Bölüm 4 · IT yöneticisi + DPO · 20 dk
Politikalar — neyi, ne zaman, nasıl koru?
Politikalar VeritaDLP'nin beyni. "Hangi dosya, hangi kanaldan, hangi koşulda engellenecek" sorusunun cevabı buradadır. Bu bölüm önce politika nedir mantığını anlatır, sonra hazır şablonları üzerine kuralım, sonra kademeli devreye alma stratejisini anlatır.
Politika nedir, üç kelimeyle?
Bir politika şu üç parçadan oluşur: "KOŞUL → KANAL → KARAR".
- KOŞUL: Dosyada ne var? Örn. "5'ten fazla TC kimlik içeriyor"
- KANAL: Nereye gidiyor? Örn. "USB cihazına kopyalanıyor"
- KARAR: Ne yapılacak? Örn. "Engelle ve audit log'a yaz"
Politika kanalları (PII'nin geçebileceği yollar)
Her politika bir veya birkaç kanala uygulanır:
- USB — Çıkarılabilir disk, flash bellek, harici HDD
- E-posta — Outlook, Thunderbird, browser'dan webmail
- Bulut depolama — Dropbox, Google Drive, OneDrive, iCloud (senkronizasyon klasörleri)
- Yazıcı — Yerel ve ağ yazıcılar
- Ekran görüntüsü — Print Screen + Snipping Tool + Windows+Shift+S
- Pano (clipboard) — Copy/paste hassas içerik (sınırlı, mevcut değil — Faz 9'da)
- Web upload — Browser'dan dosya yüklenmesi (sınırlı, mevcut değil — Faz 9'da)
Üç kademe: Monitor → Warn → Block
Bu en kritik konu. Direkt "Block" ile başlayan DLP felaket olur — false positive'ler iş akışını kilitler, çalışanlar agent'ı kapatmaya çalışır, sistem güveni bozulur. Üçlü kademe:
Monitor — sessiz izleme dönemi (önerilen başlangıç)
Politika eşleşti, olay kaydedildi, ama kullanıcıya hiçbir şey gösterilmedi. Dosya istediği yere gitti. Siz dashboard'tan "kaç kez tetiklendi, false positive var mı" diye analiz edersiniz.
Süre önerisi: Yeni politikayı 1-2 hafta Monitor modda tutun. Veri toplayın, ayarları ince ayarlayın, hangi kullanıcıların gerçekten ihtiyacı var anlayın.
Warn — uyar + gerekçe iste
Politika eşleştiğinde kullanıcının ekranında uyarı kutusu açılır:
- "Bu dosya 47 adet TC kimlik içeriyor — KVKK kapsamında. Devam etmek için iş gerekçesi yazın:"
- Kullanıcı 2-3 cümle gerekçe yazar ("Müşteri faturası gönderiyorum, X)
- "Gönder" tıklar → işlem devam eder + gerekçe + olay denetim log'a yazılır
- "İptal" → işlem durur
Süpervisor (Admin/Owner) dashboardda "Bekleyen Onaylar" sayfasında bu gerekçeyi inceler. Bu kayıt KVKK denetiminde altın değerinde — "biz uyardık, çalışan gerekçesini yazdı" ispatı.
Block — kritik veri için engel
Politika eşleştiğinde işlem doğrudan durdurulur. Kullanıcı uyarı görür: "Bu dosya politika nedeniyle aktarılamaz." Bypass yok (veya 2 admin onayıyla — opsiyonel).
Kullanım yeri: Sadece kritik politikalar. Örn:
- Tüm çalışanların maaş bordroları (200+ TC + IBAN + maaş)
- Müşteri kimlik kart fotoğrafları
- SSK/SGK belgeleri
1 hafta Monitor → 1-2 hafta Warn → sonra Block (gerekirse). Çoğu KOBİ Monitor + Warn ile %95 koruma alır, Block hiç gerekmez.
Hazır politika şablonları
Dashboard → Politikalar → "Şablonlardan Başla" tıklayın. Hazır 8 şablon var:
| Şablon | Tespit | Önerilen Karar |
|---|---|---|
| Müşteri TC Listesi | 5+ TC kimlik | USB: Block / E-posta: Warn |
| IBAN Sızıntı | 3+ IBAN | Bulut: Warn / Yazıcı: Monitor |
| Kredi Kartı (PCI-DSS) | 1+ KK no (Luhn check) | Her kanal: Block |
| Çalışan Maaş Bordrosu | "bordro" + TC + tutar pattern | Her kanal: Block (kritik) |
| Sigorta Poliçesi | "poliçe" + TC + IBAN | USB: Block / E-posta: Warn |
| Sağlık Kaydı (KVKK §6) | "reçete" / "rapor" + TC | Her kanal: Block (özel nitelikli veri) |
| Tapu/SGK Belgesi | "tapu" / "SGK" + TC | USB: Block / E-posta: Warn |
| Müşteri Telefonu | 10+ TR telefon numarası | Tüm kanal: Warn |
Bir şablonu seçin → "Aktif Et". Sistem politikayı oluşturur, Monitor modunda başlatır. 1 hafta sonra olayları inceleyin, Warn'a çekin.
Adım adım: ilk politikanızı yazın
Politikalar sayfasına gidin
Sol menüden Politikalar → "Yeni Politika" butonu. İki seçenek:
- Şablondan başla (önerilir, yukarıdaki tabloyu açar)
- Sıfırdan yaz (ileri seviye, YAML editor)
Şablonu özelleştirin
"Müşteri TC Listesi" şablonunu seçtiyseniz size 5 alan gösterilir:
- Politika adı: "Müşteri TC Listesi - Pazarlama"
- Eşik: Kaç TC olunca tetiklensin (varsayılan 5)
- Kanallar: USB, e-posta, bulut işaretle
- Karar: Monitor / Warn / Block (her kanal için ayrı)
- Hangi kullanıcılara uygulanacak: "Herkes" veya AD grubu (ör. "Pazarlama")
Test edin
Politika oluşturduktan sonra "Test" sekmesine girin. İçeri test verisi yapıştırın:
Mehmet Özbakır, TC: 12345678901, Tel: 0532 555 33 22
Ayşe Yılmaz, TC: 23456789012, Tel: 0533 444 22 11
Hasan Demir, TC: 34567890123, Tel: 0534 333 11 00
...
Sistem size hangi PII'ları yakaladığını, hangi kuralları tetiklediğini gösterir.
Yakalamayanlar varsa şablonu ince ayarlayın.
Monitor modunda aktif edin
"Aktif Et" → karar olarak "Monitor" seçin → "Tüm bilgisayarlar" → Kaydet. Politika 5 dakika içinde tüm agent'lara push olur, sonra olayları biriktirmeye başlar.
1 hafta bekleyin, sonra inceleyin
7 gün sonra Dashboard → Olaylar sayfası → bu politikanın tetiklendiği olayları filtreleyin. Sorular:
- Kaç kez tetiklendi? Çok azsa eşiği düşürmek gerekebilir.
- Hangi kullanıcılar tetikledi? Pazarlama'da Ayşe sürekli — beklenen mi?
- False positive var mı? Örn. "musteri-1234.docx" bir kelime listesi miydi yoksa gerçek müşteri verisi miydi?
İyi görünüyorsa "Warn"a yükseltin. Bir kaç hafta da Warn'da bırakın, false positive iyice azaldıysa kritik kanal için "Block"a geçin.
Custom dictionary (şirket-özel kelime listesi)
Hazır şablonlar TC, IBAN, kredi kartı gibi genel PII'yi yakalar. Şirketinize özel hassas kelime listenizi de ekleyebilirsiniz:
- Ürün kodları (örn. "MODEL-XR-2024" — ticari sır)
- Müşteri kodları (örn. "ABC-MÜŞ-12345" — müşteri sınıflandırması)
- İç dokümanlarda kullanılan kod adlar (örn. "PROJE-PHOENIX")
- Çalışan sicil numaraları
Ayarlar → Özel Kelime Listeleri → Yeni Liste → CSV/Excel yükleyin (her satır bir kelime). Bir politika oluştururken bu listeyi "DENETLENECEK İÇERİK" olarak seçebilirsiniz.
Politika önceliği ve çakışma çözümü
Birden fazla politika aynı dosyaya eşleşirse: en kısıtlayıcı olan kazanır. Sıralama: Block > Warn > Monitor. Yani bir dosya bir politikada "Warn", diğerinde "Block" karara çıkıyorsa → Block uygulanır.
Politika versiyonlama ve geri alma
Her politika değişikliği yeni versiyon olarak saklanır:
- Politika listesinde her satırın yanında "Geçmiş" linki
- Her versiyonun değişiklik tarihi, yapan kullanıcı, neyin değiştiği görünür
- "Bu versiyona geri dön" — bir tık ile eski politikayı geri alın
Politika rollout (kademeli yayma)
Büyük şirketlerde 200 PC'ye birden Block aktive etmek riskli. Rollout:
- Pilot grup seç (%10 — örn. IT departmanı, kendi PC'leriniz)
- 1 hafta gözlemle, sorun yoksa
- %50'ye genişlet (Pazarlama + Satış)
- 1 hafta daha, sonra %100
Dashboard → Politika → Rollout sekmesi: kademeli yayma planlanabilir, otomatik geçiş + son adımda manuel onay.
Sık sorulan sorular
Bir politikayı sadece belirli kullanıcılara uygulayabilir miyim?
Evet. Politika oluştururken "Uygulanacak Kullanıcılar" alanında:
- Herkes
- AD grubu seç (ör. "Pazarlama Departmanı")
- Belirli kullanıcılar seç (email listesi)
- Hariç tutulanlar (ör. IT yöneticisi her şeyi yapabilsin)
Çalışan ofisten çıkıp evinden çalışırken politika hala etkin mi?
Evet. Agent direkt cloud ile konuşur (VPN'e gerek yok), politikalar her zaman etkin. Hatta evden çalışırken USB ve bulut kanalları daha kritik — ofiste fiziksel kontrol yok.
Çalışan iş için müşteri TC'sini gerçekten USB'ye atması gerekiyorsa?
Bu Warn modunun klasik kullanım senaryosu. Kullanıcı uyarı görür, "müşteri X'in faturasını nakit götürmem lazım" diye gerekçe yazar, devam eder. İş aksamadan, denetim kaydı çıkmış olur.
False positive — ürün kodu TC kimlik gibi 11 haneli ve TC zannediliyor?
VeritaDLP'nin TC algoritması Mod-10 checksum kontrolü yapar — rastgele 11 haneli sayılar TC olarak yakalanmaz. Yine de false positive olursa: o özel sayı pattern'ini "izin verilenler" listesine ekleyin (Ayarlar → İstisnalar).
Bir politikayı geçici olarak durdurabilir miyim, silmeden?
Evet. Politika listesinde anahtar (toggle) ile aktif/pasif yapabilirsiniz. Pasif politikalar agent'a push olmaz, ama tanımı silinmez — sonra tek tıkla geri açarsınız.
Bypass yetkisi var mı? Acil durumlar için?
Block politikaları için "2 admin onayı" ile bypass mümkün. Örn. acil durumda satış müdürü müşteri listesini USB'ye almak zorunda kaldı — kendisi talep yazar, 2 admin onaylar (Owner + Admin), tek seferlik 10 dk pencere açılır, denetim altında.
YAML Editor — ileri politika yazma
GUI sınırlıdır, karmaşık koşullar için YAML editor kullanın. Politika kaynağı:
# Politika: Müşteri TC Listesi - Pazarlama
name: "Müşteri TC Listesi - Pazarlama"
version: 3
description: "Pazarlama ekibinin müşteri TC listelerini koruma"
# Hangi kullanıcılara uygulanır
applies_to:
ad_groups:
- "Pazarlama"
- "Müşteri Hizmetleri"
exclude_users:
- "ayse.yilmaz@firma.local" # CRM yöneticisi, tam erişim
# Tespit kuralları (hepsi sağlanmalı - AND)
detect:
any_of:
- type: "tc_kimlik"
count: ">= 5"
- type: "tc_kimlik"
count: ">= 3"
and:
type: "iban"
count: ">= 1"
# Hangi kanallar izlenir
channels:
usb:
action: "block"
bypass_admins: 2 # 2 admin onayı ile bypass
email:
action: "warn"
require_justification: true
justification_min_length: 30
cloud:
action: "block"
print:
action: "monitor"
screenshot:
action: "monitor"
# Saat bazlı esnetme
time_rules:
- hours: "08:00-18:00"
weekdays: [1,2,3,4,5] # iş saatleri
relax: false
- default:
relax: true # gece + hafta sonu daha sıkı
# Bildirim
notify:
on_block:
- "owner"
- "dpo@firma.local"
- "slack:#dlp-incident"
on_warn:
- "supervisor"
# Meta
created_by: "mehmet@firma.local"
created_at: "2026-05-01"
tags: ["pii", "kvkk", "musteri-verisi"] Regex pattern'leri — özel veri tespiti
Hazır TC/IBAN/KK tespitleri yetmiyorsa kendi regex pattern'lerinizi yazabilirsiniz:
Yaygın Türkiye pattern'leri
# TC Kimlik (Mod-10 doğrulamalı):
\b\d{11}\b → custom validator ile checksum kontrol
# VKN (10 hane, Mod-10):
\b\d{10}\b → custom validator
# IBAN Türkiye (TR + 24 hane):
\bTR\d{2}\s?\d{4}\s?\d{4}\s?\d{4}\s?\d{4}\s?\d{4}\s?\d{2}\b
# Kredi Kartı (Luhn algoritması):
\b\d{13,19}\b → Luhn check
# Türk telefon (mobil):
\b0?5\d{9}\b
# Türk telefon (formatlı):
\b0?5\d{2}[\s\-]?\d{3}[\s\-]?\d{2}[\s\-]?\d{2}\b
# Plaka (TR plaka):
\b\d{2}\s?[A-Z]{1,3}\s?\d{1,4}\b
# SGK sicil:
\bSGK[\-\s]?\d{10,13}\b
# Tapu (mahalle/parsel pattern):
\bPafta[\s:]?\d+[\s,]?Ada[\s:]?\d+[\s,]?Parsel[\s:]?\d+\b
# E-posta (KVKK kapsamında):
\b[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Z|a-z]{2,}\b Sektörel pattern'ler
Sağlık
# ICD-10 tanı kodu:
\b[A-Z]\d{2}(\.\d{1,2})?\b # örn: J45.0 (Astım)
# Reçete + ilaç:
\bRp[\.\s][^\n]{0,200}\b
# Tahlil değer pattern'i:
\b(hemoglobin|glukoz|kreatinin)[\s:]?\d+[\.,]?\d*\s?(mg|mmol|g)/\w*\b Hukuk
# Dava dosya no (T.C. Mahkeme formatı):
\bE[\.\s]?\d{4}/\d{1,5}\b # örn: E. 2024/1234
# UYAP dosya no:
\b\d{13,15}\b → 13 haneli, kontrol algoritması
# Avukatlık ruhsat no:
\bRuhsat\s?No[\s:]?\d{6,7}\b Muhasebe
# SGK işyeri sicil no:
\b\d{2}[\s/]?\d{3}[\s/]?\d{7}\b
# Beyanname numarası:
\b(KDV|Stopaj|Muhtasar)[\s\-]?\d{13}\b
