Ana içeriğe geç
DLP · 4 dk okuma

Şirket PC'lerinde USB Engelleme — 4 Yöntem Karşılaştırması

USB taşınabilir bellek üzerinden veri sızıntısı engelleme — Windows GPO, BitLocker, üçüncü parti yazılım ve DLP yaklaşımlarının karşılaştırması.

Yazar: Mehmet Özbakır

USB bellek, KOBİ veri sızıntısının en yaygın kanalı (analiz verilerine göre %18). Bir çalışanın 5.000 müşterinin TC kimliğini içeren Excel dosyasını 30 saniyede USB’ye kopyalaması mümkün. Bu yazıda USB engelleme için 4 ana yöntemi karşılaştırıyoruz.

Yöntem 1 — Windows GPO ile tüm USB engelleme

Nasıl çalışır: Active Directory Group Policy Editor üzerinden “Removable Storage Access” registry key’i ile USB cihazları read-only veya deny yapılır.

Path: Computer Configuration → Administrative Templates → System → Removable Storage Access

Avantajlar:

  • Ücretsiz (Windows Pro/Enterprise’da hazır)
  • AD ile entegre
  • Hızlı dağıtım

Dezavantajlar:

  • Her şey ya engelleme ya açık — granular değil
  • “Bu kullanıcı toplu TC’yi USB’ye atamaz ama tek dosyayı atabilir” diyemez
  • Audit log Windows Event Viewer’da dağınık
  • Geçici izin verme zor

Uygun olduğu profil: 5-10 PC’li mikro işletme, “tüm USB kapalı” diyebilen şirketler.

Yöntem 2 — BitLocker To Go (kurumsal USB şifreleme)

Nasıl çalışır: AD GPO ile “BitLocker To Go gerektir” politikası → USB takıldığında otomatik şifrelenir, sadece şirket cihazlarında açılır.

Avantajlar:

  • Veri kaybı/çalıntı durumunda dışarı çıkmaz (şifreli)
  • Microsoft native
  • Anahtar AD’de saklanır, recovery mümkün

Dezavantajlar:

  • Sızıntıyı engellemez — sadece bulunan USB’yi kullanılamaz hâle getirir
  • Şirket içi USB transferi normal akar
  • Çalışan ev PC’sine takarsa şifreli görür ama yeni USB ile dışarı atabilir
  • Sadece veri-at-rest koruma

Uygun olduğu profil: Mobil cihaz + USB karışık kullanım, fiziksel kayıp riski yüksek senaryolar.

Yöntem 3 — Üçüncü parti yazılım (örn. DriveLock, Lumension)

Nasıl çalışır: Endpoint’e ajan kurulur, USB cihaz seviyesinde allowlist/blocklist yönetilir. Bazı çözümler ROM scan + içerik tarama yapar.

Avantajlar:

  • USB cihaz allowlist (sadece şirket USB’leri tanınır)
  • Vendor ID + Product ID + Serial Number ile sınırlama
  • Ofis dışına çıkan USB’leri otomatik silme/imha

Dezavantajlar:

  • PII içerik bazlı karar veremez (TC içeren dosyayı normal dosyadan ayırt etmez)
  • Lisans pahalı (KOBİ için $20-50/PC/ay)
  • KVKK uyum metinleri yok (yabancı vendor)

Uygun olduğu profil: Devlet kurumu, banka, savunma sanayi — fiziksel USB kontrol gereken yerler.

Yöntem 4 — DLP yazılımı (içerik bazlı)

Nasıl çalışır: Endpoint DLP agent USB transfer event’ini yakalar, dosyanın içeriğini tarar (PII tespit), risk skoru hesaplar, politikaya göre allow/warn/block kararı verir.

Avantajlar:

  • İçerik bazlı karar — boş dokuman geçer, TC listesi engellenir
  • Kullanıcı bağlamı + risk skoru hesabı
  • KVKK uyum metinleri hazır (Türk vendor’da)
  • Granular politika (departman bazlı, dosya tipi bazlı, miktar bazlı)
  • Tüm event audit log’a düşer, denetimde kullanılır

Dezavantajlar:

  • Yazılım maliyeti (PC başına $3-5/ay)
  • Kurulum + politika tasarımı 1-2 hafta

Uygun olduğu profil: 20+ PC’li KOBİ, KVKK uyum zorunluluğu olan tüm şirketler.

Karşılaştırma tablosu

GPOBitLocker3rd partyDLP
Ücretsiz mi
İçerik bazlıKısmen
KVKK uyum doc
Granular politika
Audit logDağınıkSınırlı
Kurulum süresi1 gün1 hafta2-4 hafta1 hafta
Aylık maliyet (50 PC)00$1000+$250

VeritaDLP’de USB engelleme

VeritaDLP’de USB engelleme aşağıdaki özelliklerle gelir:

Politika tipleri:

  • Toplu TC kimlik engelleme (10+ TC içeren dosya)
  • Müşteri verisi etiketli dosya engelleme
  • Mesai dışı USB transfer block
  • VendorID/ProductID allowlist (şirket USB’leri tanır)

Granular kontrol:

  • Departman bazlı (pazarlama yumuşak, muhasebe sıkı)
  • Saat bazlı (gece 22:00-06:00 her USB engellenir)
  • Dosya tipi (zip/rar şüpheli, txt zararsız)

Kullanıcı deneyimi:

  • Engellenince Windows toast bildirimi (Türkçe)
  • “Gerekçenizi yazın” prompt (audit log için)
  • Yöneticiye Slack/webhook anlık bildirim

Pratik öneri

PC sayısıÖnerimiz
1-5 PCGPO ile tüm USB engelleme
5-20 PCDLP başlangıç planı
20-200 PCDLP zorunlu, GPO ek katman
200+ PCDLP + BitLocker To Go + USB allowlist

Sonuç

USB engelleme tek bir yöntem değil — katmanlı yaklaşım. GPO ile başlangıç hijyeni + DLP ile içerik bazlı denetim KOBİ için doğru kombinasyon.

VeritaDLP USB politikalarını dashboard’dan tek tıkla aktif edebilirsiniz. 15 gün ücretsiz deneme ile test edin.

Etiketler: #usb-engelleme #endpoint-dlp #kvkk #veri-sizintisi-onleme

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .