Veri Kaybı Önleme (DLP) — Şirketler İçin Tam Rehber
Veri kaybı önleme stratejisi nasıl kurulur? Politika, teknoloji, eğitim ve ölçüm boyutlarıyla kurumsal DLP yaklaşımı.
Yazar: Mehmet Özbakır
Veri kaybı önleme (DLP) sadece bir yazılım kararı değildir. Şirketin veriyi nasıl ürettiği, sakladığı, taşıdığı ve sildiğine dair bütünsel bir disiplindir. Bu rehberde 4 boyutta DLP yaklaşımını ele alıyoruz: politika, teknoloji, eğitim, ölçüm.
1. Politika boyutu: Neyi koruyorsunuz?
Veri kaybı önleme stratejisi şu üç adımla başlar:
1.1 Veri envanteri çıkarın
Hangi tür veri nerede tutuluyor? Tipik bir KOBİ’de:
- Müşteri TC kimlik / IBAN → ERP, muhasebe yazılımı, Excel’ler
- Personel SGK + sağlık raporu → İK klasörü, e-posta arşivi
- Ticari teklif + fiyat listesi → Satış ekibi PC’leri, OneDrive
- Sözleşmeler → Hukuk klasörü, e-imza arşivi
1.2 Sınıflandırma yapın
Her veri için üç seviye yeterli:
| Seviye | Örnek | DLP davranışı |
|---|---|---|
| Halka açık | Marketing broşürü, web içerik | İzlenmez |
| İç kullanım | İç prosedür, fiyat listesi | Sadece monitor |
| Hassas | Müşteri TC, IBAN, sağlık | Block veya warn |
1.3 Olay senaryolarını yazın
“Çalışan X yapamamalı”: bu cümleyi doldurun. Örnek:
- Çalışan müşteri TC listesini USB belleğe kopyalayamamalı
- Çalışan toplu kart numarası dışarıya e-posta atamamalı
- Çalışan ticari teklif PDF’ini ev e-postasına gönderememeli
2. Teknoloji boyutu: DLP yazılımı nasıl çalışır?
DLP üç katmandan oluşur:
Detection katmanı: dosya/mesaj içinde hassas veriyi bulur. Üç yöntem:
- Regex — TC kimlik, IBAN, kredi kartı için %99 doğruluk
- NER (Named Entity Recognition) — Türkçe BERT modeli ile ad, soyad, adres yakalama
- Sözlük — TÜİK 1000 ad + 1000 soyad + il/ilçe + şirket terimleri
Decision katmanı: politikaya göre karar:
- Risk skoru 0-100 hesaplanır
- Policy’ye karşılaştırılır
- Karar: allow / monitor / warn / block
Enforcement katmanı: kararı uygular:
- USB transferi durdurulur
- E-posta gönderiminden önce uyarı
- Yazıcı kuyruğu iptal edilir
- Tüm olaylar audit log’a yazılır
3. Eğitim boyutu: Çalışan farkındalığı
Yazılım %70 sonuç verir, %30’u insan eğitimidir.
Yıllık 1 saatlik eğitim içeriği önerisi:
- KVKK nedir, neden önemli (10 dk)
- Şirket veri sınıflandırması (10 dk)
- Tipik sızıntı senaryoları (15 dk)
- DLP yazılımı uyarısı geldiğinde ne yapılır (10 dk)
- Sorular + örnek olaylar (15 dk)
Yıllık tekrarlanır, yeni işe başlayanlara onboarding’de gösterilir.
4. Ölçüm boyutu: KPI’lar
DLP’nin işe yaradığını nasıl anlarsınız?
| Metrik | Hedef |
|---|---|
| Engellenen olay / ay | İlk 3 ay yüksek, sonra azalır (eğitim çalışıyor) |
| False positive oranı | %5 altı (politika ince ayarlı) |
| Çözülen olay süresi | < 24 saat (admin geri bildirim hızlı) |
| Çalışan justification sayısı | Azalan trend (eğitim çalışıyor) |
| Audit log kayıt sayısı | KVKK uyum kanıtı, denetimde kullanılır |
5. Kademeli rollout
Tüm politikaları aynı anda block yapmayın — ofiste kaos olur. 3 aşama önerimiz:
Hafta 1-4: Monitor mode
- Her şey loglanır, hiçbir şey engellenmez
- Hangi olayların ne sıklıkta olduğu görülür
- False positive sebepleri belirlenir
Hafta 5-8: Warn mode
- Yüksek risk olaylar için kullanıcıya uyarı çıkar
- Çalışan “engellendi” yerine “dikkat et” mesajı görür
- Yine de işini yapabilir, ama farkındalık artar
Hafta 9-12: Block mode (seçili politikalar)
- En kritik 3-5 olay türü block edilir (örn. toplu TC listesi USB)
- Diğerleri warn’de kalabilir, az kritik olanlar monitor’da
3 ay sonunda tam korumalı duruma geçilir.
6. KVKK uyumunda DLP’nin rolü
KVKK Madde 12 “veri sorumlusunun gerekli teknik tedbirleri alması”nı zorunlu kılar. DLP bunun belgelenebilir bir teknik kanıtıdır:
- Audit log — denetimde “ne yaptığınızı” gösterir
- Politika kayıtları — sözleşmesel sorumluluğunuzu kanıtlar
- Olay raporları — sızıntı engellendiğinde KVKK Kurulu’na sunulur
Bu nedenle DLP, KVKK denetiminden geçen şirketler için azaltıcı faktördür (ihlal varsa bile “tedbirimiz vardı” savunması).
7. Maliyet — gerçekçi rakamlar
50 PC’lik bir KOBİ için yıllık tahminim:
- Yazılım: $5/PC/ay × 50 × 12 = $3.000
- Kurulum + eğitim (tek sefer, müşteri tarafı): ~$300 (ekip zamanı)
- Operasyonel zaman (IT yöneticisi): haftada 2 saat
Toplam yıllık ~$5.000. Tek bir KVKK ihlali cezası 100k-1M TL arasında. Yani DLP yatırımı 1 ihlal/yıl olmasa bile karşılığını verir (sigorta mantığı).
Sonuç
DLP kurmak yazılım satın almakla bitmez. Politika + teknoloji + eğitim
- ölçüm 4 ayağı birlikte kurulur. KOBİ için kademeli yaklaşım (3 ay monitor → warn → block) sağlıklıdır.
VeritaDLP bulut SaaS modeliyle bu 4 ayağı tek panelden yönetmeyi amaçlar — politika şablonları hazır, agent dağıtımı GPO ile dakikalar içinde, audit log otomatik tutulur.
Etiketler: #veri-kaybi-onleme #dlp #kobi #rehber