Ana içeriğe geç
DLP · 3 dk okuma

Yazıcıdan Veri Sızıntısı — DLP ile İzleme ve Engelleme

Şirket yazıcıları üzerinden gelen veri sızıntısı riski — toplu müşteri listesi yazdırma, kayıp çıktı, çöp atılan dosyalar. DLP ile kontrol yöntemleri.

Yazar: Mehmet Özbakır

Yazıcıdan veri sızıntısı sandığınızdan fazla yaşanır. KOBİ olaylarının %11’i yazıcı kaynaklı:

  • Çalışan müşteri listesini yazdırıp eve götürüyor
  • Yazıcı kuyruğunda unutulan döküman başkası tarafından alınıyor
  • Çöp kutusuna atılan kağıt forensic için kanıt
  • Yanlış yazıcıya gönderim (5. kat → genel müdürlük katı)

DLP yazıcı kanalını çoğunlukla gözden kaçırır. Bu yazıda neden ve nasıl çözüldüğünü anlatıyoruz.

Yazıcı kanalı neden zor

3 teknik sebep:

1. Şifrelenmiş print spooler: Windows print job binary blob, içerik direkt okunamaz. PCL/PostScript decode gerek.

2. Network yazıcı arada: kullanıcı PC’sinden network yazıcıya göndermek için DLP “ağda çıkış” görür — ama network DLP yazıcı protokollerini (IPP, RAW) okuyamaz.

3. Yazılım çeşitliliği: Acrobat “PDF olarak yazdır” ayrı, Excel print ayrı, browser print ayrı — her birinin trigger noktası farklı.

Endpoint DLP nasıl çözer

Modern endpoint DLP 3 noktada müdahale eder:

Nokta 1 — Print job intercept

Windows Print Subsystem’e hook:

  • Spooler servisi seviyesi: yazıcı kuyruğu önce DLP’ye uğrar
  • Job içeriği parse edilir (PCL → text, PostScript → text)
  • PII tarama yapılır

Bu intercept point Windows API WinSpool.drv üzerinden mümkün. Rust agent bu hook’u kurabilir.

Nokta 2 — Driver kayıt

Yazıcı sürücüsü seviyesinde plugin/filter — daha düşük seviye, daha sağlam. Bazı kurumsal DLP’ler bunu kullanır (DriveLock, McAfee).

Dezavantaj: her yazıcı sürücüsü için ayrı plugin gerek, KOBİ için karmaşık.

Nokta 3 — Application hook

Print dialog kullanıcıdan çıkmadan önce uyarı:

  • “Bu dökümanda 47 TC kimlik var. Yazdırmak istediğinizden emin misiniz?”
  • Kullanıcı gerekçe yazar, devam eder
  • Tüm olay audit log’a yazılır

Bu yöntem en kullanıcı-dostu, false positive maliyeti düşük.

Watermark + audit trail

DLP yazıcı izinli olsa bile:

Otomatik watermark: çıktı kağıdına kullanıcı adı + zaman damgası

  • “VeritaDLP — gizli” filigranı eklenir. Forensic’te kanıt sağlar.

QR code embed: her sayfanın altında küçük QR — printJobID’yi gösterir. Çıkan kağıt bulunduğunda hangi PC’den ne zaman çıktığı saniyede bilinir.

Politika örnekleri

P1 — Toplu TC kimlik yazdırma block
  Match: tc_kimlik_count >= 20 AND channel == "printer"
  Action: block
  User message: "20+ TC kimlik içeren liste yazdırılamaz"

P2 — Bordro yazdırma — IK + Muhasebe izinli
  Match: file_match("bordro|salary") AND channel == "printer"
  Allow IF user.department IN ["IK", "Muhasebe"]
  Else: warn + justification

P3 — Müşteri raporu watermark
  Match: keyword "müşteri" AND channel == "printer"
  Action: allow + watermark
  Audit: tam log

P4 — Mesai dışı yazdırma yasak
  Match: time NOT IN office_hours AND channel == "printer"
  Action: block

Fiziksel yan boyutlar

Sadece yazılım yetmez:

Pull-print / Follow-me printing: kullanıcı yazdır komutunu verir ama yazıcı ona kart bastığında çıkarır. Kuyruktaki unutulmuş kağıt sorunu biter.

Confidential print: yazıcıya PIN ile çıkarma. Kullanıcı yanına gelip PIN girer, çıktı verilir.

Yazıcı yakınında çöp imha: shredder ile parçalama, basit ama etkili.

Çift taraflı zorunlu: kağıt sayısını yarı, kaybetme oranı düşer.

Yazıcı log’larını topla

Her network yazıcı SNMP veya yazıcı kendi loglarını tutar:

  • Job ID
  • Kullanıcı adı
  • Sayfa sayısı
  • Dosya adı (bazı yazıcılarda)
  • Zaman damgası

Bu loglar DLP audit’e besleniyor olmalı — yazıcı çıkışı + DLP politika kararı tek dashboard’da görünür.

Pratik kontrol — şirketinizde yazıcı riski ne?

Şu 3 testi yapın:

  1. Çöp kutusu kontrolü: 1 hafta yazıcı yakını çöp kutusunu denetleyin. Hassas çıktı var mı?
  2. Kuyrukta bekleyen iş: ofis kapanışında yazıcı kuyruğunda kaç iş duruyor? Bunlar ertesi gün kim alır?
  3. Yanlış yazıcı: en hassas departmanın kullandığı yazıcının fiziksel konumu nerede? Genel alanda mı, kilitli odada mı?

3 test başarısızsa fiziksel + DLP koruma kombinasyonu zorunlu.

VeritaDLP yazıcı yaklaşımı

VeritaDLP’de yazıcı kontrolü Faz 5.7 V2 (üretim):

  • Windows Print Spooler hook
  • Job içerik parse (PCL + PostScript decode)
  • PII tarama (regex + NER)
  • Politikaya göre block/warn/monitor
  • Audit log + watermark seçeneği
  • Network yazıcı SNMP log toplama (Faz 7.5)

Sonuç

Yazıcı klasik DLP’nin gözden kaçırdığı kanal. Endpoint hook + içerik parse + kullanıcı uyarısı kombinasyonu ile sızıntı %90+ önlenebilir. Fiziksel boyut (pull-print, shredder) yazılımla tamamlanmalı.

VeritaDLP yazıcı politikalarını hazır sektör şablonu olarak sunar.

Etiketler: #yazici-dlp #endpoint-dlp #veri-sizintisi-onleme #kvkk

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .