Ana içeriğe geç
Rehber · 4 dk okuma

Veri Kaybı Önleme (DLP) — Şirketler İçin Tam Rehber

Veri kaybı önleme stratejisi nasıl kurulur? Politika, teknoloji, eğitim ve ölçüm boyutlarıyla kurumsal DLP yaklaşımı.

Yazar: Mehmet Özbakır

Veri kaybı önleme (DLP) sadece bir yazılım kararı değildir. Şirketin veriyi nasıl ürettiği, sakladığı, taşıdığı ve sildiğine dair bütünsel bir disiplindir. Bu rehberde 4 boyutta DLP yaklaşımını ele alıyoruz: politika, teknoloji, eğitim, ölçüm.

1. Politika boyutu: Neyi koruyorsunuz?

Veri kaybı önleme stratejisi şu üç adımla başlar:

1.1 Veri envanteri çıkarın

Hangi tür veri nerede tutuluyor? Tipik bir KOBİ’de:

  • Müşteri TC kimlik / IBAN → ERP, muhasebe yazılımı, Excel’ler
  • Personel SGK + sağlık raporu → İK klasörü, e-posta arşivi
  • Ticari teklif + fiyat listesi → Satış ekibi PC’leri, OneDrive
  • Sözleşmeler → Hukuk klasörü, e-imza arşivi

1.2 Sınıflandırma yapın

Her veri için üç seviye yeterli:

SeviyeÖrnekDLP davranışı
Halka açıkMarketing broşürü, web içerikİzlenmez
İç kullanımİç prosedür, fiyat listesiSadece monitor
HassasMüşteri TC, IBAN, sağlıkBlock veya warn

1.3 Olay senaryolarını yazın

“Çalışan X yapamamalı”: bu cümleyi doldurun. Örnek:

  • Çalışan müşteri TC listesini USB belleğe kopyalayamamalı
  • Çalışan toplu kart numarası dışarıya e-posta atamamalı
  • Çalışan ticari teklif PDF’ini ev e-postasına gönderememeli

2. Teknoloji boyutu: DLP yazılımı nasıl çalışır?

DLP üç katmandan oluşur:

Detection katmanı: dosya/mesaj içinde hassas veriyi bulur. Üç yöntem:

  • Regex — TC kimlik, IBAN, kredi kartı için %99 doğruluk
  • NER (Named Entity Recognition) — Türkçe BERT modeli ile ad, soyad, adres yakalama
  • Sözlük — TÜİK 1000 ad + 1000 soyad + il/ilçe + şirket terimleri

Decision katmanı: politikaya göre karar:

  • Risk skoru 0-100 hesaplanır
  • Policy’ye karşılaştırılır
  • Karar: allow / monitor / warn / block

Enforcement katmanı: kararı uygular:

  • USB transferi durdurulur
  • E-posta gönderiminden önce uyarı
  • Yazıcı kuyruğu iptal edilir
  • Tüm olaylar audit log’a yazılır

3. Eğitim boyutu: Çalışan farkındalığı

Yazılım %70 sonuç verir, %30’u insan eğitimidir.

Yıllık 1 saatlik eğitim içeriği önerisi:

  1. KVKK nedir, neden önemli (10 dk)
  2. Şirket veri sınıflandırması (10 dk)
  3. Tipik sızıntı senaryoları (15 dk)
  4. DLP yazılımı uyarısı geldiğinde ne yapılır (10 dk)
  5. Sorular + örnek olaylar (15 dk)

Yıllık tekrarlanır, yeni işe başlayanlara onboarding’de gösterilir.

4. Ölçüm boyutu: KPI’lar

DLP’nin işe yaradığını nasıl anlarsınız?

MetrikHedef
Engellenen olay / ayİlk 3 ay yüksek, sonra azalır (eğitim çalışıyor)
False positive oranı%5 altı (politika ince ayarlı)
Çözülen olay süresi< 24 saat (admin geri bildirim hızlı)
Çalışan justification sayısıAzalan trend (eğitim çalışıyor)
Audit log kayıt sayısıKVKK uyum kanıtı, denetimde kullanılır

5. Kademeli rollout

Tüm politikaları aynı anda block yapmayın — ofiste kaos olur. 3 aşama önerimiz:

Hafta 1-4: Monitor mode

  • Her şey loglanır, hiçbir şey engellenmez
  • Hangi olayların ne sıklıkta olduğu görülür
  • False positive sebepleri belirlenir

Hafta 5-8: Warn mode

  • Yüksek risk olaylar için kullanıcıya uyarı çıkar
  • Çalışan “engellendi” yerine “dikkat et” mesajı görür
  • Yine de işini yapabilir, ama farkındalık artar

Hafta 9-12: Block mode (seçili politikalar)

  • En kritik 3-5 olay türü block edilir (örn. toplu TC listesi USB)
  • Diğerleri warn’de kalabilir, az kritik olanlar monitor’da

3 ay sonunda tam korumalı duruma geçilir.

6. KVKK uyumunda DLP’nin rolü

KVKK Madde 12 “veri sorumlusunun gerekli teknik tedbirleri alması”nı zorunlu kılar. DLP bunun belgelenebilir bir teknik kanıtıdır:

  • Audit log — denetimde “ne yaptığınızı” gösterir
  • Politika kayıtları — sözleşmesel sorumluluğunuzu kanıtlar
  • Olay raporları — sızıntı engellendiğinde KVKK Kurulu’na sunulur

Bu nedenle DLP, KVKK denetiminden geçen şirketler için azaltıcı faktördür (ihlal varsa bile “tedbirimiz vardı” savunması).

7. Maliyet — gerçekçi rakamlar

50 PC’lik bir KOBİ için yıllık tahminim:

  • Yazılım: $5/PC/ay × 50 × 12 = $3.000
  • Kurulum + eğitim (tek sefer, müşteri tarafı): ~$300 (ekip zamanı)
  • Operasyonel zaman (IT yöneticisi): haftada 2 saat

Toplam yıllık ~$5.000. Tek bir KVKK ihlali cezası 100k-1M TL arasında. Yani DLP yatırımı 1 ihlal/yıl olmasa bile karşılığını verir (sigorta mantığı).

Sonuç

DLP kurmak yazılım satın almakla bitmez. Politika + teknoloji + eğitim

  • ölçüm 4 ayağı birlikte kurulur. KOBİ için kademeli yaklaşım (3 ay monitor → warn → block) sağlıklıdır.

VeritaDLP bulut SaaS modeliyle bu 4 ayağı tek panelden yönetmeyi amaçlar — politika şablonları hazır, agent dağıtımı GPO ile dakikalar içinde, audit log otomatik tutulur.

Etiketler: #veri-kaybi-onleme #dlp #kobi #rehber

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .