USB, Harici Disk ve Taşınabilir Medya Güvenliği: Veri Sızıntısı ve Zararlı Yazılım Riskleri
USB ve taşınabilir medya güvenliği: BadUSB, USB baiting, device control, DLP, şifreleme ve air-gapped ortamlarda medya transferi.

USB bellekler, harici diskler ve diğer taşınabilir depolama cihazları iş hayatında oldukça yaygın kullanılır.
Dosya taşımak, yedek almak, farklı sistemler arasında veri aktarmak veya internet erişimi olmayan ortamlara dosya götürmek için pratik çözümler sunarlar.
Ancak tam da bu taşınabilirlik özellikleri nedeniyle önemli bir security risk oluşturabilirler.
Bir kullanıcı farkında olmadan malicious file içeren bir USB cihazını kurumsal bilgisayara takabilir.
Başka bir kullanıcı sensitive corporate data'yı personal USB'ye kopyalayabilir.
Kaybolan encrypted olmayan bir harici disk müşteri veya şirket verilerinin açığa çıkmasına neden olabilir.
Daha gelişmiş saldırı senaryolarında ise USB cihazı yalnızca storage device gibi görünmesine rağmen farklı bir hardware behavior gösterebilir.
Bu nedenle modern USB Security ve Removable Media Security yaklaşımı yalnızca:
“USB kullanmayın.”
demekten ibaret değildir.
Kurumların hangi cihazların kullanılabileceğini, hangi verilerin taşınabileceğini ve bu işlemlerin nasıl izleneceğini teknik olarak yönetmesi gerekir.
Modern removable media security şu katmanların birlikte uygulanmasını gerektirir:
Device Control + Endpoint Security + DLP + Encryption + Data Classification + Logging + User Awareness + SOC Monitoring
Temel prensip ise şudur:
Taşınabilir medya küçük bir cihaz olabilir ancak kurumdan veri çıkarabilen veya kuruma malware sokabilen güçlü bir attack vector olabilir.
USB Security Nedir?
USB Security, USB storage ve diğer USB tabanlı cihazların kurumsal sistemlerde güvenli şekilde kullanılmasını sağlayan teknik ve organizasyonel güvenlik yaklaşımıdır.
Amaç iki temel riski yönetmektir:
Malware Ingress
ve
Data Exfiltration.
Yani USB cihaz hem kuruma tehdit sokabilir hem de kurumdan veri çıkarabilir.
Bu nedenle USB security'nin yalnızca antivirus ile çözülmesi mümkün değildir.
Removable Media Security Nedir?
Removable Media Security, USB flash disk, harici disk, memory card ve benzeri taşınabilir medya cihazlarının güvenli kullanımını kapsayan daha geniş kavramdır.
Bu yaklaşım:
device authorization,
encryption,
malware scanning,
data transfer control,
audit logging
gibi kontrolleri içerir.
USB Neden Güvenlik Riski Oluşturur?
USB cihazlar doğrudan endpoint'e bağlandığı için network security controls'ün bir kısmını bypass edebilir.
Örneğin malicious file internet üzerinden indirilmemiş olabilir.
Dolayısıyla:
Secure Web Gateway,
DNS Security,
E-mail Gateway
gibi kontroller devreye girmeyebilir.
File doğrudan USB üzerinden endpoint'e gelir.
Bu nedenle endpoint security ve device control kritik hale gelir.
USB Malware Nedir?
USB Malware, removable media üzerinden taşınan zararlı yazılımları ifade eder.
Malicious executable, script, document veya shortcut USB içerisinde bulunabilir.
Kullanıcı dosyayı açtığında malware çalışabilir.
Bu saldırının başarısı özellikle outdated system, local admin rights veya zayıf endpoint protection bulunan cihazlarda artabilir.
Autorun Riskleri Nedir?
Geçmişte removable media takıldığında bazı content'lerin otomatik çalıştırılmasına imkân veren autorun mekanizmaları önemli saldırı yüzeyi oluşturmuştur.
Modern operating systems bu konuda daha sıkı kontroller uygular.
Ancak kullanıcı interaction'ına dayalı malicious files hâlâ risk oluşturabilir.
Bu nedenle:
Autorun disabled olması USB'nin tamamen güvenli olduğu anlamına gelmez.
Malicious Shortcut Nedir?
USB içerisinde normal document veya folder gibi görünen malicious shortcut bulunabilir.
Kullanıcı tıkladığında beklediği file yerine farklı bir command veya malicious process çalışabilir.
Bu nedenle file extension görünürlüğü ve endpoint behavior monitoring önemlidir.
BadUSB Nedir?
BadUSB, USB device firmware veya device behavior'ının kötüye kullanılmasıyla ilişkilendirilen saldırı sınıfıdır.
USB cihaz yalnızca storage device olarak çalışmak zorunda değildir.
Örneğin farklı device class gibi davranabilir.
Bu nedenle:
“USB'nin içinde dosya görünmüyor, demek ki güvenli.”
yaklaşımı doğru değildir.
Risk yalnızca stored files ile sınırlı olmayabilir.
USB HID Attack Nedir?
USB cihaz bazı senaryolarda Human Interface Device yani keyboard benzeri behavior gösterebilir.
Bu durumda operating system cihazı input device olarak algılayabilir.
Security açısından bu risk, fiziksel olarak trusted görünmeyen USB cihazların neden doğrudan kurumsal endpoint'e takılmaması gerektiğini gösterir.
Bulunan USB Bellek Kullanılmalı mı?
Hayır.
Kurum çevresinde veya otoparkta bulunan bir USB cihazının güvenli olduğu varsayılmamalıdır.
Bu tür cihazlar social engineering amacıyla bırakılmış olabilir.
Bu saldırı yaklaşımı:
USB Baiting
olarak bilinir.
Kullanıcının merakı saldırı vektörü olarak kullanılır.
USB Baiting Nedir?
USB Baiting, saldırganın dikkat çekici veya merak uyandırıcı bir USB cihazını hedef ortamda bırakarak bir çalışanın cihazı bilgisayara takmasını sağlamaya çalışmasıdır.
Üzerinde:
“Salary”
“Confidential”
“Management”
gibi ifadeler bulunabilir.
Amaç teknik exploit'ten önce insan davranışını kullanmaktır.
Bu nedenle USB security ile Security Awareness doğrudan bağlantılıdır.
Device Control Nedir?
Device Control, endpoint'e bağlanan USB ve diğer peripheral devices'ın merkezi security policy ile yönetilmesini sağlayan kontroldür.
Policy üzerinden cihaz:
allow,
block,
read-only,
approved-only
şeklinde yönetilebilir.
Bu sayede kullanıcıların her USB cihazını serbestçe kullanması engellenebilir.
USB Block Policy Nedir?
USB Block Policy, removable storage devices'ın kullanımını tamamen veya belirli koşullarda engeller.
High-security environments için uygun olabilir.
Ancak business requirement dikkate alınmalıdır.
Bazı departments gerçek operasyonel ihtiyaç nedeniyle USB kullanmak zorunda olabilir.
Bu durumda tamamen block yerine controlled access daha uygulanabilir olabilir.
USB Allowlisting Nedir?
USB Allowlisting, yalnızca önceden approved devices'ın kullanılmasına izin verilmesidir.
Device serial number veya farklı identifiers üzerinden authorized media tanımlanabilir.
Bu yaklaşım:
Any USB Allowed
modelinden daha güvenlidir.
Read-Only USB Policy Nedir?
Read-Only Policy, USB içerisindeki files'ın okunmasına izin verir ancak endpoint'ten USB'ye data yazılmasını engeller.
Bu kontrol özellikle data exfiltration riskini azaltmak için kullanılabilir.
Ancak malicious file ingress riski devam edebilir.
Dolayısıyla endpoint scanning yine gereklidir.
Write-Only USB Kullanımı Var mı?
Bazı özel use case'lerde data export için kontrollü write policy uygulanabilir.
Ancak security açısından destination device encryption ve logging gerekir.
Kurumlar genellikle use case'e göre granular device control policy tasarlamalıdır.
USB Encryption Nedir?
USB Encryption, removable storage üzerindeki data'nın cryptographic protection ile korunmasıdır.
USB kaybolduğunda veya çalındığında stored data'nın unauthorized kişiler tarafından okunmasını zorlaştırır.
Özellikle sensitive corporate data taşıyan removable media için encryption kritik bir kontroldür.
Removable Media Encryption Nedir?
Removable Media Encryption, USB flash drive, portable hard drive ve benzeri storage devices'ın encrypted olarak kullanılmasını sağlayan daha geniş yaklaşımdır.
Kurumlar unencrypted removable media kullanımını block edip yalnızca managed encrypted devices'a izin verebilir.
Harici Disk Kaybolursa Ne Olur?
Encryption yoksa data breach riski oluşabilir.
Özellikle disk üzerinde:
personal data,
financial information,
customer data,
source code,
confidential documents
bulunuyorsa olay ciddi olabilir.
Bu nedenle fiziksel storage kaybı yalnızca donanım kaybı değil, bilgi güvenliği olayı olarak değerlendirilmelidir.
Data Leakage Nedir?
Data Leakage, sensitive information'ın authorized environment dışına kasıtlı veya yanlışlıkla çıkmasıdır.
Örneğin kullanıcı sensitive document'i personal USB'ye kopyalayabilir.
Bu malicious insider activity olabilir.
Ancak çalışan yalnızca evde çalışmak için dosyayı götürmek istemiş de olabilir.
Her iki durumda da kontrolsüz data movement risklidir.
Data Exfiltration Nedir?
Data Exfiltration, verinin unauthorized şekilde environment dışına çıkarılmasıdır.
Bu işlem:
USB,
cloud storage,
e-mail,
web upload,
network transfer
üzerinden gerçekleştirilebilir.
USB data exfiltration özellikle large-volume data transfer için kullanılabilir.
Endpoint DLP Nedir?
Endpoint DLP, sensitive data'nın endpoint üzerinden hangi channels'a taşındığını kontrol eder.
USB copy işlemleri bunun önemli örneğidir.
DLP:
file content,
data classification,
user,
device,
destination
bilgilerini değerlendirerek policy uygulayabilir.
DLP USB Kopyalamayı Engelleyebilir mi?
Evet.
DLP policy örneğin:
Confidential document → USB Copy → Block
şeklinde çalışabilir.
Başka bir policy:
Internal document → Approved Encrypted USB → Allow
şeklinde olabilir.
Bu nedenle DLP binary allow/block yerine context-aware control sağlayabilir.
Data Classification Neden USB Security İçin Önemlidir?
Her data aynı risk seviyesine sahip değildir.
Public brochure ile customer database aynı policy ile yönetilmemelidir.
Data classification sayesinde information:
Public
Internal
Confidential
Restricted
gibi seviyelere ayrılabilir.
USB policy daha sonra bu classification'a göre uygulanabilir.
Restricted Data USB'ye Yazılmalı mı?
Kurum policy'sine bağlıdır.
Yüksek hassasiyetli information için removable media tamamen prohibited olabilir.
Eğer legitimate business requirement varsa:
approved encrypted media,
authorization,
logging
gibi ek controls gerekebilir.
DLP ile Device Control Arasındaki Fark Nedir?
Device Control daha çok hangi device'ın kullanılabileceğini yönetir.
DLP ise hangi data'nın nereye taşınabileceğini değerlendirir.
Örneğin:
Device Control → Bu USB approved mı?
DLP → Bu document bu USB'ye kopyalanabilir mi?
Bu nedenle ikisi birlikte daha güçlü protection sağlar.
Insider Risk ve USB Kullanımı
USB cihazlar Insider Risk senaryolarında kullanılabilir.
Departmandan ayrılacak çalışan büyük miktarda corporate data'yı removable media'ya kopyalamaya çalışabilir.
Bu nedenle unusual USB behavior monitoring önemli olabilir.
Ancak her large file copy malicious değildir.
Context gereklidir.
Insider Threat ile Insider Risk Aynı mı?
Tam olarak değil.
Insider Threat daha çok malicious veya harmful insider activity'yi ifade eder.
Insider Risk ise kasıtlı veya kasıtsız insan kaynaklı daha geniş risk alanını kapsar.
Örneğin çalışan yanlışlıkla sensitive files'ı kişisel diske kopyalayabilir.
Bu malicious intent olmadan da security incident oluşturabilir.
Large File Copy Detection Nedir?
Endpoint telemetry veya DLP üzerinden kısa sürede yüksek miktarda data'nın removable media'ya kopyalanması tespit edilebilir.
Bu event:
normal backup,
business transfer,
data exfiltration
senaryolarından biri olabilir.
Bu nedenle alert tek başına verdict değildir.
User role ve data sensitivity ile birlikte değerlendirilmelidir.
USB Activity Logging Neden Önemlidir?
Kurumlar removable media activity hakkında audit trail tutabilir.
Örneğin:
hangi device takıldı,
hangi user kullandı,
hangi endpoint'te kullanıldı,
hangi files transfer edildi
gibi bilgiler incident investigation açısından değerli olabilir.
Logging kapsamı privacy ve business requirements dikkate alınarak belirlenmelidir.
USB Serial Number Neden Kullanılır?
Bazı security tools removable device serial number gibi identifiers üzerinden cihaz takibi yapabilir.
Bu sayede approved corporate USB ile unknown personal USB ayrıştırılabilir.
Ancak hardware identifiers'ın her durumda kesin ve manipüle edilemez olduğu varsayılmamalıdır.
EDR USB Üzerinden Gelen Malware'i Tespit Edebilir mi?
Evet.
Malicious file USB üzerinden endpoint'e geldiğinde EDR:
file creation,
process execution,
script activity,
network connection
gibi behavior'ları izleyebilir.
Bu nedenle removable media controls ile EDR birlikte kullanılmalıdır.
Antivirus USB'yi Otomatik Taramalı mı?
Security product capability ve policy'ye bağlı olarak removable media scan uygulanabilir.
Bu known malware detection açısından değerlidir.
Ancak BadUSB veya unknown behavioral attacks nedeniyle traditional file scanning tek başına yeterli olmayabilir.
USB Malware Detection Chain
Örnek defense chain şöyle olabilir:
Unknown USB Connected
↓
Device Control Evaluates Device
↓
File Access Allowed
↓
Antivirus Scans Files
↓
EDR Monitors Execution
↓
DLP Controls Data Transfer
Bu Defense in Depth yaklaşımıdır.
USB ile Ransomware Bulaşabilir mi?
Evet.
Malicious file removable media üzerinden endpoint'e ulaştırılabilir.
User file'ı çalıştırdığında ransomware veya downloader çalışabilir.
Bu nedenle internet disconnected systems bile removable media üzerinden malware riskine sahip olabilir.
Air-Gapped System Nedir?
Air-Gapped System, diğer networks veya internetten fiziksel veya mantıksal olarak ayrılmış sistemdir.
Bu yapı attack surface'i azaltabilir.
Ancak tamamen risk-free değildir.
Removable media air gap'in fiziksel olarak aşılmasına neden olabilir.
USB Air-Gapped Sistemler İçin Neden Kritik?
Air-gapped environment'da dosya transferi için USB gerekebilir.
Bu nedenle removable media en önemli trusted transfer channel'lardan biri haline gelir.
Eğer USB compromise olursa malware isolated environment'a taşınabilir.
Bu nedenle air-gapped systems için daha sıkı removable media policy uygulanmalıdır.
OT/ICS Ortamlarında USB Riski
OT ve ICS systems bazı ortamlarda internet access'e sahip olmayabilir.
Software update, configuration file veya maintenance data USB üzerinden taşınabilir.
Bu nedenle removable media risk management OT security açısından özellikle önemlidir.
USB scanning station, approved media ve strict transfer workflow gibi kontroller değerlendirilebilir.
USB Scanning Station Nedir?
USB Scanning Station, removable media'nın critical system'e bağlanmadan önce security inspection'dan geçirilmesi için kullanılan kontrollü sistem veya süreçtir.
Amaç malware'in critical environment'a taşınmasını önlemektir.
Bu özellikle:
OT,
ICS,
air-gapped environments,
high-security networks
için değerlidir.
Kiosk veya Transfer Station Kullanımı
Bazı kurumlar USB devices'ın doğrudan critical endpoints'e bağlanmasına izin vermek yerine controlled transfer station kullanır.
File önce inspection'dan geçer.
Daha sonra approved media veya secure transfer mechanism üzerinden hedef sisteme aktarılır.
Bu model high-security environments için güçlü isolation sağlar.
Clean USB Nedir?
Clean USB ifadesi genellikle güvenlik kontrolünden geçmiş ve approved kullanım için hazırlanmış removable media anlamında kullanılır.
Ancak USB'nin bir kez clean olması sürekli güvenli kalacağı anlamına gelmez.
Başka endpoint'e bağlandığında yeniden compromise olabilir.
Bu nedenle continuous control gerekir.
Dedicated USB Nedir?
Dedicated USB belirli system, department veya process için ayrılmış removable media'dır.
Bu cihazın farklı personal veya external systems'a bağlanması engellenebilir.
Bu yaklaşım cross-environment malware transfer riskini azaltabilir.
USB Chain of Custody Nedir?
Chain of Custody, removable media'nın kim tarafından alındığı, kullanıldığı, taşındığı ve teslim edildiğinin kayıt altına alınmasıdır.
Özellikle sensitive data veya forensic evidence taşıyan media için önemlidir.
Bu sayede accountability sağlanır.
Harici Disk Yedekleme İçin Güvenli mi?
Harici disk backup için kullanılabilir.
Ancak disk sürekli endpoint'e bağlı kalırsa ransomware tarafından erişilebilir olabilir.
Bu nedenle backup media:
offline,
encrypted,
controlled
şekilde yönetilmelidir.
Harici disk üzerinde backup bulunması otomatik olarak secure backup anlamına gelmez.
Offline Backup Nedir?
Offline Backup, normal production environment tarafından sürekli erişilemeyen backup copy'dir.
USB disk veya removable storage belirli senaryolarda offline backup sağlayabilir.
Ancak media management, encryption ve physical security önemlidir.
Removable Backup Media Güvenliği
Backup amaçlı removable media için:
encryption,
secure storage,
access control,
rotation,
restore testing
uygulanmalıdır.
Ayrıca media kaybolduğunda data breach riski değerlendirilmelidir.
USB ile Data Transfer Yerine Ne Kullanılabilir?
Business requirement'a göre:
managed cloud storage,
secure file transfer,
MFT,
controlled network share
gibi yöntemler tercih edilebilir.
Amaç USB'yi yasaklamak değil, daha güvenli transfer alternatives sağlamak olmalıdır.
Managed File Transfer Nedir?
Managed File Transfer veya MFT, files'ın güvenli, auditable ve policy-controlled şekilde transfer edilmesini sağlayan platform yaklaşımıdır.
Removable media ihtiyacını azaltabilir.
Özellikle partner ve external organizations arasında büyük veya sensitive files aktarılırken değerlendirilebilir.
Personal USB Neden Risklidir?
Personal USB cihazın geçmişte hangi systems'a bağlandığı bilinmez.
Home computer veya public device üzerinden malware bulaşmış olabilir.
Ayrıca device security ve encryption organization tarafından yönetilemiyor olabilir.
Bu nedenle personal removable media kurumsal ortamlarda sınırlandırılabilir.
Corporate USB Nedir?
Corporate USB, organization tarafından sağlanan ve security policy'ye uygun şekilde yönetilen removable device'dır.
Bu cihaz:
encrypted,
inventory'de kayıtlı,
approved
olabilir.
Corporate ownership tek başına yeterli değildir; lifecycle management gerekir.
Removable Media Lifecycle Management
USB device satın alındığı andan disposal aşamasına kadar yönetilmelidir.
Lifecycle:
Procure
↓
Register
↓
Configure
↓
Assign
↓
Monitor
↓
Revoke
↓
Securely Dispose
şeklinde düşünülebilir.
Bu yaklaşım uncontrolled media proliferation riskini azaltır.
USB Güvenli Şekilde Nasıl İmha Edilir?
Removable media artık kullanılmayacaksa sensitive data recovery mümkün olmayacak şekilde secure disposal yapılmalıdır.
Yalnızca file delete veya quick format her durumda yeterli olmayabilir.
Media type ve data sensitivity'ye uygun sanitization/destruction yöntemi seçilmelidir.
Media Sanitization Nedir?
Media Sanitization, storage device üzerindeki information'ın unauthorized recovery yapılamayacak şekilde temizlenmesi veya media'nın fiziksel olarak imha edilmesidir.
Bu işlem USB, disk ve diğer storage devices'ın lifecycle sonunda önemlidir.
Lost USB Incident Nasıl Yönetilmeli?
Kurumsal USB kaybolduğunda olay yalnızca asset loss olarak değerlendirilmemelidir.
Şu sorular sorulmalıdır:
USB encrypted mıydı?
Hangi data vardı?
Data classification seviyesi neydi?
Device kim tarafından kullanılıyordu?
Son bilinen location neydi?
Bu bilgiler üzerinden information security impact değerlendirilir.
USB Kaybında Encryption Neden Kritik?
Strong encryption aktif ve recovery keys güvenli yönetiliyorsa physical media kaybının data exposure etkisi önemli ölçüde azalabilir.
Encryption yoksa attacker storage'ı doğrudan okuyabilir.
Bu nedenle removable media encryption temel preventive control'dür.
USB Security ile Physical Security İlişkisi
Removable media fiziksel bir device olduğu için physical security ile cyber security kesişimindedir.
USB:
kaybolabilir,
çalınabilir,
başka kişi tarafından kullanılabilir.
Bu nedenle secure storage ve access control da önemlidir.
EDR ve Device Control Entegrasyonu
Modern endpoint security platformları device events ile endpoint behavior'ı ilişkilendirebilir.
Örneğin:
Unknown USB Connected
↓
Executable Launched
↓
Suspicious Process Created
↓
Outbound Connection
tek incident context altında görülebilir.
Bu correlation SOC investigation'ı kolaylaştırır.
DLP ve SIEM Entegrasyonu
DLP large sensitive file copy alert'i ürettiğinde SIEM diğer context'i ekleyebilir.
Örneğin:
Employee resignation event
Large USB copy
Cloud upload attempt
gibi signals birlikte değerlendirilirse Insider Risk investigation için daha anlamlı hale gelebilir.
SOC USB Olayını Nasıl Araştırır?
SOC analyst aşağıdaki sorulara bakabilir:
Device approved mı?
Hangi endpoint'e takıldı?
User kim?
Hangi files erişildi?
File execution oldu mu?
Sensitive data kopyalandı mı?
EDR alert oluştu mu?
Bu sorular olayın:
malware,
data leakage,
normal business activity
olup olmadığını anlamaya yardımcı olur.
USB Incident Response
Removable media incident iki ana kategoriye ayrılabilir:
Malware Incident
ve
Data Loss Incident.
Malware durumunda endpoint investigation ve containment gerekir.
Data loss durumunda ise information classification, DLP logs ve business impact değerlendirilmelidir.
Şüpheli USB Takıldıysa Ne Yapılmalı?
Kullanıcı kendi başına file'ları açarak USB'yi kontrol etmeye çalışmamalıdır.
Organization'ın security procedure'üne göre IT veya security team'e bildirilmelidir.
Gerekirse media isolated scanning environment'da analiz edilebilir.
Zararlı Dosya Çalıştırıldıysa
EDR telemetry incelenmelidir.
Process tree, network activity ve persistence indicators araştırılmalıdır.
Gerekirse endpoint isolate edilir.
Credential theft ihtimali varsa Identity Security tarafında da investigation başlatılır.
Sensitive Data USB'ye Kopyalandıysa
Öncelikle:
hangi data,
hangi user,
hangi USB,
hangi business purpose
soruları cevaplanmalıdır.
Authorized activity olabilir.
Policy violation olabilir.
Veya deliberate exfiltration olabilir.
Bu nedenle context-based investigation gerekir.
USB Security Awareness Nasıl Olmalı?
Kullanıcıya yalnızca:
“USB takmayın.”
demek yeterli değildir.
Daha anlamlı awareness mesajları şunlardır:
Kaynağını bilmediğin USB'yi kullanma.
Bulduğun USB'yi bilgisayara takma.
Personal USB ile corporate data taşıma.
Approved encrypted media kullan.
Lost media'yı hemen report et.
Security warning'lerini bypass etme.
Bu davranışlar daha uygulanabilir security guidance sağlar.
USB Güvenliğinde En Sık Yapılan Hatalar
Kurumlarda sık görülen hatalar şunlardır:
- Tüm USB cihazlara sınırsız izin vermek
- Personal USB kullanımını kontrol etmemek
- Device Control kullanmamak
- Removable media activity loglamamak
- Sensitive data USB'ye kopyalanırken DLP uygulamamak
- Encryption kullanmamak
- USB kaybını security incident olarak değerlendirmemek
- USB malware scanning uygulamamak
- EDR ile USB events'i correlate etmemek
- Air-gapped systems için aynı USB policy'yi kullanmak
- OT/ICS environments'da uncontrolled removable media kullanmak
- Approved device inventory tutmamak
- USB lifecycle yönetmemek
- Kullanılmayan media'yı güvenli imha etmemek
- Harici backup disklerini sürekli online bırakmak
- Users'a güvenli file transfer alternatifi sunmamak
- USB Baiting awareness eğitimi vermemek
USB ve Removable Media Security Checklist
Kurumlar aşağıdaki kontrolleri değerlendirebilir:
- USB usage policy tanımlı mı?
- Personal USB kullanımı sınırlandırılıyor mu?
- Device Control aktif mi?
- Unknown USB devices block ediliyor mu?
- Approved USB allowlist var mı?
- Read-only policy gereken departments için uygulanıyor mu?
- Sensitive data USB'ye kopyalanırken DLP kontrolü var mı?
- Corporate USB devices encrypted mı?
- Unencrypted removable storage block ediliyor mu?
- USB activity loglanıyor mu?
- Device serial numbers inventory'de tutuluyor mu?
- EDR removable media events görüyor mu?
- USB malware scanning uygulanıyor mu?
- Local admin rights sınırlandırıldı mı?
- Application control aktif mi?
