Network DLP — Şirket İnternet Çıkışında Veri Tarama
Network DLP nedir, nasıl çalışır, hangi şirket için gerekli? Gateway/proxy seviyesinde HTTPS inspection, SSL MITM ve KVKK uyumu.
Yazar: Mehmet Özbakır
Endpoint DLP PC’lerde çalışırken, Network DLP şirketin internet çıkışını (gateway/proxy) izler. Bu yazıda Network DLP’nin nasıl çalıştığını, KOBİ için gerekli olup olmadığını ve KVKK ile ilişkisini anlatıyoruz.
Network DLP nedir?
Endpoint DLP her PC’ye agent kurarken, Network DLP tek noktada şirketten çıkan tüm internet trafiğini görür:
- Web tarayıcı uploadları (Dropbox, Drive, kişisel webmail)
- SMTP mail çıkışı
- FTP transferi
- IMAP/POP3 mail çekme
- VPN trafiği (şirket VPN’i değilse)
İnternet “kapısı”nda durur, içerik tarar, politikaya göre karar verir.
Topology — nerede konuşlanır?
3 yerleşim modeli:
Model A — Inline (gateway)
[PC] → [DLP gateway] → [Internet]
Tüm trafik DLP’den geçer. Network appliance veya container şeklinde.
Avantaj: real-time, anlık block. Dezavantaj: DLP down olursa tüm internet down.
Model B — Out-of-band (TAP/SPAN)
[PC] → [Switch port mirror] → [Internet]
↓
[DLP analyzer]
DLP trafiği görür ama yön vermez. Sadece alarm verir, retroactive analiz yapar.
Avantaj: hata toleranslı, hız etkilenmez. Dezavantaj: anlık block yok, ihlal olduktan sonra fark eder.
Model C — Proxy mode
[PC] → [Web proxy + DLP plugin] → [Internet]
PC’ler proxy ayarıyla çıkar, proxy DLP modülü tarama yapar.
Avantaj: HTTPS inspection (kurumsal cert ile) Dezavantaj: PC ayarı her yere dağıtılmalı
HTTPS inspection sorunu
Modern web %95+ HTTPS. Network DLP içeriği göremeden engelleyemez. Çözüm: SSL inspection (MITM).
Nasıl çalışır:
- DLP gateway kendi CA cert’ini üretir
- Bu cert tüm şirket PC’lerine kurumsal “trusted root” olarak yüklenir
- PC web’e bağlanmak istediğinde gateway araya girer
- Gateway hedef server ile TLS bağlantısı kurar
- PC ile kendi cert’ini sunarak TLS bağlantısı kurar
- Trafik gateway’de açık görülür, tarama yapılır
- Gateway’den hedef’e re-encrypt
Pro:
- Şifreli trafiği görme
- Modern web kontrolü
Kontra:
- KVKK + çalışan mahremiyeti — banka/sağlık siteleri DPI yapılırsa KVKK ihlal şüphesi. Bypass list zorunlu.
- Kurumsal cert dağıtımı (GPO ile mümkün ama gözden geçirme gerek)
- Bazı uygulamalar cert pinning kullanır (banking apps, WhatsApp), MITM detect ederse çalışmaz
KVKK + Network DLP
KVKK aydınlatma metni + DPA’da şu şart:
“Şirket internet çıkışı kurumsal güvenlik amacıyla izlenebilir. Banka, sağlık ve özel iletişim siteleri bypass edilir, içerik görülmez.”
Bypass listesi zorunlu:
- Bankacılık (garanti.com.tr, isbank.com.tr, vs.)
- E-devlet (.gov.tr)
- Sağlık (saglik.gov.tr, e-nabiz.gov.tr)
- Kişisel webmail (gmail.com, outlook.com)
Bu liste denetimde kontrol edilir.
KOBİ için Network DLP gerekli mi?
| Profil | Network DLP gerekli mi? |
|---|---|
| 5-50 PC ofis | Hayır — endpoint DLP yeter |
| 50-200 PC + tek lokasyon | Tartışmalı, endpoint çoğunlukla yeter |
| 200-1000 PC + çoklu lokasyon | Evet, ek güvenlik katmanı |
| 1000+ PC kurumsal | Zorunlu, SIEM entegrasyonu kritik |
Sebep: endpoint DLP zaten %85 senaryoyu kapsar. Network DLP daha çok network shadow IT (kişisel cihaz bypass) ve gelişmiş insider tehdit için katma değer sağlar.
Network DLP yazılımları
Tipik vendor’lar:
- Forcepoint Web Security — kurumsal, ~$50/user/yıl
- Cisco Umbrella + DLP — cloud-delivered, ~$30/user/yıl
- Symantec Web Gateway — appliance bazlı
- Zscaler — cloud proxy + DLP
KOBİ için yerli alternatif sınırlı. Bu nedenle VeritaDLP endpoint odaklı yaklaşım benimser — KOBİ %90 için yeterli.
VeritaDLP yaklaşımı — niye Network DLP yok?
VeritaDLP yol haritasında klasik Network DLP yok. Bunun yerine:
Endpoint SNI inspection (P61): Agent çıkan TLS bağlantılarının SNI (Server Name Indication) field’ını okur — HTTPS payload’a girmeden, sadece hedef domain seviyesinde kontrol.
Bu yöntem:
- KOBİ’nin kurumsal CA dağıtımı yapmasını gerektirmez
- KVKK açısından temiz (içerik görmez, sadece nereye gidiyor)
- 5 dakikada kurulur, complex setup yok
Tam HTTPS DPI inspection isteniyorsa Faz 8 enterprise opt-in (P64) ile gelir — müşteri kurumsal CA dağıtmaya hazırsa.
SNI ile ne yakalanır?
SNI-only ile şu kontroller:
- Bilinen kişisel webmail domain’lerine erişim engellenir (gmail.com, outlook.com)
- Dropbox/Drive/OneDrive personal hesaplara block (sadece kurumsal versiyon allow)
- Yüksek riskli TLD (.zip, .mov, .tk) block
- Kategori bazlı (cloud storage, social media, anonymizer)
PII içerik tarama olmaz ama bu KOBİ için yeterli — endpoint DLP zaten PII’yi yakalar, network sadece “nereye gönderildi” rolü.
Bypass listesi (zorunlu)
VeritaDLP default bypass listesi (KVKK uyum):
- 27 Türk bankacılık domain
- gov.tr alt domain’leri
- Sağlık (saglik.gov.tr, e-nabiz)
- Personal webmail (gmail, outlook, yahoo, yandex)
- Authentication (accounts.google.com, login.microsoftonline.com)
- PCI (paypal, stripe)
Tenant Owner ek bypass ekleyebilir (örn. şirket bankası, özel muhasebe yazılım domain’i).
Sonuç
Network DLP kurumsal seviye katmandır. KOBİ için pahalı + KVKK karmaşıklığı + adoption sorunu. Endpoint DLP + SNI-only çıkış kontrolü kombinasyonu KOBİ ihtiyacının %90’ını karşılar.
VeritaDLP bu pratik çözümü default sunar — ek lisans, ek appliance, ek CA dağıtımı yok.
Etiketler: #network-dlp #gateway-dlp #veri-sizintisi-onleme #kobi