Uyumluluk ve Veri Koruma10 Haziran 2026Serdar YAMAN4 dk okuma

Microsoft 365 ve Google Workspace'in Yerleşik DLP'siyle Ücretsiz Başlangıç

Microsoft 365 ve Google Workspace'in Yerleşik DLP'siyle Ücretsiz Başlangıç

Özet: Yerleşik DLP'yi açmanın doğru sırası: korunacak veri türlerini seç (TC kimlik, IBAN, kart numarası) → politikayı yalnız-raporla modunda başlat → bir ay raporları okuyup meşru akışları istisnala → kullanıcı uyarısı aşamasına geç → en kritik desenlerde engellemeye al. Bu kademeli yol, DLP projelerini öldüren "her şeyi engelledi, kapattık" kaderinden korur. Yerleşik katman her şeyi görmez ama e-posta ve paylaşım kanallarındaki sızıntının büyük bölümünü sıfır ek lisansla yakalar.

DLP stratejisi yazımızda kavramı ve katmanları anlatmıştık; bu yazı en sık duyduğumuz itiraza cevaptır: "DLP iyi de, bütçesi nereden çıkacak?" Cevap çoğu işletmede şaşırtıcıdır: bütçe zaten çıkmış durumda. Microsoft 365'in ve Google Workspace'in iş planlarının bir kısmı, yerleşik DLP kuralları içerir — kimlik numarası, kart numarası, IBAN gibi desenleri e-postada ve paylaşımlarda tanıyıp politika uygulayabilen gerçek DLP. Eksik olan ürün değil, açan eldir.

Önce Plan Kontrolü: Neyiniz Var?

İlk adım beş dakikadır: yönetim panelinizde DLP/veri koruma bölümünün planınıza açık olup olmadığına bakın. Microsoft tarafında bu yetenekler iş planlarının üst kademelerinde (ve uyumluluk eklentilerinde), Google tarafında benzer şekilde üst iş katmanlarında bulunur; plan adları ve kapsamları zamanla değiştiği için güncel durumu panelden/plan karşılaştırmasından doğrulayın. Planınız içermiyorsa iki yol vardır: kademe farkını lisans optimizasyonu penceresinde değerlendirmek (çoğu zaman yalnız kritik kullanıcılar üst kademeye alınır — herkese değil) ya da bu yazının kural mantığını üçüncü parti araca taşımak.

Neyi Koruyacaksınız: Üç Başlangıç Deseni

DesenNeden ilk sıradaTipik meşru istisna
TC kimlik numarası (toplu)KVKK'nın kalbi; toplu geçtiği e-posta genelde liste sızıntısıdırMuhasebenin kuruma bildirimleri
IBAN + tutar kombinasyonlarıFinansal dolandırıcılık ve sızıntı kesişimiFinans ekibinin banka yazışmaları
Kart numarası deseniHiçbir meşru akışta e-postayla gezmemeliYok — en katı kural adayı

Başlangıçta üçten fazla desen açmayın: DLP projelerini boğan şey kural azlığı değil, ilk hafta açılan otuz kuralın ürettiği alarm seliyle boğulmaktır. Hangi verinin kritik olduğunu KVKK envanteriniz zaten söylüyor — DLP, o envanterin teknik bekçisidir.

Üç Aşamalı Devreye Alma: İzle → Uyar → Engelle

Aşama 1: Yalnız Raporla (İlk 30 gün)

Politikalar hiçbir şeyi engellemeden, yalnız olay kaydı üreterek başlar. Bu ayın çıktısı altın değerindedir: kim, hangi veriyi, nereye, hangi iş gerekçesiyle gönderiyor — gerçek akış haritanız. Raporda iki şey ararsınız: gerçek riskler (müşteri listesinin kişisel adrese gidişi gibi) ve meşru iş akışları (istisna listesinin hammaddesi).

Aşama 2: Kullanıcı Uyarısı

İkinci ayda politika, göndereni eylem anında uyarır: "Bu iletide kimlik numarası görünüyor; göndermek istediğinize emin misiniz?" Bu aşamanın gücü eğitimseldir — çoğu sızıntı kötü niyet değil dalgınlıktır ve uyarı, davranışı cezasız düzeltir. Uyarıya rağmen gönderimler kayda düşer; desen, üçüncü aşamanın adayını gösterir.

Aşama 3: Seçici Engelleme

Yalnız net desenlerde (kart numarası; toplu kimlik listesinin şirket dışına gidişi) engelleme açılır — istisna süreciyle birlikte: meşru ihtiyaç sahibi, tanımlı bir yoldan (onaylı istisna, güvenli paylaşım kanalı) işini yapabilmelidir. Engellenen ama alternatifi gösterilmeyen kullanıcı, veriyi kişisel kanala taşır — DLP'nin en acı ironisi budur ve gölge BT'yi bizzat DLP doğurur.

Kapsam: Nereyi Görür, Nereyi Görmez?

Yerleşik DLP'nin doğal sahası, paketin kendi kanallarıdır: e-posta trafiği, bulut depolamadaki dosyalar ve paylaşım bağlantıları, ekosistem içi mesajlaşma. Görmediği yerler de bilinmelidir: yerel diske kopyalanan dosya, USB'ye yazma, üçüncü parti uygulamalara yükleme ve ekran görüntüsü — bu katmanlar uç nokta DLP'sinin (ayrı ürün/üst kademe) konusudur. Dürüst değerlendirme şudur: yerleşik katman, tipik KOBİ sızıntı yüzeyinin büyük bölümünü (yanlış alıcıya e-posta, kontrolsüz paylaşım linki) kapatır; kalan yüzey için önce disk şifreleme ve erişim disiplini gibi temel katmanlar, sonra gerekiyorsa uç nokta DLP değerlendirilir.

Raporları Kim Okuyacak?

DLP'nin ölüm nedeni teknik değildir: açılır, alarmlar birikir, kimse bakmaz, bir gün kapatılır. Kurulumda üç görev atanır: olay raporlarının haftalık gözden geçirilmesi (15 dakika), tekrar eden meşru akışların istisnaya bağlanması ve gerçek olayların olay sürecine devri. Bu ritim kurulunca DLP, alarm gürültüsü değil ayda birkaç anlamlı sinyal üreten sessiz bir bekçi olur.

Yamanlar Bilişim'le DLP Başlangıcı

DLP kurulumlarımız bu yazının planını uygular: plan/lisans kontrolü, üç desenle başlangıç, raporlama modunda ilk ay ve bulgularla birlikte kademeli sıkılaştırma. Bakım anlaşmalı müşterilerde haftalık rapor gözden geçirmesi bizim rutinimize eklenir; olaylar KVKK dosyanızın diliyle raporlanır. Kapsam Kurumsal Siber Güvenlik sayfasında.

SSS

Sıkça Sorulan Sorular

DLP çalışanları gizlice izlemek anlamına mı geliyor?

Hayır — doğru kurulum şeffaftır: politika, kişileri değil veri desenlerini izler; kullanıcı uyarı aşamasında sistemin varlığını zaten görür ve personel aydınlatmasında yer alır. Gizli ve sınırsız izleme hem etik hem hukuki sorundur; DLP'nin meşruiyeti amaçla sınırlılığındadır.

TC kimlik desenini açınca her e-imza yazışması alarm üretmez mi?

Tek kimlik numarası geçen meşru yazışmalar için eşik kullanılır: kural, örneğin "5'ten fazla kimlik numarası içeren" iletiye bakar — tek müşterinin bilgisi değil, liste sızıntısı hedeftir. Eşik ayarı, birinci ayın rapor verisiyle kalibre edilir.

Şifreli/parolalı dosyaları DLP göremiyor; bu açık değil mi?

Kısmen — bu yüzden politikaya "içeriği taranamayan şifreli ek" durumu da bir sinyal olarak eklenebilir. Ama abartmayın: amaç kararlı kötü niyetliyi yüzde yüz durdurmak değil (o ayrı bir tehdit modelidir), dalgınlık ve özensizlik sızıntılarını — vakaların büyük çoğunluğunu — kesmektir.

Önce hangi ekipte pilot yapalım?

Hassas veriyle en çok çalışan ve iş akışı en tanımlı ekipte: genellikle muhasebe/İK. Pilot, istisna listesini gerçek akışlarla doldurur ve şirket geneline açılışta sürpriz bırakmaz. Yönetim ekibini de erken dahil edin — en riskli veri çoğu zaman en üst katta dolaşır.

Bu kurulum KVKK denetiminde işimize yarar mı?

Evet, iki biçimde: "uygun teknik tedbir" sorusuna verilecek somut bir cevaptır ve olay yaşandığında olay kaydı/istisna süreci, kurumun özenini belgeleyen izdir. DLP tek başına uyum değildir; ama uyum dosyasının en ikna edici teknik sayfalarından biridir.

Paylaş:
SY

Yazar

Serdar YAMAN

Yamanlar Bilişim Uzmanı

Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.

Profesyonel Destek

Bu konuda destek alın

Uyumluluk ve Veri Koruma alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.

support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü