s*\d{4}\s*\d{2} - Mod-97 algoritma doğrulama: gerçek IBAN ayırt edilir
- Banka kodu mapping: BIC tabanlı kategori
KVKK + BDDK uyum metinleri hazır şablon olarak gelir.
Personel IBAN özel durum
Çalışan IBAN’ı çift hassas:
- KVKK Madde 4 (veri minimumda)
- İş Kanunu (maaş gizliliği)
- KVKK özel kategori sayılabilir (bordro fişlerinde)
Bu yüzden personel IBAN’ı için sıfır tolerans politika:
P — Personel IBAN sıfır tolerans
Match: source == "İK klasörü" AND iban_count >= 1 AND
dest NOT IN ["İK paylaşımı", "muhasebe paylaşımı"]
Action: block + DPO alert
Banka servisi vs DLP
KVKK aydınlatma metninde belirtilir:
“DLP yazılımı kurumsal bankacılık siteleri ve mobil uygulamalar ile yapılan işlemleri inspect etmez. Çalışan kişisel bankacılığı
- iş bankacılığı şirket DLP koruması dışındadır.”
Bypass listesi:
- Tüm Türk banka domainleri
- E-devlet
- PCI-DSS sertifikalı ödeme gateway’leri
VeritaDLP default bypass listesi 27 Türk bankası içerir.
Pratik test
3 test:
- IBAN tek: bir e-postaya bir IBAN ekle, dış adrese gönder. Warn gelmeli.
- Toplu IBAN: 10 IBAN içeren Excel’i USB’ye kopyala. Block gelmeli.
- Banka site: garanti.com.tr’ye giriş yap, hesap özeti. DLP görmemeli (bypass).
Sonuçlar bekleneni karşılıyorsa IBAN politikası doğru.
Sonuç
IBAN finansal hassas veri — KVKK + bankacılık regülasyon kapsamında. 3 katmanlı tespit (regex + mod-97 + banka kodu) + PCI-DSS benzeri mask + bypass listesi kombinasyonu KOBİ için yeterli koruma.
VeritaDLP’de IBAN ilk politikalar arasında, KVKK Başlangıç template’i ile gelir.
Etiketler: #iban-sizintisi #banka-veri #eposta-dlp #kvkk