Kopyala-Yapıştır Yoluyla Veri Sızıntısı — Klipboard DLP
Çalışanın Excel'den müşteri TC'yi kopyalayıp WhatsApp'a yapıştırması — klipboard üzerinden veri sızıntısı nasıl önlenir?
Yazar: Mehmet Özbakır
Çalışan Excel’de müşteri TC listesini seçti, Ctrl+C yaptı. WhatsApp masaüstü uygulamasını açtı, Ctrl+V ile yapıştırdı, “müşteriye ileteceğim” diye dışarı gönderdi. 5 saniyede 200 müşterinin verisi şirket dışına çıktı.
DLP’ler klipboard kanalını çoğunlukla atlar. Bu yazıda klipboard üzerinden veri sızıntısının nasıl çalıştığını ve modern DLP’lerin nasıl engellediğini anlatıyoruz.
Klipboard nedir, nasıl çalışır?
Windows clipboard sistem genelinde paylaşılan geçici hafızadır:
- Format zenginliği: text, HTML, image, file, custom formats
- Süre: yeni Ctrl+C’ye kadar bekler (oturum sonunda temizlenir)
- Erişim: tüm uygulamalar okuyabilir (sandbox yoksa)
Yani Excel’den kopyalayan içerik her açık uygulamaya görünür — WhatsApp, browser, Telegram, kişisel e-posta.
Klipboard saldırı senaryoları
Senaryo 1 — Klasik kopya/yapıştır
- Excel’de müşteri TC seç → Ctrl+C → WhatsApp / Telegram / kişisel Outlook → Ctrl+V → gönder
Senaryo 2 — Çapraz uygulama
- ERP yazılımdan müşteri rapor seç → kopyala → kişisel e-posta browser → web mail → yapıştır → gönder
Senaryo 3 — Otomasyon
- AutoHotkey / PowerShell script saatte 1 kez clipboard içeriğini external API’ye gönderir (gelişmiş insider tehdit)
Senaryo 4 — Karmaşık kopyalama
- Excel’i resim olarak kopyala (Office “Resim Olarak Kopyala”)
- OCR olmayan DLP göremez
Klipboard DLP nasıl çalışır?
3 teknik yaklaşım:
Yöntem 1 — Clipboard chain listener
Windows API SetClipboardViewer veya AddClipboardFormatListener:
- Her clipboard değişikliğinde event tetiklenir
- Agent içeriği okur (text → regex/NER tara, image → OCR)
- PII varsa policy uygula
Yöntem 2 — Paste hook
Hedef uygulamada paste işlemini bekle:
- WM_PASTE mesajını intercept
- Hedef uygulama “WhatsApp.exe” gibi blocklist’te ise → block
- Hedef uygulama “Excel.exe” ise → allow
Bu yöntem daha hassas — kullanıcı kopyaladığını farkına varmadan sadece paste noktasında müdahale.
Yöntem 3 — Application context-aware
Kaynak + hedef uygulamayı birlikte değerlendir:
| Kaynak | Hedef | Aksiyon |
|---|---|---|
| Excel (müşteri.xlsx) | Word (rapor.docx) | Allow |
| Excel (müşteri.xlsx) | Block | |
| Excel (müşteri.xlsx) | Outlook (şirket dışı) | Warn |
| ERP yazılımı | Browser (kişisel webmail) | Block |
Bu context-aware DLP modern yaklaşımdır. VeritaDLP bu pattern’i kullanır.
Politika örnekleri
P1 — TC içeren klipboard dışarı uyarı
Match: clipboard_pii.tc_count >= 5
AND paste_target.app IN ["whatsapp.exe", "telegram.exe",
"chrome.exe@gmail.com"]
Action: block
User message: "TC kimlik içeren içerik kişisel uygulamalara yapıştırılamaz"
P2 — Kredi kartı sıfır tolerans
Match: clipboard_pii.credit_card_count >= 1
Action: clipboard temizle + audit
All paste destinations affected
P3 — Mesai dışı klipboard scan
Match: time NOT IN office_hours AND clipboard_size > 100 chars
Action: warn (alışılmadık aktivite)
P4 — Departman bazlı paste
Match: clipboard_pii.iban_count >= 3
Allow IF user.department == "Muhasebe"
Block IF user.department == "Pazarlama"
Klipboard temizleme
PII tespit edilince ne yapılır?
Seçenek 1 — Sessizce temizle: clipboard içeriği boşaltılır. Kullanıcı paste yapsa boş gelir. Bazen kafa karıştırır.
Seçenek 2 — Maskelenmiş ile değiştir: PII’leri masklı versiyon ile değiştir. “TC: 12345678901” → “TC: 123******01”. Kullanıcı yapıştırdığı sürede mask göründüğünü fark eder, vazgeçer.
Seçenek 3 — Toast uyarı + opsiyonel block: kullanıcı bilinçli karar verir, “yine de yapıştır” derse audit log + manager’a bildirim.
VeritaDLP 3. yöntemi default kullanır — kullanıcı eğitimi + audit trail.
Yanılgı — “Clipboard’a güvenmeyin”
Bazı firmalar “tüm clipboard’u devre dışı bırakalım” der. Yanlış:
- Excel’de hücre içi kopyalama da clipboard kullanır
- Kullanıcı işini yapamaz, IT yöneticisi günde 50 destek bileti alır
- Bypass yöntemleri var (alt+tab + manual yazma)
Doğru yaklaşım: PII içeren clipboard’ı hassas uygulamalara karşı koru, diğer her şey serbest.
OCR + image clipboard
Excel “Resim Olarak Kopyala” → clipboard’da bitmap. Klasik text scan göremez.
DLP’nin OCR yapması gerek:
- Clipboard image hook
- Tesseract Türkçe OCR
- Tanınan metin üzerinde PII tarama
VeritaDLP image clipboard OCR Faz 7.5’te aktif.
VeritaDLP klipboard yaklaşımı
- Windows Clipboard chain listener (V1 monitor, V2 block aktif)
- Text + image OCR
- Context-aware (kaynak + hedef uygulama)
- Hassas uygulama blocklist (WhatsApp, Telegram, kişisel webmail)
- Audit log her olay için
Pratik test
Bilgisayarınızda şu testi yapın:
- Excel’de TC kimlik numarası listesi yazın (10 hayali)
- Hücreleri seçin, Ctrl+C
- WhatsApp masaüstü uygulamayı açın, Ctrl+V
DLP yoksa: yapışır, gönderebilirsiniz. İyi DLP varsa: yapıştırma engellenir veya uyarı çıkar.
Sonuç
Klipboard sıkça atlanan kanal — KOBİ olaylarının %8-10’u burada. Context-aware DLP (kaynak + hedef uygulama) sızıntı senaryolarını %90+ önler. Tam clipboard kapatmak yerine selektif politika doğrudur.
VeritaDLP’de klipboard politikası kademeli devreye alınır (30 gün monitor → 30 warn → block).
Etiketler: #klipboard #kopyala-yapistir #endpoint-dlp #veri-sizintisi-onleme