Ana içeriğe geç
DLP · 4 dk okuma

Şirket İçi Dosya Transferi İzleme — DLP Yaklaşımı

Şirket içinde bile dosya transferi loglanmalı mı? Departmanlar arası, yedek alma, paylaşılan klasör hareketleri.

Yazar: Mehmet Özbakır

DLP denilince herkes “dışarı sızıntı” düşünür. Aslında şirket içi dosya hareketleri de KVKK açısından kritik. KVKK Madde 12: “veri sorumlusunun gerekli teknik tedbirleri alması” iç yetkilendirme + dosya hareketi izlemeyi de içerir.

Bu yazıda şirket içi dosya transferinin neden izlenmesi gerektiğini ve DLP’nin bu rolü nasıl üstlendiğini anlatıyoruz.

Şirket içi sızıntı senaryoları

Senaryo 1 — Yetkisiz erişim Pazarlama çalışanı muhasebe paylaşılan klasörüne erişti, müşteri listesini kendi PC’sine kopyaladı. Network DLP göremez, dosya şirketten çıkmadı.

Senaryo 2 — Departman karışıklığı İK çalışanı personel sağlık raporu PDF’ini yanlışlıkla “Genel Ofis” paylaşımına koydu. Herkes erişebilir hâle geldi.

Senaryo 3 — Yedek/kopyalama Çalışan kendi PC’sinde yedek için müşteri TC listesini ortak disk’e ekledi. Şifreli değil, herkes okur.

Senaryo 4 — Test/staging Geliştirici production verisini test sunucuya kopyaladı. Test ortamı güvenli değildir, hassas veri açık görür.

Senaryo 5 — Eğitim/demo Yeni çalışan eğitiminde gerçek müşteri verisi gösterildi. KVKK ihlali — veri eğitim amacıyla işlendi.

Şirket içi transfer nasıl izlenir?

Yöntem 1 — File system audit (Windows)

Windows audit policy ile NTFS dosya/klasör erişimleri loglanır:

  • Object AccessFile System Audit
  • Hangi kullanıcı, hangi dosyaya, ne zaman, ne yaptı (read/write/delete)
  • Event Viewer’da Security log

Avantaj: Windows native, ücretsiz. Dezavantaj: ham log dağınık, alarm yapamaz, içerik tarama yok.

Yöntem 2 — DLP discovery scan

Endpoint DLP periyodik klasör tarama:

  • Paylaşılan klasör (\fileserver\sahaa) içeriği taranır
  • PII içeren dosyalar bulunur, raporlanır
  • “Bu klasörde 47 dosyada toplam 23.000 TC var” özet

Avantaj: tüm dosya tipleri, içerik bazlı. Dezavantaj: bir dosya yeni kopyalandığında “anında” yakalamaz — periyodik tarama (saatlik/günlük).

Yöntem 3 — Real-time file watcher

Windows ReadDirectoryChangesW API ile klasör değişiklikleri canlı takip:

  • Yeni dosya oluşturuldu → DLP tarayalım
  • Dosya başka klasöre taşındı → audit
  • Sahip değiştirildi → kim, neden?

Avantaj: anlık alarm, audit log canlı. Dezavantaj: agent paylaşılan klasörü monitor eden PC’de olmalı.

Yöntem 4 — Storage audit (file server)

File server (Windows Server, NAS) seviyesinde audit modülleri:

  • Synology / QNAP NAS audit log
  • Windows Server File Server Resource Manager (FSRM)
  • Linux samba auditing

Avantaj: tek noktada tüm erişimler. Dezavantaj: vendor-spesifik, KOBİ NAS’ta sınırlı.

Politika örnekleri (şirket içi)

P1 — Müşteri verisi paylaşılan klasörden başka yere
  Match: source_path == "\\fs01\Musteri" AND
         dest_path NOT IN approved_paths
  Action: warn + justification + audit

P2 — Toplu kopyalama anomali
  Match: file_count > 100 in 5 minutes BY single_user
  Action: monitor + alert (insider tehdit şüphesi)

P3 — Departman dışı erişim
  Match: user.department == "Pazarlama" AND
         path contains "\\fs01\IK\"
  Action: block + audit (yetki ihlali)

P4 — Test ortamına production veri
  Match: source contains "\\production\" AND
         dest contains "\\test\"
  Action: block + admin alert

Klasör seviyesinde sınıflandırma

Tüm klasörler aynı değildir. Etiket bazlı yönetim:

KlasörEtiketDLP davranışı
\fs\PublicPublicTarama yok
\fs\InternalInternalPeriyodik tarama
\fs\CustomerCustomerReal-time + her kopyalama audit
\fs\FinanceRestrictedReal-time + block dış erişim
\fs\HR\HealthTop SecretReal-time + 2FA + erişim audit

Sınıflandırma genelde IT yöneticisi + departman müdür ortak yapar.

Audit log iç hareket için

Şirket içi her hareket loglanır:

  • Kullanıcı ID + IP
  • Kaynak dosya path + hash
  • Hedef dosya path
  • Zaman damgası
  • DLP karar (allow/warn/block)
  • PII miktarı (varsa)

Bu loglar:

  • KVKK denetiminde “ne yaptığınızı” gösterir
  • Forensic incident için kanıt
  • Eğitim için “şu senaryo nasıl yaşandı”

Yedek/backup farkı

Backup işlemleri otomasyondur, DLP bunları whitelist’e alır:

P — Backup yazılımı tüm erişim allow
  Match: source_user == "backup_service"
         AND process IN ["backupexec.exe", "veeam.exe"]
  Action: allow + log

Manuel kopyalama backup gibi görünmemeli — kullanıcı yedek alıyorum diyemez, sistem otomasyon agent’larından ayırır.

KVKK perspektifi

KVKK Madde 12 + ISO 27001:

“Veri sorumlusu yetki seviyelerini tanımlamak ve yetkili olmayan erişimleri önlemek zorundadır.”

Şirket içi sızıntı bile KVKK ihlali — özellikle “İK Sağlık” gibi özel kategori veriler. DLP iç hareketi izlemek yasal yükümlülüğünü desteklemek için kullanılır.

VeritaDLP’de şirket içi izleme

Şu an V1:

  • Endpoint agent paylaşılan klasör mount’larını izler
  • Kopyalama event’ini yakalar (kaynak + hedef)
  • PII içeren dosya yeni klasöre taşınırsa audit
  • Risk skoru içerik + bağlam ile

Faz 7.5+:

  • File server agent (\fs01’e direkt kurulum)
  • NAS audit log toplama
  • Departman bazlı klasör etiketleme

Pratik öneri

5 adım:

  1. Klasör envanteri çıkar — hangi paylaşımlar nerede, hangi içerik?
  2. Etiketle — Public/Internal/Customer/Restricted/Top Secret
  3. Yetki matrisini AD gruplarına bağla — sadece yetkililer erişebilir
  4. DLP real-time watch’ı etiket bazlı aç — Customer + Restricted için
  5. Aylık audit log review — şüpheli hareket var mı?

Sonuç

Şirket içi dosya transferi DLP’nin gözden kaçırdığı boyut. Sızıntı olmadan önce yetkisiz erişim + iç hareket loglanmalı. Etiket bazlı yönetim + real-time watch + audit log denetim üçlüsü KOBİ için yeterli.

VeritaDLP V1’de bu kapasiteyi içerir, V2’de file server agent ile detaylanır.

Etiketler: #dosya-transferi-dlp #icerik-yonetimi #kvkk #audit

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .