Ana içeriğe geç
DLP · 4 dk okuma

Network DLP — Şirket İnternet Çıkışında Veri Tarama

Network DLP nedir, nasıl çalışır, hangi şirket için gerekli? Gateway/proxy seviyesinde HTTPS inspection, SSL MITM ve KVKK uyumu.

Yazar: Mehmet Özbakır

Endpoint DLP PC’lerde çalışırken, Network DLP şirketin internet çıkışını (gateway/proxy) izler. Bu yazıda Network DLP’nin nasıl çalıştığını, KOBİ için gerekli olup olmadığını ve KVKK ile ilişkisini anlatıyoruz.

Network DLP nedir?

Endpoint DLP her PC’ye agent kurarken, Network DLP tek noktada şirketten çıkan tüm internet trafiğini görür:

  • Web tarayıcı uploadları (Dropbox, Drive, kişisel webmail)
  • SMTP mail çıkışı
  • FTP transferi
  • IMAP/POP3 mail çekme
  • VPN trafiği (şirket VPN’i değilse)

İnternet “kapısı”nda durur, içerik tarar, politikaya göre karar verir.

Topology — nerede konuşlanır?

3 yerleşim modeli:

Model A — Inline (gateway)

[PC] → [DLP gateway] → [Internet]

Tüm trafik DLP’den geçer. Network appliance veya container şeklinde.

Avantaj: real-time, anlık block. Dezavantaj: DLP down olursa tüm internet down.

Model B — Out-of-band (TAP/SPAN)

[PC] → [Switch port mirror] → [Internet]

        [DLP analyzer]

DLP trafiği görür ama yön vermez. Sadece alarm verir, retroactive analiz yapar.

Avantaj: hata toleranslı, hız etkilenmez. Dezavantaj: anlık block yok, ihlal olduktan sonra fark eder.

Model C — Proxy mode

[PC] → [Web proxy + DLP plugin] → [Internet]

PC’ler proxy ayarıyla çıkar, proxy DLP modülü tarama yapar.

Avantaj: HTTPS inspection (kurumsal cert ile) Dezavantaj: PC ayarı her yere dağıtılmalı

HTTPS inspection sorunu

Modern web %95+ HTTPS. Network DLP içeriği göremeden engelleyemez. Çözüm: SSL inspection (MITM).

Nasıl çalışır:

  1. DLP gateway kendi CA cert’ini üretir
  2. Bu cert tüm şirket PC’lerine kurumsal “trusted root” olarak yüklenir
  3. PC web’e bağlanmak istediğinde gateway araya girer
  4. Gateway hedef server ile TLS bağlantısı kurar
  5. PC ile kendi cert’ini sunarak TLS bağlantısı kurar
  6. Trafik gateway’de açık görülür, tarama yapılır
  7. Gateway’den hedef’e re-encrypt

Pro:

  • Şifreli trafiği görme
  • Modern web kontrolü

Kontra:

  • KVKK + çalışan mahremiyeti — banka/sağlık siteleri DPI yapılırsa KVKK ihlal şüphesi. Bypass list zorunlu.
  • Kurumsal cert dağıtımı (GPO ile mümkün ama gözden geçirme gerek)
  • Bazı uygulamalar cert pinning kullanır (banking apps, WhatsApp), MITM detect ederse çalışmaz

KVKK + Network DLP

KVKK aydınlatma metni + DPA’da şu şart:

“Şirket internet çıkışı kurumsal güvenlik amacıyla izlenebilir. Banka, sağlık ve özel iletişim siteleri bypass edilir, içerik görülmez.”

Bypass listesi zorunlu:

  • Bankacılık (garanti.com.tr, isbank.com.tr, vs.)
  • E-devlet (.gov.tr)
  • Sağlık (saglik.gov.tr, e-nabiz.gov.tr)
  • Kişisel webmail (gmail.com, outlook.com)

Bu liste denetimde kontrol edilir.

KOBİ için Network DLP gerekli mi?

ProfilNetwork DLP gerekli mi?
5-50 PC ofisHayır — endpoint DLP yeter
50-200 PC + tek lokasyonTartışmalı, endpoint çoğunlukla yeter
200-1000 PC + çoklu lokasyonEvet, ek güvenlik katmanı
1000+ PC kurumsalZorunlu, SIEM entegrasyonu kritik

Sebep: endpoint DLP zaten %85 senaryoyu kapsar. Network DLP daha çok network shadow IT (kişisel cihaz bypass) ve gelişmiş insider tehdit için katma değer sağlar.

Network DLP yazılımları

Tipik vendor’lar:

  • Forcepoint Web Security — kurumsal, ~$50/user/yıl
  • Cisco Umbrella + DLP — cloud-delivered, ~$30/user/yıl
  • Symantec Web Gateway — appliance bazlı
  • Zscaler — cloud proxy + DLP

KOBİ için yerli alternatif sınırlı. Bu nedenle VeritaDLP endpoint odaklı yaklaşım benimser — KOBİ %90 için yeterli.

VeritaDLP yaklaşımı — niye Network DLP yok?

VeritaDLP yol haritasında klasik Network DLP yok. Bunun yerine:

Endpoint SNI inspection (P61): Agent çıkan TLS bağlantılarının SNI (Server Name Indication) field’ını okur — HTTPS payload’a girmeden, sadece hedef domain seviyesinde kontrol.

Bu yöntem:

  • KOBİ’nin kurumsal CA dağıtımı yapmasını gerektirmez
  • KVKK açısından temiz (içerik görmez, sadece nereye gidiyor)
  • 5 dakikada kurulur, complex setup yok

Tam HTTPS DPI inspection isteniyorsa Faz 8 enterprise opt-in (P64) ile gelir — müşteri kurumsal CA dağıtmaya hazırsa.

SNI ile ne yakalanır?

SNI-only ile şu kontroller:

  • Bilinen kişisel webmail domain’lerine erişim engellenir (gmail.com, outlook.com)
  • Dropbox/Drive/OneDrive personal hesaplara block (sadece kurumsal versiyon allow)
  • Yüksek riskli TLD (.zip, .mov, .tk) block
  • Kategori bazlı (cloud storage, social media, anonymizer)

PII içerik tarama olmaz ama bu KOBİ için yeterli — endpoint DLP zaten PII’yi yakalar, network sadece “nereye gönderildi” rolü.

Bypass listesi (zorunlu)

VeritaDLP default bypass listesi (KVKK uyum):

  • 27 Türk bankacılık domain
  • gov.tr alt domain’leri
  • Sağlık (saglik.gov.tr, e-nabiz)
  • Personal webmail (gmail, outlook, yahoo, yandex)
  • Authentication (accounts.google.com, login.microsoftonline.com)
  • PCI (paypal, stripe)

Tenant Owner ek bypass ekleyebilir (örn. şirket bankası, özel muhasebe yazılım domain’i).

Sonuç

Network DLP kurumsal seviye katmandır. KOBİ için pahalı + KVKK karmaşıklığı + adoption sorunu. Endpoint DLP + SNI-only çıkış kontrolü kombinasyonu KOBİ ihtiyacının %90’ını karşılar.

VeritaDLP bu pratik çözümü default sunar — ek lisans, ek appliance, ek CA dağıtımı yok.

Etiketler: #network-dlp #gateway-dlp #veri-sizintisi-onleme #kobi

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .