Microsoft 365 ve Google Workspace'in Yerleşik DLP'siyle Ücretsiz Başlangıç

Özet: Yerleşik DLP'yi açmanın doğru sırası: korunacak veri türlerini seç (TC kimlik, IBAN, kart numarası) → politikayı yalnız-raporla modunda başlat → bir ay raporları okuyup meşru akışları istisnala → kullanıcı uyarısı aşamasına geç → en kritik desenlerde engellemeye al. Bu kademeli yol, DLP projelerini öldüren "her şeyi engelledi, kapattık" kaderinden korur. Yerleşik katman her şeyi görmez ama e-posta ve paylaşım kanallarındaki sızıntının büyük bölümünü sıfır ek lisansla yakalar.
DLP stratejisi yazımızda kavramı ve katmanları anlatmıştık; bu yazı en sık duyduğumuz itiraza cevaptır: "DLP iyi de, bütçesi nereden çıkacak?" Cevap çoğu işletmede şaşırtıcıdır: bütçe zaten çıkmış durumda. Microsoft 365'in ve Google Workspace'in iş planlarının bir kısmı, yerleşik DLP kuralları içerir — kimlik numarası, kart numarası, IBAN gibi desenleri e-postada ve paylaşımlarda tanıyıp politika uygulayabilen gerçek DLP. Eksik olan ürün değil, açan eldir.
Önce Plan Kontrolü: Neyiniz Var?
İlk adım beş dakikadır: yönetim panelinizde DLP/veri koruma bölümünün planınıza açık olup olmadığına bakın. Microsoft tarafında bu yetenekler iş planlarının üst kademelerinde (ve uyumluluk eklentilerinde), Google tarafında benzer şekilde üst iş katmanlarında bulunur; plan adları ve kapsamları zamanla değiştiği için güncel durumu panelden/plan karşılaştırmasından doğrulayın. Planınız içermiyorsa iki yol vardır: kademe farkını lisans optimizasyonu penceresinde değerlendirmek (çoğu zaman yalnız kritik kullanıcılar üst kademeye alınır — herkese değil) ya da bu yazının kural mantığını üçüncü parti araca taşımak.
Neyi Koruyacaksınız: Üç Başlangıç Deseni
| Desen | Neden ilk sırada | Tipik meşru istisna |
|---|---|---|
| TC kimlik numarası (toplu) | KVKK'nın kalbi; toplu geçtiği e-posta genelde liste sızıntısıdır | Muhasebenin kuruma bildirimleri |
| IBAN + tutar kombinasyonları | Finansal dolandırıcılık ve sızıntı kesişimi | Finans ekibinin banka yazışmaları |
| Kart numarası deseni | Hiçbir meşru akışta e-postayla gezmemeli | Yok — en katı kural adayı |
Başlangıçta üçten fazla desen açmayın: DLP projelerini boğan şey kural azlığı değil, ilk hafta açılan otuz kuralın ürettiği alarm seliyle boğulmaktır. Hangi verinin kritik olduğunu KVKK envanteriniz zaten söylüyor — DLP, o envanterin teknik bekçisidir.
Üç Aşamalı Devreye Alma: İzle → Uyar → Engelle
Aşama 1: Yalnız Raporla (İlk 30 gün)
Politikalar hiçbir şeyi engellemeden, yalnız olay kaydı üreterek başlar. Bu ayın çıktısı altın değerindedir: kim, hangi veriyi, nereye, hangi iş gerekçesiyle gönderiyor — gerçek akış haritanız. Raporda iki şey ararsınız: gerçek riskler (müşteri listesinin kişisel adrese gidişi gibi) ve meşru iş akışları (istisna listesinin hammaddesi).
Aşama 2: Kullanıcı Uyarısı
İkinci ayda politika, göndereni eylem anında uyarır: "Bu iletide kimlik numarası görünüyor; göndermek istediğinize emin misiniz?" Bu aşamanın gücü eğitimseldir — çoğu sızıntı kötü niyet değil dalgınlıktır ve uyarı, davranışı cezasız düzeltir. Uyarıya rağmen gönderimler kayda düşer; desen, üçüncü aşamanın adayını gösterir.
Aşama 3: Seçici Engelleme
Yalnız net desenlerde (kart numarası; toplu kimlik listesinin şirket dışına gidişi) engelleme açılır — istisna süreciyle birlikte: meşru ihtiyaç sahibi, tanımlı bir yoldan (onaylı istisna, güvenli paylaşım kanalı) işini yapabilmelidir. Engellenen ama alternatifi gösterilmeyen kullanıcı, veriyi kişisel kanala taşır — DLP'nin en acı ironisi budur ve gölge BT'yi bizzat DLP doğurur.
Kapsam: Nereyi Görür, Nereyi Görmez?
Yerleşik DLP'nin doğal sahası, paketin kendi kanallarıdır: e-posta trafiği, bulut depolamadaki dosyalar ve paylaşım bağlantıları, ekosistem içi mesajlaşma. Görmediği yerler de bilinmelidir: yerel diske kopyalanan dosya, USB'ye yazma, üçüncü parti uygulamalara yükleme ve ekran görüntüsü — bu katmanlar uç nokta DLP'sinin (ayrı ürün/üst kademe) konusudur. Dürüst değerlendirme şudur: yerleşik katman, tipik KOBİ sızıntı yüzeyinin büyük bölümünü (yanlış alıcıya e-posta, kontrolsüz paylaşım linki) kapatır; kalan yüzey için önce disk şifreleme ve erişim disiplini gibi temel katmanlar, sonra gerekiyorsa uç nokta DLP değerlendirilir.
Raporları Kim Okuyacak?
DLP'nin ölüm nedeni teknik değildir: açılır, alarmlar birikir, kimse bakmaz, bir gün kapatılır. Kurulumda üç görev atanır: olay raporlarının haftalık gözden geçirilmesi (15 dakika), tekrar eden meşru akışların istisnaya bağlanması ve gerçek olayların olay sürecine devri. Bu ritim kurulunca DLP, alarm gürültüsü değil ayda birkaç anlamlı sinyal üreten sessiz bir bekçi olur.
Yamanlar Bilişim'le DLP Başlangıcı
DLP kurulumlarımız bu yazının planını uygular: plan/lisans kontrolü, üç desenle başlangıç, raporlama modunda ilk ay ve bulgularla birlikte kademeli sıkılaştırma. Bakım anlaşmalı müşterilerde haftalık rapor gözden geçirmesi bizim rutinimize eklenir; olaylar KVKK dosyanızın diliyle raporlanır. Kapsam Kurumsal Siber Güvenlik sayfasında.
SSS
Sıkça Sorulan Sorular
DLP çalışanları gizlice izlemek anlamına mı geliyor?
Hayır — doğru kurulum şeffaftır: politika, kişileri değil veri desenlerini izler; kullanıcı uyarı aşamasında sistemin varlığını zaten görür ve personel aydınlatmasında yer alır. Gizli ve sınırsız izleme hem etik hem hukuki sorundur; DLP'nin meşruiyeti amaçla sınırlılığındadır.
TC kimlik desenini açınca her e-imza yazışması alarm üretmez mi?
Tek kimlik numarası geçen meşru yazışmalar için eşik kullanılır: kural, örneğin "5'ten fazla kimlik numarası içeren" iletiye bakar — tek müşterinin bilgisi değil, liste sızıntısı hedeftir. Eşik ayarı, birinci ayın rapor verisiyle kalibre edilir.
Şifreli/parolalı dosyaları DLP göremiyor; bu açık değil mi?
Kısmen — bu yüzden politikaya "içeriği taranamayan şifreli ek" durumu da bir sinyal olarak eklenebilir. Ama abartmayın: amaç kararlı kötü niyetliyi yüzde yüz durdurmak değil (o ayrı bir tehdit modelidir), dalgınlık ve özensizlik sızıntılarını — vakaların büyük çoğunluğunu — kesmektir.
Önce hangi ekipte pilot yapalım?
Hassas veriyle en çok çalışan ve iş akışı en tanımlı ekipte: genellikle muhasebe/İK. Pilot, istisna listesini gerçek akışlarla doldurur ve şirket geneline açılışta sürpriz bırakmaz. Yönetim ekibini de erken dahil edin — en riskli veri çoğu zaman en üst katta dolaşır.
Bu kurulum KVKK denetiminde işimize yarar mı?
Evet, iki biçimde: "uygun teknik tedbir" sorusuna verilecek somut bir cevaptır ve olay yaşandığında olay kaydı/istisna süreci, kurumun özenini belgeleyen izdir. DLP tek başına uyum değildir; ama uyum dosyasının en ikna edici teknik sayfalarından biridir.
Yazar
Serdar YAMAN
Yamanlar Bilişim Uzmanı
Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.
Profesyonel Destek
Bu konuda destek alın
Uyumluluk ve Veri Koruma alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.
support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü
Devamını Oku
İlgili Makaleler

KVKK ve Yurt Dışı Veri Aktarımı: Bulut Kullanan KOBİ'nin Yol Haritası
Kurumsal e-postanız veya dosyalarınız yurt dışındaki bir veri merkezinde tutuluyorsa, KVKK'nın yurt dışı aktarım kuralları sizi de kapsıyor. Standart sözleşme dönemini, bulut hizmetleri envanterini ve BT tarafında atılacak somut adımları sade bir dille anlattık.

NIS2 ve Türk Tedarikçiler: AB Müşteriniz Sizden Ne İsteyecek?
Avrupa'nın siber güvenlik direktifi NIS2, kapsamındaki şirketlere tedarik zincirlerini de güvence altına alma yükümlülüğü getirdi. AB'ye satış yapan Türk KOBİ'lerine artık güvenlik anketleri ve sözleşme şartları geliyor — nelerin sorulacağını ve nasıl hazırlanılacağını anlattık.

Eski Bilgisayarı Güvenli Elden Çıkarma: Veri İmha ve e-Atık Rehberi
Depoda tozlanan eski bilgisayarlar demirbaş değil, diskinde müşteri verisi taşıyan açık dosya dolaplarıdır. Formatlamanın neden yetmediğini, disk türüne göre doğru imha yöntemini, tutanak düzenini ve e-atık teslimini adım adım anlattık.