Şirketten Veri Kaçağı — Sebep, Risk, Çözüm
Veri kaçağı (data leakage) nedir, en yaygın sebepleri nelerdir, hangi riskleri yaratır ve DLP ile nasıl önlenir?
Yazar: Mehmet Özbakır
“Veri kaçağı” terimi son 2-3 yılda KVKK ile birlikte sık kullanılır oldu. Ancak çoğu KOBİ sahibi için hâlâ soyut bir kavram. Bu yazıda veri kaçağının ne olduğu, neden olduğu ve nasıl önlendiği üzerine somut bir bakış sunuyoruz.
Veri kaçağı nedir?
Tanım basit: şirket dışına ait olmayan veya görmemesi gereken kişinin veriyi görmesi/almasıdır. İki ana kategori:
Kasıtlı veri kaçağı: çalışan/dış aktör bilinçli olarak veriyi çıkarır. Tipik: işten ayrılırken müşteri listesi alma, hacker’ın sistemleri sızıp veri çekmesi.
Kazara veri kaçağı: çalışan farkında olmadan yapar. Tipik: yanlış e-posta adresi, USB’yi unutma, ekran paylaşımı sırasında hassas dosya görme.
KVKK ihlali açısından ikisi de aynı sonuçtur — şirket sorumludur.
En yaygın 8 sebep
Yaşanmış olayların analizinden çıkan sebep dağılımı:
- Yanlış e-posta gönderimi — %23 (otomatik tamamlamada yanlış kişi)
- USB taşımalar — %18 (işten çıkış öncesi/sonrası)
- Bulut servisleri — %14 (Dropbox/Drive kişisel hesaba sync)
- Yazıcı çıktısı kaybı — %11 (yazıcıda unutma, çöpe atma)
- Cihaz kaybı — %9 (laptop çalıntı/unutma)
- Ekran paylaşımı — %7 (Teams/Zoom toplantısında yanlış pencere)
- Phishing kaynaklı — %12 (sahte e-posta ile kandırma)
- Diğer — %6 (CD/DVD, sosyal medya screenshot, vb.)
%75’i iç kaynaklı, %25’i dış. Bu yüzden DLP iç hareket kontrolüne odaklanır.
Riskler — ne kaybedersiniz?
Yasal risk: KVKK cezası 1M TL’ye varır. Düzenli/hassas sektörde (banka, sağlık, sigorta) BDDK, Sağlık Bakanlığı gibi ek otoriteler de ceza kesebilir.
İtibar riski: medyaya düşen veri kaçağı haberi müşteri kaybına yol açar. Akademik araştırmalara göre veri kaçağı sonrası ilk yıl müşteri churn’ü %5-8 artar.
Operasyonel risk: forensic + KVKK Kurulu denetimi 3-12 ay sürer, IT ekibinin %30+ zamanını alır.
Rekabet riski: ticari sır (müşteri portföyü, fiyat listesi, üretim prosedürü) rakibe geçerse satışta kayıp olur.
Müşteri tazminatı: KVKK Madde 14’e göre veri sahibi şirkete dava açabilir, manevi tazminat alabilir. Toplu davalar (özellikle e-ticaret) büyük rakamlara çıkabilir.
3 gerçek senaryo (anonimleştirilmiş)
Senaryo 1 — Muhasebe ofisi Çalışan tatile çıkıyor, “evden devam ederim” diye 2.000 müşterinin SGK + IBAN listesi olan Excel’i kişisel Gmail’e attı. Phishing ile Gmail çalındı, liste karaborsada satıldı. Şirkete KVKK cezası 480k TL + 22 müşteri tazminat davası.
Senaryo 2 — E-ticaret Pazarlama temsilcisi tüm müşteri e-mail listesini (12.000 satır) USB belleğe kopyaladı, istifa etti, rakip firmaya katıldı. Rakip 6 ayda 2.300 müşteri çaldı. Eski şirket haksız rekabet davası açtı, kazandı ama paraya çevirme süreci 18 ay sürdü.
Senaryo 3 — Sağlık merkezi Doktor hastaya ait MR sonucu PDF’ini WhatsApp’tan başka doktora gönderdi (konsültasyon için). WhatsApp arşivi ele geçti, hasta tanıştığı kişiye gönderildi. KVKK ihlal bildirimi + Sağlık Bakanlığı disiplin + dava.
Bu 3 senaryonun her biri DLP yazılımı ile 100% önlenebilir durumda.
DLP ile nasıl önlenir?
DLP yazılımı veri kaçağı senaryolarını 4 katmanda durdurur:
Katman 1 — Tespit: dosya/mesajda hassas veri var mı? TC, IBAN, kredi kartı, sağlık raporu — regex + NER kombinasyonu ile %95+ doğruluk.
Katman 2 — Bağlam: kim, nereye, ne zaman gönderiyor? Kullanıcının rolü, hedef adresin domain’i, gün/saat — risk skoru hesaplanır.
Katman 3 — Karar: politikaya göre. Yüksek risk → block. Orta risk → kullanıcıya uyarı + gerekçe iste. Düşük risk → loglanır.
Katman 4 — Kayıt: her olay audit log’a yazılır. Daha sonra denetim, forensic veya hukuki süreçte kanıt olarak kullanılır.
DLP’nin yapamadıkları
Şeffaf olmak için sınırlarını da söyleyelim:
- Hacker DLP’yi devre dışı bırakırsa — admin yetkisi alırsa yapabilir (yine de çoğu DLP tamper protection özelliği sunar)
- Şifreli/maskeli dosya gönderirse — içeriği göremez, sadece dosya hash + boyut kaydeder
- Sosyal mühendislik — çalışan ekran fotoğrafını cep telefonuyla çekerse DLP göremez (sadece print screen tuşu engellenir)
Bu yüzden DLP %100 koruma değildir — %80-90 korumadır. Geri kalan %10-20 için: çalışan eğitimi, fiziksel güvenlik, network izleme.
KOBİ için DLP yatırımı yapma noktası
5 PC altı: önce KVKK metinleri + temel hijyen (şifreli disk, antivirüs). DLP’ye gerek yok.
5-50 PC: bulut SaaS DLP ekonomik (PC başına $5/ay). Kurulum 1 gün.
50-500 PC: DLP zorunlu hâle gelir. GPO ile sessiz dağıtım, AD entegrasyonu kritik.
500+ PC: ek olarak network DLP, cloud DLP, SIEM entegrasyonu düşünülür.
Sonuç
Veri kaçağı KOBİ’nin görmek istemediği bir gerçek. Ama 5-10 PC’lik şirkette bile 1 yanlış e-posta = 1M TL’lik risk. DLP yatırımı sigorta mantığıyla yapılır — yıllık 80-100k TL maliyet, tek bir önlenmiş ihlal 30-300 kat geri öder.
VeritaDLP 15 gün ücretsiz deneme ile riski sıfırlar — istersen iade edersin, istemezsen devam edersin.
Etiketler: #veri-kacagi #veri-sizintisi-onleme #dlp #risk