Yazıcıdan Veri Sızıntısı — DLP ile İzleme ve Engelleme
Şirket yazıcıları üzerinden gelen veri sızıntısı riski — toplu müşteri listesi yazdırma, kayıp çıktı, çöp atılan dosyalar. DLP ile kontrol yöntemleri.
Yazar: Mehmet Özbakır
Yazıcıdan veri sızıntısı sandığınızdan fazla yaşanır. KOBİ olaylarının %11’i yazıcı kaynaklı:
- Çalışan müşteri listesini yazdırıp eve götürüyor
- Yazıcı kuyruğunda unutulan döküman başkası tarafından alınıyor
- Çöp kutusuna atılan kağıt forensic için kanıt
- Yanlış yazıcıya gönderim (5. kat → genel müdürlük katı)
DLP yazıcı kanalını çoğunlukla gözden kaçırır. Bu yazıda neden ve nasıl çözüldüğünü anlatıyoruz.
Yazıcı kanalı neden zor
3 teknik sebep:
1. Şifrelenmiş print spooler: Windows print job binary blob, içerik direkt okunamaz. PCL/PostScript decode gerek.
2. Network yazıcı arada: kullanıcı PC’sinden network yazıcıya göndermek için DLP “ağda çıkış” görür — ama network DLP yazıcı protokollerini (IPP, RAW) okuyamaz.
3. Yazılım çeşitliliği: Acrobat “PDF olarak yazdır” ayrı, Excel print ayrı, browser print ayrı — her birinin trigger noktası farklı.
Endpoint DLP nasıl çözer
Modern endpoint DLP 3 noktada müdahale eder:
Nokta 1 — Print job intercept
Windows Print Subsystem’e hook:
- Spooler servisi seviyesi: yazıcı kuyruğu önce DLP’ye uğrar
- Job içeriği parse edilir (PCL → text, PostScript → text)
- PII tarama yapılır
Bu intercept point Windows API WinSpool.drv üzerinden mümkün. Rust
agent bu hook’u kurabilir.
Nokta 2 — Driver kayıt
Yazıcı sürücüsü seviyesinde plugin/filter — daha düşük seviye, daha sağlam. Bazı kurumsal DLP’ler bunu kullanır (DriveLock, McAfee).
Dezavantaj: her yazıcı sürücüsü için ayrı plugin gerek, KOBİ için karmaşık.
Nokta 3 — Application hook
Print dialog kullanıcıdan çıkmadan önce uyarı:
- “Bu dökümanda 47 TC kimlik var. Yazdırmak istediğinizden emin misiniz?”
- Kullanıcı gerekçe yazar, devam eder
- Tüm olay audit log’a yazılır
Bu yöntem en kullanıcı-dostu, false positive maliyeti düşük.
Watermark + audit trail
DLP yazıcı izinli olsa bile:
Otomatik watermark: çıktı kağıdına kullanıcı adı + zaman damgası
- “VeritaDLP — gizli” filigranı eklenir. Forensic’te kanıt sağlar.
QR code embed: her sayfanın altında küçük QR — printJobID’yi gösterir. Çıkan kağıt bulunduğunda hangi PC’den ne zaman çıktığı saniyede bilinir.
Politika örnekleri
P1 — Toplu TC kimlik yazdırma block
Match: tc_kimlik_count >= 20 AND channel == "printer"
Action: block
User message: "20+ TC kimlik içeren liste yazdırılamaz"
P2 — Bordro yazdırma — IK + Muhasebe izinli
Match: file_match("bordro|salary") AND channel == "printer"
Allow IF user.department IN ["IK", "Muhasebe"]
Else: warn + justification
P3 — Müşteri raporu watermark
Match: keyword "müşteri" AND channel == "printer"
Action: allow + watermark
Audit: tam log
P4 — Mesai dışı yazdırma yasak
Match: time NOT IN office_hours AND channel == "printer"
Action: block
Fiziksel yan boyutlar
Sadece yazılım yetmez:
Pull-print / Follow-me printing: kullanıcı yazdır komutunu verir ama yazıcı ona kart bastığında çıkarır. Kuyruktaki unutulmuş kağıt sorunu biter.
Confidential print: yazıcıya PIN ile çıkarma. Kullanıcı yanına gelip PIN girer, çıktı verilir.
Yazıcı yakınında çöp imha: shredder ile parçalama, basit ama etkili.
Çift taraflı zorunlu: kağıt sayısını yarı, kaybetme oranı düşer.
Yazıcı log’larını topla
Her network yazıcı SNMP veya yazıcı kendi loglarını tutar:
- Job ID
- Kullanıcı adı
- Sayfa sayısı
- Dosya adı (bazı yazıcılarda)
- Zaman damgası
Bu loglar DLP audit’e besleniyor olmalı — yazıcı çıkışı + DLP politika kararı tek dashboard’da görünür.
Pratik kontrol — şirketinizde yazıcı riski ne?
Şu 3 testi yapın:
- Çöp kutusu kontrolü: 1 hafta yazıcı yakını çöp kutusunu denetleyin. Hassas çıktı var mı?
- Kuyrukta bekleyen iş: ofis kapanışında yazıcı kuyruğunda kaç iş duruyor? Bunlar ertesi gün kim alır?
- Yanlış yazıcı: en hassas departmanın kullandığı yazıcının fiziksel konumu nerede? Genel alanda mı, kilitli odada mı?
3 test başarısızsa fiziksel + DLP koruma kombinasyonu zorunlu.
VeritaDLP yazıcı yaklaşımı
VeritaDLP’de yazıcı kontrolü Faz 5.7 V2 (üretim):
- Windows Print Spooler hook
- Job içerik parse (PCL + PostScript decode)
- PII tarama (regex + NER)
- Politikaya göre block/warn/monitor
- Audit log + watermark seçeneği
- Network yazıcı SNMP log toplama (Faz 7.5)
Sonuç
Yazıcı klasik DLP’nin gözden kaçırdığı kanal. Endpoint hook + içerik parse + kullanıcı uyarısı kombinasyonu ile sızıntı %90+ önlenebilir. Fiziksel boyut (pull-print, shredder) yazılımla tamamlanmalı.
VeritaDLP yazıcı politikalarını hazır sektör şablonu olarak sunar.
Etiketler: #yazici-dlp #endpoint-dlp #veri-sizintisi-onleme #kvkk