Şirket PC'lerinde USB Engelleme — 4 Yöntem Karşılaştırması
USB taşınabilir bellek üzerinden veri sızıntısı engelleme — Windows GPO, BitLocker, üçüncü parti yazılım ve DLP yaklaşımlarının karşılaştırması.
Yazar: Mehmet Özbakır
USB bellek, KOBİ veri sızıntısının en yaygın kanalı (analiz verilerine göre %18). Bir çalışanın 5.000 müşterinin TC kimliğini içeren Excel dosyasını 30 saniyede USB’ye kopyalaması mümkün. Bu yazıda USB engelleme için 4 ana yöntemi karşılaştırıyoruz.
Yöntem 1 — Windows GPO ile tüm USB engelleme
Nasıl çalışır: Active Directory Group Policy Editor üzerinden “Removable Storage Access” registry key’i ile USB cihazları read-only veya deny yapılır.
Path: Computer Configuration → Administrative Templates → System → Removable Storage Access
Avantajlar:
- Ücretsiz (Windows Pro/Enterprise’da hazır)
- AD ile entegre
- Hızlı dağıtım
Dezavantajlar:
- Her şey ya engelleme ya açık — granular değil
- “Bu kullanıcı toplu TC’yi USB’ye atamaz ama tek dosyayı atabilir” diyemez
- Audit log Windows Event Viewer’da dağınık
- Geçici izin verme zor
Uygun olduğu profil: 5-10 PC’li mikro işletme, “tüm USB kapalı” diyebilen şirketler.
Yöntem 2 — BitLocker To Go (kurumsal USB şifreleme)
Nasıl çalışır: AD GPO ile “BitLocker To Go gerektir” politikası → USB takıldığında otomatik şifrelenir, sadece şirket cihazlarında açılır.
Avantajlar:
- Veri kaybı/çalıntı durumunda dışarı çıkmaz (şifreli)
- Microsoft native
- Anahtar AD’de saklanır, recovery mümkün
Dezavantajlar:
- Sızıntıyı engellemez — sadece bulunan USB’yi kullanılamaz hâle getirir
- Şirket içi USB transferi normal akar
- Çalışan ev PC’sine takarsa şifreli görür ama yeni USB ile dışarı atabilir
- Sadece veri-at-rest koruma
Uygun olduğu profil: Mobil cihaz + USB karışık kullanım, fiziksel kayıp riski yüksek senaryolar.
Yöntem 3 — Üçüncü parti yazılım (örn. DriveLock, Lumension)
Nasıl çalışır: Endpoint’e ajan kurulur, USB cihaz seviyesinde allowlist/blocklist yönetilir. Bazı çözümler ROM scan + içerik tarama yapar.
Avantajlar:
- USB cihaz allowlist (sadece şirket USB’leri tanınır)
- Vendor ID + Product ID + Serial Number ile sınırlama
- Ofis dışına çıkan USB’leri otomatik silme/imha
Dezavantajlar:
- PII içerik bazlı karar veremez (TC içeren dosyayı normal dosyadan ayırt etmez)
- Lisans pahalı (KOBİ için $20-50/PC/ay)
- KVKK uyum metinleri yok (yabancı vendor)
Uygun olduğu profil: Devlet kurumu, banka, savunma sanayi — fiziksel USB kontrol gereken yerler.
Yöntem 4 — DLP yazılımı (içerik bazlı)
Nasıl çalışır: Endpoint DLP agent USB transfer event’ini yakalar, dosyanın içeriğini tarar (PII tespit), risk skoru hesaplar, politikaya göre allow/warn/block kararı verir.
Avantajlar:
- İçerik bazlı karar — boş dokuman geçer, TC listesi engellenir
- Kullanıcı bağlamı + risk skoru hesabı
- KVKK uyum metinleri hazır (Türk vendor’da)
- Granular politika (departman bazlı, dosya tipi bazlı, miktar bazlı)
- Tüm event audit log’a düşer, denetimde kullanılır
Dezavantajlar:
- Yazılım maliyeti (PC başına $3-5/ay)
- Kurulum + politika tasarımı 1-2 hafta
Uygun olduğu profil: 20+ PC’li KOBİ, KVKK uyum zorunluluğu olan tüm şirketler.
Karşılaştırma tablosu
| GPO | BitLocker | 3rd party | DLP | |
|---|---|---|---|---|
| Ücretsiz mi | ✓ | ✓ | ✗ | ✗ |
| İçerik bazlı | ✗ | ✗ | Kısmen | ✓ |
| KVKK uyum doc | ✗ | ✗ | ✗ | ✓ |
| Granular politika | ✗ | ✗ | ✓ | ✓ |
| Audit log | Dağınık | Sınırlı | ✓ | ✓ |
| Kurulum süresi | 1 gün | 1 hafta | 2-4 hafta | 1 hafta |
| Aylık maliyet (50 PC) | 0 | 0 | $1000+ | $250 |
VeritaDLP’de USB engelleme
VeritaDLP’de USB engelleme aşağıdaki özelliklerle gelir:
Politika tipleri:
- Toplu TC kimlik engelleme (10+ TC içeren dosya)
- Müşteri verisi etiketli dosya engelleme
- Mesai dışı USB transfer block
- VendorID/ProductID allowlist (şirket USB’leri tanır)
Granular kontrol:
- Departman bazlı (pazarlama yumuşak, muhasebe sıkı)
- Saat bazlı (gece 22:00-06:00 her USB engellenir)
- Dosya tipi (zip/rar şüpheli, txt zararsız)
Kullanıcı deneyimi:
- Engellenince Windows toast bildirimi (Türkçe)
- “Gerekçenizi yazın” prompt (audit log için)
- Yöneticiye Slack/webhook anlık bildirim
Pratik öneri
| PC sayısı | Önerimiz |
|---|---|
| 1-5 PC | GPO ile tüm USB engelleme |
| 5-20 PC | DLP başlangıç planı |
| 20-200 PC | DLP zorunlu, GPO ek katman |
| 200+ PC | DLP + BitLocker To Go + USB allowlist |
Sonuç
USB engelleme tek bir yöntem değil — katmanlı yaklaşım. GPO ile başlangıç hijyeni + DLP ile içerik bazlı denetim KOBİ için doğru kombinasyon.
VeritaDLP USB politikalarını dashboard’dan tek tıkla aktif edebilirsiniz. 15 gün ücretsiz deneme ile test edin.
Etiketler: #usb-engelleme #endpoint-dlp #kvkk #veri-sizintisi-onleme