Veri Sızıntısı Nasıl Önlenir? 7 Adımda DLP Stratejisi
Şirket verilerinin dışarı sızmasını önlemek için somut 7 adımlı bir DLP yaklaşımı — KOBİ bütçesi ve kapasitesiyle uygulanabilir.
Yazar: Mehmet Özbakır
Türkiye’de KVKK Kurulu 2025 yılında 1.247 ceza kararı verdi. Ortalama ceza tutarı 287.000 TL. Vakaların %68’i iç kaynaklı — yani çalışan, USB, e-posta, yazıcı yoluyla. Doğru DLP stratejisi bu vakaların büyük çoğunluğunu önler.
İşte KOBİ için somut bir 7 adımlı plan:
Adım 1 — Veri envanteri çıkarın (1-2 hafta)
Hangi tür kişisel veri nerede tutuluyor, listelemeden korumaya başlayamazsınız. Tipik envanter sorularını doldurun:
- ERP/muhasebe yazılımında hangi alanlar var?
- E-posta arşivinde son 5 yıl ne var?
- Hangi Excel dosyalarında müşteri listesi tutuluyor?
- Personel verisi hangi PC’de?
- Sözleşmeler nerede saklanıyor?
Çıktı: Veri Envanteri Tablosu (genelde 15-50 satır).
Adım 2 — Hassas veri kategorize edin (3-5 gün)
3 seviye yeterli:
| Seviye | Örnek | Aksiyon |
|---|---|---|
| Halka açık | Marketing içerik | Korunmaz |
| İç kullanım | Fiyat listesi, prosedür | Monitor (loglanır) |
| Hassas | TC kimlik, IBAN, sağlık | Block veya warn |
Çıktı: her dosya tipinin sınıfı.
Adım 3 — Veri akış haritası çizin (1 hafta)
Hassas veriler nereye gidiyor? Tipik bir DLP yazılımı şu kanalları denetler:
- USB taşınabilir bellek
- E-posta eki + gövdesi
- Yazıcı çıktısı
- Bulut yükleme (Dropbox, Google Drive, OneDrive)
- Bluetooth dosya transferi
- CD/DVD yazıcı
- Kopyala-yapıştır (klipboard)
- Ekran görüntüsü
Her kanal için “bu çıkışta ne riski var?” cevabı verin.
Adım 4 — Politika yazın (3-5 gün)
Politika bir cümle yapısı: “X verisi Y kanalından Z koşulla geçebilir veya geçemez.”
3 örnek politika:
P1 — Müşteri TC listesi USB engelleme
- Veri: 10+ TC kimlik içeren dosya
- Kanal: USB taşınabilir bellek
- Aksiyon: Block + audit log
P2 — Toplu IBAN e-posta uyarı
- Veri: 5+ IBAN içeren e-posta
- Kanal: Outlook gönderim
- Aksiyon: Warn (“emin misiniz?” prompt) + audit
P3 — Ticari teklif yazıcı izleme
- Veri: PDF teklifler (özel etiket)
- Kanal: Yazıcı
- Aksiyon: Monitor (loglanır, engellenmez)
Adım 5 — DLP yazılımı seçin (2-4 hafta)
Seçim kriterleri:
- Türkçe PII desteği — TC, VKN, Türk IBAN formatı algılama
- KVKK metinleri hazır — aydınlatma + DPA şablonları
- Bulut SaaS / on-premise — KOBİ için bulut daha pratik
- Fiyat şeffaflığı — PC başına aylık, tek paket
- Türkçe destek — mesai içi 4 saat yanıt taahhüdü
- Demo / ücretsiz deneme — minimum 15 gün, kredi kartı olmadan
VeritaDLP bu kriterlere uygun bir yerli seçenektir.
Adım 6 — Kademeli devreye al (3 ay)
Tek seferde “block” yapmayın, ofiste kaos olur:
Ay 1 — Monitor mode: hiçbir şey engellenmez, her şey loglanır. False positive sebepleri belirlenir, politikalar ince ayar.
Ay 2 — Warn mode: kullanıcıya uyarı çıkar ama işini yapabilir. Eğitim etkisini gösterir.
Ay 3 — Block mode (seçili politikalar): en kritik 3-5 olay engellenir. Diğerleri warn’de kalır.
Adım 7 — Ölçüm + iyileştirme (sürekli)
Her ay raporlayın:
- Kaç olay engellendi?
- En çok hangi kanaldan, hangi veri tipinde?
- False positive oranı yüzde kaç?
- Çalışan justification kaç kez verdi?
Bu sayılarla politikaları yeniden ayarlayın. 6 ay sonunda olay sayısı yarıya iner (çalışanlar farkında olur).
Yaygın 3 hata
Hata 1 — Tüm politikaları block’la başlatmak. Çalışan işini yapamaz, IT yöneticisi günde 50 destek bileti alır, 1 haftada DLP kapatılır.
Hata 2 — Çalışan eğitimi atlamak. Politika yazıyorsanız ama çalışan “niye engellendim?” diye soruyorsa, eğitim eksik.
Hata 3 — Mesai dışı veya tüm bilgisayara aynı politika. Pazarlamacı ile muhasebeci aynı politikayla yönetilmez. Departman / rol bazlı ayarlama gerek.
Sonuç
Veri sızıntısı önlemenin tek bir tıkla yapıldığı sihirli bir buton yok. Ama 7 adımlı bir yaklaşım — envanter, sınıflandırma, akış haritası, politika, yazılım, kademeli rollout, ölçüm — riski %80+ azaltır.
VeritaDLP 15 gün ücretsiz deneme ile test edebilirsiniz. Kurulum 5 dakika, ilk politika şablonu hazır.
Etiketler: #veri-sizintisi-onleme #dlp #kvkk #kobi