Şirket İçi Dosya Transferi İzleme — DLP Yaklaşımı
Şirket içinde bile dosya transferi loglanmalı mı? Departmanlar arası, yedek alma, paylaşılan klasör hareketleri.
Yazar: Mehmet Özbakır
DLP denilince herkes “dışarı sızıntı” düşünür. Aslında şirket içi dosya hareketleri de KVKK açısından kritik. KVKK Madde 12: “veri sorumlusunun gerekli teknik tedbirleri alması” iç yetkilendirme + dosya hareketi izlemeyi de içerir.
Bu yazıda şirket içi dosya transferinin neden izlenmesi gerektiğini ve DLP’nin bu rolü nasıl üstlendiğini anlatıyoruz.
Şirket içi sızıntı senaryoları
Senaryo 1 — Yetkisiz erişim Pazarlama çalışanı muhasebe paylaşılan klasörüne erişti, müşteri listesini kendi PC’sine kopyaladı. Network DLP göremez, dosya şirketten çıkmadı.
Senaryo 2 — Departman karışıklığı İK çalışanı personel sağlık raporu PDF’ini yanlışlıkla “Genel Ofis” paylaşımına koydu. Herkes erişebilir hâle geldi.
Senaryo 3 — Yedek/kopyalama Çalışan kendi PC’sinde yedek için müşteri TC listesini ortak disk’e ekledi. Şifreli değil, herkes okur.
Senaryo 4 — Test/staging Geliştirici production verisini test sunucuya kopyaladı. Test ortamı güvenli değildir, hassas veri açık görür.
Senaryo 5 — Eğitim/demo Yeni çalışan eğitiminde gerçek müşteri verisi gösterildi. KVKK ihlali — veri eğitim amacıyla işlendi.
Şirket içi transfer nasıl izlenir?
Yöntem 1 — File system audit (Windows)
Windows audit policy ile NTFS dosya/klasör erişimleri loglanır:
Object Access→File System Audit- Hangi kullanıcı, hangi dosyaya, ne zaman, ne yaptı (read/write/delete)
- Event Viewer’da Security log
Avantaj: Windows native, ücretsiz. Dezavantaj: ham log dağınık, alarm yapamaz, içerik tarama yok.
Yöntem 2 — DLP discovery scan
Endpoint DLP periyodik klasör tarama:
- Paylaşılan klasör (\fileserver\sahaa) içeriği taranır
- PII içeren dosyalar bulunur, raporlanır
- “Bu klasörde 47 dosyada toplam 23.000 TC var” özet
Avantaj: tüm dosya tipleri, içerik bazlı. Dezavantaj: bir dosya yeni kopyalandığında “anında” yakalamaz — periyodik tarama (saatlik/günlük).
Yöntem 3 — Real-time file watcher
Windows ReadDirectoryChangesW API ile klasör değişiklikleri canlı
takip:
- Yeni dosya oluşturuldu → DLP tarayalım
- Dosya başka klasöre taşındı → audit
- Sahip değiştirildi → kim, neden?
Avantaj: anlık alarm, audit log canlı. Dezavantaj: agent paylaşılan klasörü monitor eden PC’de olmalı.
Yöntem 4 — Storage audit (file server)
File server (Windows Server, NAS) seviyesinde audit modülleri:
- Synology / QNAP NAS audit log
- Windows Server File Server Resource Manager (FSRM)
- Linux samba auditing
Avantaj: tek noktada tüm erişimler. Dezavantaj: vendor-spesifik, KOBİ NAS’ta sınırlı.
Politika örnekleri (şirket içi)
P1 — Müşteri verisi paylaşılan klasörden başka yere
Match: source_path == "\\fs01\Musteri" AND
dest_path NOT IN approved_paths
Action: warn + justification + audit
P2 — Toplu kopyalama anomali
Match: file_count > 100 in 5 minutes BY single_user
Action: monitor + alert (insider tehdit şüphesi)
P3 — Departman dışı erişim
Match: user.department == "Pazarlama" AND
path contains "\\fs01\IK\"
Action: block + audit (yetki ihlali)
P4 — Test ortamına production veri
Match: source contains "\\production\" AND
dest contains "\\test\"
Action: block + admin alert
Klasör seviyesinde sınıflandırma
Tüm klasörler aynı değildir. Etiket bazlı yönetim:
| Klasör | Etiket | DLP davranışı |
|---|---|---|
| \fs\Public | Public | Tarama yok |
| \fs\Internal | Internal | Periyodik tarama |
| \fs\Customer | Customer | Real-time + her kopyalama audit |
| \fs\Finance | Restricted | Real-time + block dış erişim |
| \fs\HR\Health | Top Secret | Real-time + 2FA + erişim audit |
Sınıflandırma genelde IT yöneticisi + departman müdür ortak yapar.
Audit log iç hareket için
Şirket içi her hareket loglanır:
- Kullanıcı ID + IP
- Kaynak dosya path + hash
- Hedef dosya path
- Zaman damgası
- DLP karar (allow/warn/block)
- PII miktarı (varsa)
Bu loglar:
- KVKK denetiminde “ne yaptığınızı” gösterir
- Forensic incident için kanıt
- Eğitim için “şu senaryo nasıl yaşandı”
Yedek/backup farkı
Backup işlemleri otomasyondur, DLP bunları whitelist’e alır:
P — Backup yazılımı tüm erişim allow
Match: source_user == "backup_service"
AND process IN ["backupexec.exe", "veeam.exe"]
Action: allow + log
Manuel kopyalama backup gibi görünmemeli — kullanıcı yedek alıyorum diyemez, sistem otomasyon agent’larından ayırır.
KVKK perspektifi
KVKK Madde 12 + ISO 27001:
“Veri sorumlusu yetki seviyelerini tanımlamak ve yetkili olmayan erişimleri önlemek zorundadır.”
Şirket içi sızıntı bile KVKK ihlali — özellikle “İK Sağlık” gibi özel kategori veriler. DLP iç hareketi izlemek yasal yükümlülüğünü desteklemek için kullanılır.
VeritaDLP’de şirket içi izleme
Şu an V1:
- Endpoint agent paylaşılan klasör mount’larını izler
- Kopyalama event’ini yakalar (kaynak + hedef)
- PII içeren dosya yeni klasöre taşınırsa audit
- Risk skoru içerik + bağlam ile
Faz 7.5+:
- File server agent (\fs01’e direkt kurulum)
- NAS audit log toplama
- Departman bazlı klasör etiketleme
Pratik öneri
5 adım:
- Klasör envanteri çıkar — hangi paylaşımlar nerede, hangi içerik?
- Etiketle — Public/Internal/Customer/Restricted/Top Secret
- Yetki matrisini AD gruplarına bağla — sadece yetkililer erişebilir
- DLP real-time watch’ı etiket bazlı aç — Customer + Restricted için
- Aylık audit log review — şüpheli hareket var mı?
Sonuç
Şirket içi dosya transferi DLP’nin gözden kaçırdığı boyut. Sızıntı olmadan önce yetkisiz erişim + iç hareket loglanmalı. Etiket bazlı yönetim + real-time watch + audit log denetim üçlüsü KOBİ için yeterli.
VeritaDLP V1’de bu kapasiteyi içerir, V2’de file server agent ile detaylanır.
Etiketler: #dosya-transferi-dlp #icerik-yonetimi #kvkk #audit