Hizmet · Siber Güvenlik

Veri Sızıntısı Önleme (DLP)

Veri sızıntısı denince akla genellikle dışarıdan gelen bir saldırgan gelir. KOBİ'lerde ise en sık senaryo çok daha sıradandır: rakip firmaya geçmeye hazırlanan bir satış temsilcisi müşteri listesini kişisel Gmail adresine gönderir, bir mimarlık ofisinde proje dosyaları “herkes bağlantıya sahip olsun” ayarıyla paylaşılır ve aylar sonra hâlâ açıktır, bir poliklinikte hasta listeleri USB belleğe kopyalanıp eve götürülür. Bunların çoğunda kötü niyet bile yoktur; sadece kimse sınırı çizmemiştir. Veri sızıntısı önleme, yani DLP, bu sınırı çizer. Önce hangi bilginin sizin için gerçekten gizli olduğuna karar veriyoruz: teklif fiyatları, maliyet tabloları, hasta ve personel verileri, teknik çizimler. Ardından bu bilgiyi tanıyan kurallar tanımlıyor ve dışarıya açılan kanalları, yani e-posta, bulut paylaşımı, taşınabilir bellek ve kişisel bulut hesaplarını buna göre ayarlıyoruz. Çoğu şirkette gereken araç zaten lisansın içindedir: Microsoft Purview veya Google Workspace DLP. Eksik olan, işleyişi bozmadan ayarlanmış kurallardır.

3 ila 4 düzey
“genel”den “çok gizli”ye kadar
Önce izleme
her engellemeden önce en az dört hafta
Purview
veya Google DLP, çoğunlukla zaten lisanslı
Uyar, gerekirse engelle
uyarının yettiği yerde engel yok

Hizmetin kapsamı

DLP ancak kurallar çalışma biçiminize uyarsa işe yarar. Fazla katı kurallar ekibi dolambaçlı yollara iter ve o yollar başlangıçtaki durumdan daha az denetlenir.

Kapsamı mühendislerimizle netleştirin

Sınıflandırma şeması

Şirketinizden örneklerle açıklanmış, az sayıda ve net adlandırılmış gizlilik düzeyi. Herkesin bir belgeye bakınca hangi düzeyde olduğunu birkaç saniyede söyleyebilmesi hedefleniyor.

Gizlilik etiketleri

Microsoft Purview'da belgeleri işaretleyen, gerekirse şifreleyen ve kimlerin açabileceğini sınırlayan etiketler. Bazı içerikler, örneğin kimlik numarası veya IBAN içeren dosyalar, otomatik olarak etiketlenebiliyor.

E-posta kuralları

Gizli içerik kişisel adreslere veya tanınmayan alan adlarına gitmek üzereyken uyarı ya da engel. Kullanıcı gerekçe yazarak devam edebiliyor, gerekçe kayda geçiyor.

Bulut paylaşımları

Anonim bağlantıların sınırlanması, dış paylaşımlara son kullanma tarihi, düzenli paylaşım raporları. Mimarlık veya mühendislik ofislerinde müşteriyle dosya paylaşımı için ayrı, kontrollü bir alan.

Cihazlar ve taşınabilir bellek

USB bellekte yalnızca okuma veya yalnızca şifreli bellek, gizli dosyaların kişisel bulut hesaplarına ve web tabanlı mesajlaşma servislerine yüklenmesinin sınırlanması.

İşten ayrılışlar

Ayrılıştan önceki haftalarda olağandışı toplu indirmeler ve dışarıya otomatik yönlendirmeler görünür hale geliyor. Nasıl değerlendirileceği insan kaynakları ve hukuk danışmanınızla önceden kararlaştırılıyor.

Çalışma adımları

DLP'yi üç aşamada devreye alıyoruz; böylece hiçbir iş akışı beklenmedik biçimde kesilmiyor.

01

Sınıflandırmayı belirlemek

Yönetim ve birim sorumlularıyla bir çalıştay: Hangi bilgi dışarı çıkarsa gerçekten zarar verir, nerede durur, kimlerle paylaşılması olağandır?

02

İzleme aşaması

Kurallar yalnızca kayıt modunda çalışır. Birkaç hafta sonra hangi verinin hangi kanaldan, ne sıklıkla dışarı çıktığını ve hangisinin meşru olduğunu görürüz.

03

Uyarılar ve engeller

Önce kullanıcıya gerekçesiyle birlikte ipuçları, sonra yalnızca gerçekten riskli durumlarda engel. Gerekli istisnalar belgelenerek tanımlanır.

04

Düzenli değerlendirme

Olaylar ve istisnalarla ilgili aylık kısa rapor, kuralların gözden geçirilmesi. Yeni bir proje veya iş ortağı geldiğinde kurallar ona göre uyarlanır.

DLP bir güvensizlik beyanı değil, bir sınır çizgisidir. Çalışanların çoğu hassas bir dosyayı dışarı gönderdiğinde bir sınırı aştığını bilmez. İyi ayarlanmış bir uyarı, onu suçlamadan hatırlatır ve kasıtlı bir sızıntı girişimini de fark edilir kılar. Bu dengeyi kurmak, en sert kuralları açmaktan çok daha fazla işe yarar.

Sık sorulan sorular

Hayır. DLP kuralları içerik türlerine bakar, örneğin kimlik numarası veya etiketli bir belge; kimse e-postaları tek tek okumaz. Hangi olayların kimler tarafından görüleceği önceden belirlenir. Çalışanların bilgilendirilmesi ve KVKK açısından değerlendirme için insan kaynakları ve hukuk danışmanınızla birlikte çalışmanızı öneririz.

Business Premium, e-posta ve bulut paylaşımı için temel DLP ve gizlilik etiketlerini içerir. Cihaz düzeyinde DLP ve otomatik etiketleme gibi özellikler daha üst planlar veya eklentiler gerektirir. Mevcut lisansınızla ne yapılabildiğini gösteriyor, ek lisans ihtiyacını ancak gerçekten gerekiyorsa öneriyoruz.

Engellememeli. Bu tür meşru paylaşımlar için süreli ve parolalı paylaşım bağlantıları ya da müşteri başına ayrı bir paylaşım alanı kuruyoruz. İzleme aşaması tam olarak bu tür akışları yakalamak ve kurallara doğru istisnaları eklemek için var.

Mevcut kayıtlardan, izin verdiği ölçüde, dosya indirmelerini, paylaşımları ve e-posta yönlendirmelerini çıkarıyor ve kayıtları koruma altına alıyoruz. Bu kayıtların nasıl kullanılacağına hukuk danışmanınız karar verir. Kayıtlar önceden açılmamışsa geriye dönük görünürlük sınırlı olur; DLP kurulumunun asıl değeri de burada ortaya çıkar.

Gizli bilgileriniz şirkette kalsın

Sizin için en kritik bilgileri ve kullandığınız platformu yazın. Mevcut lisansınızla nereden başlanabileceğini gösterelim.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.