- Air-gapped systems için ayrı media policy var mı?
- OT/ICS ortamlarında controlled transfer process var mı?
- USB scanning station ihtiyacı değerlendirildi mi?
- Lost media incident process tanımlı mı?
- Removable media lifecycle management uygulanıyor mu?
- Secure disposal procedure var mı?
- Backup disks encrypted mı?
- Backup media offline tutulabiliyor mu?
- DLP alerts SIEM'e gidiyor mu?
- USB events SOC tarafından monitor ediliyor mu?
- Insider Risk scenarios removable media kullanımını kapsıyor mu?
- Users USB Baiting konusunda eğitiliyor mu?
- Secure file transfer alternatives sunuluyor mu?
USB Security Olgunluk Modeli
Seviye 1 – Kontrolsüz Removable Media
Users personal ve corporate USB devices'ı serbestçe kullanabilir.
Logging ve data control sınırlıdır.
Malware ve Data Leakage riski yüksektir.
Seviye 2 – Temel Device Control
Unknown USB devices block edilir veya usage policy uygulanır.
Antivirus scanning ve temel logging aktiftir.
Seviye 3 – Managed and Encrypted Media
Yalnızca approved encrypted removable media kullanılabilir.
Device inventory, DLP ve centralized endpoint management uygulanır.
Seviye 4 – Context-Aware Data Protection
Data Classification ve Endpoint DLP üzerinden hangi data'nın hangi media'ya taşınabileceği dinamik şekilde yönetilir.
EDR, DLP ve SIEM events correlate edilir.
Seviye 5 – Zero Trust Removable Media Security
Her device, user, endpoint ve data transfer işlemi ayrı risk context'iyle değerlendirilir.
High-risk transfers block edilir veya approval gerektirir.
Critical ve isolated environments için dedicated media transfer workflows kullanılır.
Sık Sorulan Sorular
USB Security nedir?
USB Security, USB storage ve diğer USB devices'ın malware, unauthorized access ve data leakage risklerine karşı güvenli şekilde kullanılmasını sağlayan teknik ve organizasyonel kontrollerdir.
Removable Media Security nedir?
USB bellek, harici disk ve memory card gibi taşınabilir media'nın encryption, access control, malware scanning ve DLP gibi kontrollerle korunmasıdır.
USB virüs bulaştırabilir mi?
Evet. USB üzerinde bulunan malicious file veya başka kötü niyetli device behavior'ları endpoint security riski oluşturabilir.
İçinde dosya görünmeyen USB tehlikeli olabilir mi?
Evet. USB riskleri yalnızca stored files ile sınırlı değildir. BadUSB gibi device behavior tabanlı saldırı sınıfları da bulunmaktadır.
BadUSB nedir?
USB device firmware veya device behavior'ının kötüye kullanılarak cihazın farklı bir device class gibi davranmasıyla ilişkili saldırı sınıfıdır.
USB Baiting nedir?
Saldırganın merak uyandıran bir USB cihazını bırakıp çalışanın bunu bilgisayara takmasını hedeflediği social engineering yöntemidir.
Device Control nedir?
Endpoint'e bağlanan USB ve peripheral devices'ın allow, block veya read-only gibi policies ile merkezi olarak yönetilmesidir.
USB Allowlisting nedir?
Yalnızca organization tarafından approved removable devices'ın kullanılmasına izin verilmesidir.
USB encryption nedir?
Removable media üzerindeki data'nın yetkisiz kişiler tarafından okunmasını engellemek için cryptographic protection uygulanmasıdır.
Endpoint DLP USB kullanımını kontrol edebilir mi?
Evet. Sensitive data'nın removable media'ya kopyalanması policy'ye göre block, warn veya log edilebilir.
DLP ile Device Control arasındaki fark nedir?
Device Control cihazın kullanımını, DLP ise data'nın o cihaza taşınıp taşınamayacağını kontrol eder.
USB ile data leakage nasıl olur?
Sensitive corporate files'ın personal veya unauthorized removable media'ya kopyalanmasıyla gerçekleşebilir.
USB Air-Gapped sistemler için riskli midir?
Evet. Network bağlantısı olmayan systems'a malware taşımak için removable media kullanılabilir. Bu nedenle air-gapped environments için sıkı media controls gerekir.
Harici disk backup için güvenli midir?
Doğru encryption, offline storage, access control ve restore testing uygulanırsa kullanılabilir. Sürekli connected backup disk ransomware riskine açık olabilir.
USB kaybolursa ne yapılmalı?
Kurumun incident reporting process'i kullanılmalı ve media üzerindeki data'nın sensitivity seviyesi ile encryption durumu değerlendirilmelidir.
USB Activity Logging neden önemlidir?
Hangi user'ın hangi device'ı hangi endpoint'te kullandığını ve hangi data transferlerinin gerçekleştiğini araştırmaya yardımcı olur.
Sonuç: USB Küçük Bir Depolama Cihazı Değil, İki Yönlü Bir Güvenlik Kanalıdır
USB ve removable media güvenliği çoğu zaman basit bir endpoint policy konusu olarak görülür.
Ancak gerçek risk bundan çok daha geniştir.
USB bir taraftan:
Malware Ingress
kanalıdır.
Diğer taraftan:
Data Exfiltration
kanalıdır.
Yani aynı cihaz kurumun içine saldırı taşıyabilir veya kurumdan hassas veri çıkarabilir.
Bu nedenle modern USB Security yaklaşımının yalnızca:
“USB portlarını kapatalım.”
seviyesinde kalması doğru değildir.
Gerçek architecture:
Approved Device
↓
Device Control
↓
Malware Scanning
↓
Endpoint Security / EDR
↓
Data Classification
↓
DLP
↓
Encryption
↓
SIEM / SOC Monitoring
şeklinde düşünülmelidir.
Özellikle air-gapped, OT/ICS ve high-security environments için removable media daha da kritik hale gelir.
Network isolation çok güçlü olabilir.
Ancak user USB üzerinden dışarıdan file getiriyorsa fiziksel bir data bridge oluşur.
Bu nedenle isolated system security için:
Removable Media Control = Perimeter Security
kadar önemli olabilir.
Kullanıcı açısından temel prensip basittir:
Kaynağını bilmediğiniz USB'yi kullanmayın.
Corporate data'yı personal media'ya taşımayın.
Approved encrypted devices kullanın.
Kaybolan removable media'yı hemen bildirin.
Kurum açısından ise daha kritik prensip şudur:
USB kullanımını güvene değil policy, encryption, telemetry ve data classification'a dayandırın.
Çünkü kullanıcı authorized olabilir.
USB kuruma ait olabilir.
Ancak bu iki bilgi:
her data transferinin güvenli olduğu
anlamına gelmez.
Modern Removable Media Security'nin temel formülü:
Device Control + Encryption + Endpoint Security + DLP + Data Classification + Monitoring + User Awareness
şeklinde düşünülebilir.
Ve bu bölümün en önemli cümlesi şudur:
Bir USB cihazının boş görünmesi güvenli olduğu anlamına gelmez; removable media riskini dosya seviyesinde değil, cihaz ve veri akışı seviyesinde değerlendirmek gerekir.
İlgili Makaleler
Son Kullanıcı Güvenliği

Son Kullanıcı Güvenliği Nedir? Kullanıcı Kaynaklı Siber Riskler ve Güvenlik Farkındalığı
Son kullanıcı güvenliği nedir? Phishing, parola, MFA, endpoint ve veri güvenliğiyle insan kaynaklı siber riskleri azaltma rehberi.

Phishing Nedir? Oltalama Saldırıları, Sahte E-postalar ve Kullanıcı Güvenliği
Phishing nedir? Oltalama saldırıları, sahte e-postalar, BEC, MFA bypass ve session token hırsızlığına karşı korunma rehberi.

Sosyal Mühendislik Nedir? İnsan Faktörünü Hedef Alan Siber Saldırılar
Sosyal mühendislik nedir? Pretexting, impersonation, CEO fraud, help desk manipülasyonu ve deepfake risklerine karşı savunma rehberi.

Parola Güvenliği ve MFA: Güçlü Şifre, Password Manager ve Çok Faktörlü Kimlik Doğrulama
Parola güvenliği ve MFA: güçlü şifre, password manager, phishing-resistant MFA ve conditional access ile kimlik güvenliği rehberi.

E-posta Güvenliği: Zararlı Ekler, Sahte Linkler, BEC ve Kurumsal E-posta Dolandırıcılığı
E-posta güvenliği: zararlı ekler, sahte linkler, BEC, vendor email compromise ve hesap ele geçirmeye karşı korunma rehberi.

Uç Nokta Güvenliği Nedir? Endpoint Security, EDR, Antivirüs ve Cihaz Koruması
Uç nokta güvenliği nedir? EDR, NGAV, application control, disk encryption ve endpoint hardening ile cihaz koruma rehberi.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.