# Maliye tahakkuk numarası:
\bTAHAK[\-\s]?\d{10}\b - Eşleşmesi gereken örnekler → "true positives"
- Eşleşmemesi gereken örnekler → "true negatives"
Sektörel hazır politika setleri
Dashboard → Politikalar → "Sektör Setleri" → tek tıkla 5-10 politika birden aktive olur. Sektörünüze uygun seti seçin:
Sigorta Acentesi Seti (8 politika)
- Müşteri TC + İletişim Listesi (USB Block, Email Warn)
- Poliçe Numara Listesi (USB Block)
- Plaka Listesi - 20+ plaka (USB Block, Email Warn)
- Sağlık Raporu - "tanı" + TC (Tüm kanal Block)
- Hasar Fotoğrafları (USB Warn, Bulut Block)
- Sigorta Şirketi Komisyon Raporu (Tüm Block)
- Müşteri IBAN + tutar (Email Warn)
- SBM (Sigorta Bilgi Merkezi) export'u (Tüm Block)
Muhasebe Ofisi Seti (10 politika)
- Bordro toplu - TC + maaş anahtar (Tüm Block)
- Müşteri firma listesi - 5+ VKN (USB Block)
- KDV/Stopaj beyanname (Email Warn)
- SGK işyeri sicil + çalışan sicil (Tüm Block)
- Vergi dairesi yazışmaları (Email Warn)
- E-fatura/E-arşiv portal login (Tüm Block + audit)
- Banka extreleri (USB Block, Bulut Warn)
- Çalışan IBAN listesi (Tüm Block)
- Mali rapor + bilanço (USB Block)
- Hata düzeltme beyanı (Email Warn)
Hukuk Bürosu Seti (7 politika)
- Müvekkil dosyaları - path: \\dava\* (Tüm Block, mahkeme kararı yoksa)
- UYAP login bilgileri (Tüm Block + Audit)
- Tanık ifadesi - "ifade" + "tanık" + TC (Tüm Block)
- Savunma stratejisi - "strateji" + ödemeli avukat (Email Block)
- İcra takip dosyaları - "takip no" + VKN (USB Block)
- Karşı taraf bilgileri (Email Warn)
- Tahsilat listesi - 10+ borçlu (USB Block)
Sağlık Kuruluşu Seti (9 politika - Madde 6)
Madde 6 hassasiyeti gereği varsayılan Block. Detay için Bölüm 11 → Sağlık.
- Hasta TC + ICD tanı kodu (Tüm Block)
- Reçete ve ilaç listesi (Tüm Block)
- Tahlil sonuçları - "kan" / "biyokimya" + sayısal değer (Tüm Block)
- DICOM dosyaları (.dcm) (USB Block, Bulut Block)
- Tıbbi görüntü fotoğraf - JPG + "hasta" anahtarı (USB Block)
- HBYS export (Tüm Block)
- SGK / Medula export (Tüm Block)
- SUT kodları toplu (Email Warn)
- Patolojide tanı raporu (Tüm Block)
E-Ticaret Seti (8 politika)
- Müşteri veritabanı - 50+ TC + adres (Tüm Block)
- Kredi kartı no - Luhn check (Tüm Block + PCI-DSS)
- API anahtarları - "API_KEY" / "Bearer" (Tüm Block)
- Trendyol/Hepsiburada export'u (USB Block, Bulut Warn)
- Adres listesi - 20+ adres (USB Block)
- Sipariş raporu - 100+ sipariş (USB Block)
- Maliyet/Kar marjı raporu (Tüm Block - ticari sır)
- Kupon kodları havuzu (USB Block, Email Warn)
Rollout stratejileri — risk yönetimi
Strateji 1: Departman bazlı kademeli (önerilen KOBİ)
En düşük riskli yayma:
- Hafta 1: IT departmanı (10 PC) — Monitor mod
- Hafta 2: Yönetim ekibi (5 PC) — Monitor mod, IT'de Warn mod
- Hafta 3: Pazarlama (20 PC) — Monitor
- Hafta 4: Müşteri hizmetleri (30 PC) — Monitor
- Hafta 5: Tüm şirket — Monitor
- Hafta 7: Yüksek risk politikalar → Warn
- Hafta 10: Kritik politikalar → Block (bordro, KK gibi)
Strateji 2: Politika bazlı kademeli
Tüm PC'ler dahil, ama her politika ayrı zamanda yükseltilir:
- Gün 1: Tüm politikalar Monitor
- Hafta 2: Düşük etki politikaları (telefon listesi, mail) → Warn
- Hafta 4: Orta etki (TC + IBAN birlikte) → Warn
- Hafta 6: Kredi kartı → Block (PCI-DSS zorunlu)
- Hafta 8: Bordro toplu listesi → Block
- Hafta 12: Müşteri DB → Block (en zorlu, en uzun süre Warn)
Strateji 3: A/B test (büyük ekipler için)
1000+ çalışan, "Block politikası iş aksatır mı?" belirsiz:
- Pazarlama %50'sini "Block" grup, %50'sini "Warn" grup
- 2 hafta veri topla
- Karşılaştır: hangi grupta gerekçe sayısı yüksek, hangi grupta iş aksaması var
- Sonuca göre tüm filo'ya hangi modu uygulayacağını belirle
Politika çakışma yönetimi
Aynı dosya birden çok politikayı tetikliyorsa:
- En kısıtlayıcı kazanır: Block > Warn > Monitor
- Eşit kısıt durumunda öncelik: Politika listesinde üstteki kazanır
- İstisna kuralları: "X kullanıcı bypass" gibi exception'lar tüm politikaları override eder
Çakışma analizi
Bir dosyanın hangi politikalara takıldığını görmek için "Simulasyon" özelliği:
- Ayarlar → Politika → Simulator
- İçerik girin (TC, IBAN dolu örnek metin)
- Kanal seçin (USB)
- Sonuç: hangi politikalar tetiklendi, hangi karar uygulandı, niye
Custom dictionary — ileri kullanım
Versiyonlama
Her custom dictionary versiyonlu — değiştirince eski versiyon arşivde kalır. "Politika ayarladım, dictionary değiştirdim, false positive arttı" durumunda eski versiyona geri dönebilirsiniz.
Hiyerarşik dictionary'ler
Şirket genelinde "Tüm Müşteri Kodları" + Departman bazlı "Pazarlama Müşterileri". Politikada "her ikisi de tetiklenmiş" diyebilirsiniz (AND).
Wildcard + regex desteği
Dictionary girdileri sadece tam eşleşme değil, pattern olabilir:
MUS-202[0-9]-\d{5} # 2020-2029 yılları arasında müşteri kodları
PROJE-PHOENIX-* # Projeyle ilgili tüm referanslar
@firma.local # Şirket içi email pattern'leri Dictionary auto-update
SFTP/HTTPS endpoint'inizden günlük dictionary güncelleme:
- Endpoint'inizde CSV yayınlayın (örn.
https://api.firma.local/dlp-codes.csv) - VeritaDLP "Auto-update Dictionary" → URL + güncellik kontrol sıklığı
- Her gün gece sync, yeni satırlar dictionary'ye eklenir
Politika test ortamı (staging)
Production öncesi politika test için "staging" tenant:
- Ayarlar → Çoklu Ortam → "Staging Tenant Oluştur"
- Production verinizin maskeli kopyası staging'e
- Yeni politikayı önce staging'de test et
- 1 hafta sorun yoksa production'a kopyala