Ana içeriğe geç
DLP · 3 dk okuma

TC Kimlik Numarası Sızıntısı — DLP ile Tespiti

TC kimlik numaralarının şirketten dışarı sızması en yaygın KVKK ihlali. DLP ile algılama, mask'leme ve önleme yöntemleri.

Yazar: Mehmet Özbakır

TC kimlik numarası Türkiye’de en hassas kişisel veri. KVKK Kurulu ceza istatistiklerinde TC sızıntısı sebepli olaylar tüm vakaların %40’ından fazlasını oluşturuyor. Tipik bir KOBİ’de TC verisi şu yerlerde tutulur:

  • ERP / muhasebe yazılımı veritabanı
  • E-ticaret sipariş kayıtları
  • Excel müşteri listeleri
  • E-posta arşivi (fatura yazışmaları)
  • PDF sözleşme dosyaları

Bu yazıda TC sızıntısının nasıl tespit edildiğini ve DLP’nin nasıl engellediğini anlatıyoruz.

TC kimlik numarası yapısı

11 hanelik sayı, ama her 11 hane TC değil:

    1. hane: 1-9 (0 ile başlamaz)
  • 1-9. haneler: keyfi
    1. hane (check digit 1): mod-10 algoritma
    1. hane (check digit 2): mod-10 algoritma

Mod-10 doğrulama: ilk 9 hanenin belirli toplama formülü 10 ile modüler 0 verirse 10. hane geçerlidir. Sonra 1-10. hanelerin toplamı mod-10 ile 11. haneyi verir.

Bu doğrulama olmadan her 11 haneli sayıyı TC sanmak büyük FP. Modern DLP’ler bu algoritmayı uygular.

TC tespiti — 3 katman

Katman 1 — Regex

Basit pattern: \b[1-9][0-9]{10}\b

11 haneli, 1-9 ile başlayan sayı. Hızlı ama %30 FP riski (sipariş no, telefon, vs.).

Katman 2 — Algoritma doğrulama

Regex sonrası mod-10 check. Geçerse %99+ kesin TC.

Katman 3 — Bağlam analizi

Kelime çevresine bak:

  • “TC: 12345678901” → kesin TC
  • “Sipariş no: 12345678901” → muhtemelen sipariş
  • “12345678901” tek başına → orta güven

Bağlam pencereleri (10 kelime ileri/geri) güveni artırır.

TC sızıntı senaryoları

Senaryo 1 — Excel listesi USB Çalışan müşteri listesini Excel’de açtı, USB’ye kopyaladı. 5.000 TC 30 saniyede dışarı çıktı.

Senaryo 2 — Pdf fatura zincir Muhasebe ay sonu faturaları PDF olarak çıkardı, e-postayla şirketin muhasebecisi dışındaki birine gönderdi. Her PDF’te 1 TC var.

Senaryo 3 — ERP rapor export Satış raporu ERP’den Excel’e export edildi, içinde tüm aktif müşterilerin TC + iletişim bilgisi var.

Senaryo 4 — Çağrı merkezi screenshot CS temsilcisi müşteri detay ekranını PrintScreen’le aldı, WhatsApp ile “bu müşteri için ne yapmalıyım” diye sordu.

Hepsi DLP ile engellenebilir senaryolar.

DLP politikası örnekleri

P1 — Toplu TC USB block
  Match: tc_valid_count >= 10 AND channel == "usb"
  Action: block
  User: "10+ TC içeren liste USB'ye kopyalanamaz"

P2 — Tek TC e-posta uyarı (dış domain)
  Match: tc_valid_count >= 1 AND
         dest_domain NOT IN tenant_allowlist
  Action: warn + justification

P3 — TC + IBAN + ad birlikte (yüksek hassasiyet)
  Match: tc_count + iban_count + person_name_count >= 3
  Action: block
  Reason: "Müşteri profili komple sızıyor"

P4 — TC ekran görüntüsü (Excel açıkken)
  Match: active_window contains "Excel" AND
         active_file contains_pii "tc" AND
         keypress == "PrintScreen"
  Action: block screenshot

Mask’leme

TC sızıntı önlendi ama olay log’a yazılmalı. Forensic değer için mask:

Ham:    12345678901
Mask:   123******01

İlk 3 + son 2 görünür. Kişiyi tanımlamak için yetersiz ama olay takibi için yeterli (aynı kişi 2 ayrı olayda tanınır).

Deterministic mask: aynı TC her zaman aynı mask çıktısı verir.

VeritaDLP TC tespit yaklaşımı

3 katmanlı pipeline:

  1. Regex: \b[1-9][0-9]{10}\b ile aday yakalama
  2. Mod-10 algoritma doğrulama: %99+ güven
  3. Bağlam analizi: “TC:” gibi kelime yakın mı?

False positive azaltma:

  • Sipariş no, telefon no, banka hesap no pattern’leri ayrı tanınır
  • Tenant özel allowlist (örn. fatura numara prefix)
  • Kullanıcı feedback loop (yanlışları admin işaretler)

KVKK aydınlatma metni — TC

DLP varsa çalışana verilen aydınlatma metninde TC ile ilgili madde:

“VeritaDLP yazılımı çalışanların PC’lerinde işlenen TC kimlik numaralarını tespit eder. Tespit edilen veriler diske yazılmaz, yalnızca maskelenmiş özet (örn. 123******01) sistemde tutulur. KVKK Madde 4 — veri minimumda prensibi uygulanır.”

Bu metin VeritaDLP’de hazır şablon olarak sunulur.

Pratik test

Şirketinizde 3 test yapın:

  1. Sipariş bul: ERP’den 10 satırlık sipariş listesi al, USB’ye kopyala. DLP TC içermediği için izin vermeli (FP yok).
  2. Müşteri listesi USB: 20 satırlık müşteri Excel’i USB’ye kopyala. TC tespit edilmeli, engellenmeli.
  3. PDF fatura: tek TC içeren PDF fatura e-postayla gönder. DLP uyarı vermeli (warn mod).

Sonuçlar bekleneni karşılıyorsa DLP TC algılama doğru yapılıyor.

Sonuç

TC kimlik numarası KOBİ DLP’nin en kritik detection target’ı. 3 katmanlı pipeline (regex + mod-10 + bağlam) ile %99+ doğruluk mümkün. Yerli DLP’ler Türkçe pattern’ler için özel optimize edilmiştir.

VeritaDLP’de TC tespit ilk politikalar arasında, KVKK Başlangıç template’inde aktif olarak gelir.

Etiketler: #tc-kimlik #pii-tespit #kvkk #dlp

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .