DLP (Veri Sızıntısı Önleme) Nedir? Data Loss Prevention Rehberi
DLP, hassas verinin kurumdan izinsiz çıkmasını tespit edip engelleyen teknolojidir. Nasıl çalıştığı (infografik), uç nokta/ağ/bulut katmanları tablosu, sızıntının çoğunun neden kazara olduğu, kurulum adımları, KVKK ile hizalama ve sık sorulan sorular.
Hızlı cevap: DLP (Data Loss Prevention, veri sızıntısı önleme), hassas verinin kurumdan izinsiz çıkmasını tespit eden ve engelleyen teknolojidir. Kişisel veri, finansal bilgi, müşteri listesi ya da fikri mülkiyet gibi kritik verinin e-posta, USB bellek, bulut yükleme ve web/mesajlaşma gibi kanallardan dışarı gitmesini kural tabanlı olarak izler; bir ihlal olduğunda uyarır, veriyi karartır ya da tamamen engeller. DLP üç yerde çalışır: uç noktada (bilgisayar/telefon), ağda (giden trafik) ve bulutta (SaaS uygulamaları). En büyük gücü, sızıntının çoğunun kötü niyetli değil, kazara (yanlış kişiye e-posta, halka açık bir bağlantı) olmasını yakalamasıdır. DLP; KVKK ve GDPR uyumu için de kritik bir kontroldür, çünkü kişisel verinin nereye gittiğini görünür kılar.
Bir kurumun en değerli varlığı verisidir ve bu veri her gün onlarca kanaldan dışarı akma riski taşır: bir çalışanın yanlışlıkla yanlış kişiye gönderdiği e-posta, bir USB belleğe kopyalanan müşteri listesi, halka açık bırakılan bir bulut klasörü. DLP tam da bu akışı görünür kılıp denetler. Bu rehber, DLP'nin nasıl çalıştığını, nerede konumlandığını ve nasıl doğru kurulacağını dünya standardında bir netlikle anlatır.
DLP nasıl çalışır
DLP'nin kalbi iki adımdır: önce hassas veriyi tanımlar (desen, sınıflandırma, parmak izi ile), sonra bu verinin bir çıkış kanalından geçtiğini gördüğünde kurala göre eyleme geçer. Kural basit olabilir ("kimlik numarası içeren dosya dışarı gidemez") ya da bağlamsal ("bu belge yalnızca kurum içinde paylaşılabilir").
DLP'nin çalıştığı üç katman
| Katman | Nerede | Ne yakalar |
|---|---|---|
| Uç nokta (Endpoint) | Bilgisayar, telefon | USB kopyalama, yazdırma, pano, dosya |
| Ağ (Network) | Giden trafik | E-posta, web yükleme, mesajlaşma |
| Bulut (Cloud/CASB) | SaaS uygulamaları | Bulut paylaşımı, yanlış yapılandırma |
Güçlü bir DLP üçünü birlikte kapsar; tek bir katman bırakılan kanaldan sızıntıya izin verir.
Sızıntının çoğu kazara olur
DLP denince akla kötü niyetli çalışan gelir ama gerçekte sızıntının büyük kısmı kazadır: yanlış alıcıya giden e-posta, yanlışlıkla halka açık bırakılan bulut bağlantısı, kişisel buluta yüklenen iş dosyası. Açıkta kalan veritabanları ve çalışan veri sızdırma vakaları bunun iki ucudur. DLP her ikisini de yakalar: kazayı önler, kasıtlıyı belgeler.
DLP kurulum adımları
- Hassas veriyi bulun ve sınıflandırın. Neyin korunacağını bilmeden koruyamazsınız; kişisel, finansal ve fikri mülkiyet verisini tanımlayın.
- Kanalları belirleyin. Verinin hangi yollarla çıkabileceğini (e-posta, USB, bulut, web) haritalayın.
- Kuralları önce "izle" modunda çalıştırın. Hemen engellemeyin; birkaç hafta gözlemleyin, yanlış pozitifleri ayıklayın.
- Kademeli engellemeye geçin. Önce uyarı, sonra onay, en sonda kritik veride tam engelleme.
- KVKK ile hizalayın. DLP raporları, kişisel verinin nereye gittiğini gösteren KVKK uyum kanıtıdır.
- Sürekli iyileştirin. Yeni kanallar ve veri türleri çıktıkça kuralları güncelleyin.
DLP kontrol listesi
- Hassas veri sınıflandırılmış ve etiketlenmiş.
- Uç nokta, ağ ve bulut katmanları kapsanmış.
- Kurallar önce izle-modunda kalibre edilmiş.
- Kademeli eylem (uyar → onayla → engelle) tanımlı.
- İhlal olayları KVKK için raporlanıyor.
- Çalışan farkındalık eğitimiyle desteklenmiş.
Sık sorulan sorular
DLP sadece büyük şirketler için mi? Hayır. Kişisel veri işleyen her kurum için değerlidir. Ölçek küçükse hafif başlanır: e-posta ve bulut kanalları çoğu KOBİ için en yüksek getiriyi verir.
DLP çalışanları izliyor mu? DLP veriyi izler, çalışanı değil; amaç gözetleme değil, hassas verinin izinsiz çıkışını önlemektir. Şeffaf politika ve çalışan bilgilendirmesi hem etik hem yasal açıdan gereklidir.
DLP her sızıntıyı engeller mi? Hayır, hiçbir tek kontrol yüzde yüz değildir. DLP, özellikle kazara sızıntıyı büyük ölçüde önler ve kasıtlıyı belgeler; şifreleme, erişim denetimi ve eğitimle birlikte kullanılmalıdır.
DLP ile CASB farkı nedir? CASB, bulut uygulamalarına odaklı bir DLP katmanıdır. Modern DLP çözümleri genelde uç nokta, ağ ve bulut (CASB) yeteneklerini birleştirir.
Kaynaklar
- NIST SP 800 171, Protecting Controlled Unclassified Information: https://csrc.nist.gov
- Cloud Security Alliance, Data Loss Prevention: https://cloudsecurityalliance.org
- ENISA, Data Protection: https://www.enisa.europa.eu
- KVKK, Kişisel Veri Güvenliği Rehberi: https://www.kvkk.gov.tr
Kurumunuzda DLP stratejisi, veri sınıflandırma ve KVKK uyumlu sızıntı denetimi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik ve KVKK uyum hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.