Ana içeriğe geç
DLP · 4 dk okuma

Kopyala-Yapıştır Yoluyla Veri Sızıntısı — Klipboard DLP

Çalışanın Excel'den müşteri TC'yi kopyalayıp WhatsApp'a yapıştırması — klipboard üzerinden veri sızıntısı nasıl önlenir?

Yazar: Mehmet Özbakır

Çalışan Excel’de müşteri TC listesini seçti, Ctrl+C yaptı. WhatsApp masaüstü uygulamasını açtı, Ctrl+V ile yapıştırdı, “müşteriye ileteceğim” diye dışarı gönderdi. 5 saniyede 200 müşterinin verisi şirket dışına çıktı.

DLP’ler klipboard kanalını çoğunlukla atlar. Bu yazıda klipboard üzerinden veri sızıntısının nasıl çalıştığını ve modern DLP’lerin nasıl engellediğini anlatıyoruz.

Klipboard nedir, nasıl çalışır?

Windows clipboard sistem genelinde paylaşılan geçici hafızadır:

  • Format zenginliği: text, HTML, image, file, custom formats
  • Süre: yeni Ctrl+C’ye kadar bekler (oturum sonunda temizlenir)
  • Erişim: tüm uygulamalar okuyabilir (sandbox yoksa)

Yani Excel’den kopyalayan içerik her açık uygulamaya görünür — WhatsApp, browser, Telegram, kişisel e-posta.

Klipboard saldırı senaryoları

Senaryo 1 — Klasik kopya/yapıştır

  • Excel’de müşteri TC seç → Ctrl+C → WhatsApp / Telegram / kişisel Outlook → Ctrl+V → gönder

Senaryo 2 — Çapraz uygulama

  • ERP yazılımdan müşteri rapor seç → kopyala → kişisel e-posta browser → web mail → yapıştır → gönder

Senaryo 3 — Otomasyon

  • AutoHotkey / PowerShell script saatte 1 kez clipboard içeriğini external API’ye gönderir (gelişmiş insider tehdit)

Senaryo 4 — Karmaşık kopyalama

  • Excel’i resim olarak kopyala (Office “Resim Olarak Kopyala”)
  • OCR olmayan DLP göremez

Klipboard DLP nasıl çalışır?

3 teknik yaklaşım:

Yöntem 1 — Clipboard chain listener

Windows API SetClipboardViewer veya AddClipboardFormatListener:

  • Her clipboard değişikliğinde event tetiklenir
  • Agent içeriği okur (text → regex/NER tara, image → OCR)
  • PII varsa policy uygula

Yöntem 2 — Paste hook

Hedef uygulamada paste işlemini bekle:

  • WM_PASTE mesajını intercept
  • Hedef uygulama “WhatsApp.exe” gibi blocklist’te ise → block
  • Hedef uygulama “Excel.exe” ise → allow

Bu yöntem daha hassas — kullanıcı kopyaladığını farkına varmadan sadece paste noktasında müdahale.

Yöntem 3 — Application context-aware

Kaynak + hedef uygulamayı birlikte değerlendir:

KaynakHedefAksiyon
Excel (müşteri.xlsx)Word (rapor.docx)Allow
Excel (müşteri.xlsx)WhatsAppBlock
Excel (müşteri.xlsx)Outlook (şirket dışı)Warn
ERP yazılımıBrowser (kişisel webmail)Block

Bu context-aware DLP modern yaklaşımdır. VeritaDLP bu pattern’i kullanır.

Politika örnekleri

P1 — TC içeren klipboard dışarı uyarı
  Match: clipboard_pii.tc_count >= 5
         AND paste_target.app IN ["whatsapp.exe", "telegram.exe",
                                  "chrome.exe@gmail.com"]
  Action: block
  User message: "TC kimlik içeren içerik kişisel uygulamalara yapıştırılamaz"

P2 — Kredi kartı sıfır tolerans
  Match: clipboard_pii.credit_card_count >= 1
  Action: clipboard temizle + audit
  All paste destinations affected

P3 — Mesai dışı klipboard scan
  Match: time NOT IN office_hours AND clipboard_size > 100 chars
  Action: warn (alışılmadık aktivite)

P4 — Departman bazlı paste
  Match: clipboard_pii.iban_count >= 3
  Allow IF user.department == "Muhasebe"
  Block IF user.department == "Pazarlama"

Klipboard temizleme

PII tespit edilince ne yapılır?

Seçenek 1 — Sessizce temizle: clipboard içeriği boşaltılır. Kullanıcı paste yapsa boş gelir. Bazen kafa karıştırır.

Seçenek 2 — Maskelenmiş ile değiştir: PII’leri masklı versiyon ile değiştir. “TC: 12345678901” → “TC: 123******01”. Kullanıcı yapıştırdığı sürede mask göründüğünü fark eder, vazgeçer.

Seçenek 3 — Toast uyarı + opsiyonel block: kullanıcı bilinçli karar verir, “yine de yapıştır” derse audit log + manager’a bildirim.

VeritaDLP 3. yöntemi default kullanır — kullanıcı eğitimi + audit trail.

Yanılgı — “Clipboard’a güvenmeyin”

Bazı firmalar “tüm clipboard’u devre dışı bırakalım” der. Yanlış:

  • Excel’de hücre içi kopyalama da clipboard kullanır
  • Kullanıcı işini yapamaz, IT yöneticisi günde 50 destek bileti alır
  • Bypass yöntemleri var (alt+tab + manual yazma)

Doğru yaklaşım: PII içeren clipboard’ı hassas uygulamalara karşı koru, diğer her şey serbest.

OCR + image clipboard

Excel “Resim Olarak Kopyala” → clipboard’da bitmap. Klasik text scan göremez.

DLP’nin OCR yapması gerek:

  • Clipboard image hook
  • Tesseract Türkçe OCR
  • Tanınan metin üzerinde PII tarama

VeritaDLP image clipboard OCR Faz 7.5’te aktif.

VeritaDLP klipboard yaklaşımı

  • Windows Clipboard chain listener (V1 monitor, V2 block aktif)
  • Text + image OCR
  • Context-aware (kaynak + hedef uygulama)
  • Hassas uygulama blocklist (WhatsApp, Telegram, kişisel webmail)
  • Audit log her olay için

Pratik test

Bilgisayarınızda şu testi yapın:

  1. Excel’de TC kimlik numarası listesi yazın (10 hayali)
  2. Hücreleri seçin, Ctrl+C
  3. WhatsApp masaüstü uygulamayı açın, Ctrl+V

DLP yoksa: yapışır, gönderebilirsiniz. İyi DLP varsa: yapıştırma engellenir veya uyarı çıkar.

Sonuç

Klipboard sıkça atlanan kanal — KOBİ olaylarının %8-10’u burada. Context-aware DLP (kaynak + hedef uygulama) sızıntı senaryolarını %90+ önler. Tam clipboard kapatmak yerine selektif politika doğrudur.

VeritaDLP’de klipboard politikası kademeli devreye alınır (30 gün monitor → 30 warn → block).

Etiketler: #klipboard #kopyala-yapistir #endpoint-dlp #veri-sizintisi-onleme

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .