Veri Sızıntısı Önleme (DLP - Data Loss Prevention) projelerinde en sık karşılaşılan hata, verilerin ne olduğunu ve nerede bulunduğunu analiz etmeden doğrudan katı engelleme kurallarının devreye alınmasıdır. Bu yaklaşım personelin rutin iş yapışını kilitler, binlerce yanlış alarm (false positive) üretir ve projenin reddedilmesine yol açar.
Başarılı bir kurumsal DLP mimarisi kurmak için adım adım veri sınıflandırma ve politika tasarım süreci:
1. Kritik Verilerin Keşfi ve Envanterinin Çıkarılması
İlk adım, korunması gereken “şirket sırları ve kişisel verilerin” neler olduğunu tanımlamaktır:
- Kişisel Veriler (KVKK): T.C. Kimlik numaraları, müşteri kredi kartları, sağlık verileri, personel bordroları.
- Finansal ve Ticari Veriler: Şirket bilanço tabloları, fiyat teklifleri, kâr marjları, müşteri cari listeleri.
- Fikri Mülkiyet (IP): CAD/CAM teknik çizimleri, kaynak kodları, patent başvuruları, ürün reçeteleri.
DLP tarayıcı ajanları dosya sunucularını, personel bilgisayarlarını ve bulut alanlarını tarayarak bu hassas verilerin nerelerde tutulduğunu haritalandırır.
2. Granüler Veri Sınıflandırma (Etiketleme)
Veriler hassasiyet seviyesine göre sınıflandırılır:
- Genel / Kamuya Açık: Basın bültenleri, ürün katalogları (engelleme yok).
- Kurum İçi: Genel şirket duyuruları, iç prosedürler.
- Gizli: Finansal raporlar, müşteri listeleri.
- Çok Gizli / Kritik: Teknik çizimler, kaynak kodları, KVKK özel nitelikli veriler.
3. İzleme Modu (Audit Mode) ile Başlangıç
Politikalar ilk aşamada asla “Engelleme” modunda başlatılmamalıdır. Sistem 3–4 hafta boyunca “Yalnızca İzleme ve Günlükleme” modunda çalıştırılır:
- Hangi departmanlar USB bellek kullanıyor?
- Hangi personel dış adreslere büyük boyutlu ek gönderiyor?
- Hangi bulut depolama servislerine dosya yükleniyor?
Bu aşamada meşru iş süreçleri tespit edilerek yanlış alarmlar elenir ve istisnalar (whitelisting) tanımlanır.
4. Kademeli Engelleme ve Kullanıcı Eğitimi
Politikalar olgunlaştıktan sonra kademeli olarak engelleme devreye alınır:
- Hassas bir dosya USB’ye kopyalanmaya çalışıldığında kullanıcıya “Bu işlem şirket bilgi güvenliği politikasına aykırıdır” uyarısı gösterilir.
- Şifresiz e-posta ile T.C. Kimlik numarası gönderilmesi otomatik engellenir veya yönetici onayına düşürülür.
Uç nokta ve ağ genelinde kapsamlı veri koruması sağlamak için DLP Veri Sızıntısı Önleme Çözümleri sayfamızdan uzman ekibimizle görüşebilirsiniz.