Veri Güvenliği ve Kullanıcı Hataları: Dosya Paylaşımı, Bulut Depolama ve Veri Sızıntısı
Veri güvenliği ve kullanıcı hataları: veri sınıflandırma, DLP, public link paylaşımı, bulut depolama riskleri ve yapay zekâ kaynaklı veri sızıntısı.

Kurumsal siber güvenlik denildiğinde çoğu zaman akla saldırganlar, malware, ransomware, phishing ve network attacks gelir. Oysa veri kaybı veya veri ihlali her zaman kötü niyetli bir saldırı sonucunda gerçekleşmez.
Bazen kullanıcı yanlış kişiye e-posta gönderir.
Bazen confidential bir dosyayı public sharing link ile paylaşır.
Bazen şirket belgesini personal cloud storage'a yükler.
Bazen müşteri datasını yanlış klasöre koyar.
Bazen sensitive information'ı public Generative AI service'e yapıştırır.
Bu durumların hiçbirinde attacker olmak zorunda değildir.
Ancak sonuç yine:
Data Leakage, Data Exposure veya Data Breach
olabilir.
Bu nedenle modern Data Security – Veri Güvenliği yaklaşımı yalnızca dosyaları şifrelemekten ibaret değildir.
Asıl hedef:
Verinin nerede olduğunu, ne kadar hassas olduğunu, kimlerin erişebildiğini, nasıl paylaşıldığını ve kurum dışına nasıl çıkabileceğini bilmek
olmalıdır.
Modern data security architecture şu bileşenleri birlikte ele alır:
Data Discovery + Data Classification + Access Control + DLP + Encryption + Cloud Security + CASB + Insider Risk + Monitoring + Incident Response
Temel prensip şudur:
Veriyi koruyabilmek için önce veriyi tanımak, sınıflandırmak ve hareketini görebilmek gerekir.
Veri Güvenliği Nedir?
Data Security, kurumsal verinin confidentiality, integrity ve availability açısından korunmasını sağlayan teknik ve organizasyonel güvenlik yaklaşımıdır.
Başka bir ifadeyle veri güvenliğinin amacı:
yetkisiz kişilerin veriye erişmesini engellemek,
verinin izinsiz değiştirilmesini önlemek,
verinin kaybolmasını engellemek,
verinin yanlış kanallardan kurum dışına çıkmasını önlemek
ve gerektiğinde güvenli şekilde erişilebilir olmasını sağlamaktır.
Kurumsal data security yalnızca database security değildir.
Aynı zamanda:
file server,
endpoint,
e-mail,
SharePoint,
OneDrive,
Google Drive,
SaaS applications,
cloud storage,
USB devices,
mobile devices
üzerindeki verileri de kapsar.
Data Leakage Nedir?
Data Leakage, sensitive information'ın authorized environment dışına yanlışlıkla veya kasıtlı olarak çıkmasıdır.
Örneğin çalışan confidential document'i yanlış kişiye gönderebilir.
Ya da personal e-mail adresine forward edebilir.
Bu durumda external attacker olmayabilir.
Ancak data artık organization control dışındadır.
Bu nedenle data leakage, modern information security'nin en önemli risk alanlarından biridir.
Data Loss ile Data Leakage Arasındaki Fark Nedir?
Data Loss, verinin kaybolması veya erişilemez hale gelmesi anlamına gelir.
Data Leakage ise verinin unauthorized kişi veya ortama ulaşmasıdır.
Örneğin hard disk arızalanır ve dosya silinirse:
Data Loss
oluşabilir.
Aynı dosya yanlış kişiye gönderilirse:
Data Leakage
oluşur.
İki risk farklı controls gerektirir.
Data Breach Nedir?
Data Breach, sensitive, confidential veya protected information'ın yetkisiz şekilde erişilmesi, açıklanması veya ele geçirilmesiyle sonuçlanan güvenlik olayıdır.
Her Data Leakage mutlaka resmi olarak Data Breach olarak sınıflandırılmayabilir.
Bu değerlendirme:
data type,
exposure scope,
regulatory requirements,
actual access
gibi faktörlere göre yapılır.
Data Exfiltration Nedir?
Data Exfiltration, verinin unauthorized şekilde organization dışına çıkarılmasıdır.
Bu işlem:
USB,
e-mail,
cloud upload,
web upload,
network transfer,
messaging application
üzerinden gerçekleştirilebilir.
Data exfiltration malicious insider veya external attacker tarafından yapılabilir.
Ancak kullanıcı hataları da benzer sonuç oluşturabilir.
İnsan Hatası Veri Güvenliğini Nasıl Etkiler?
Kullanıcıların yaptığı küçük işlemler büyük security incident'lara dönüşebilir.
Örneğin:
yanlış recipient seçmek,
yanlış attachment göndermek,
public link oluşturmak,
external sharing izni vermek,
personal drive'a file upload etmek,
confidential data'yı copy-paste etmek
gibi davranışlar ciddi risk oluşturabilir.
Bu nedenle data security architecture, insan hatasının kaçınılmaz olabileceğini kabul etmelidir.
Data Classification Nedir?
Data Classification, kurumsal information'ın sensitivity ve business importance seviyesine göre sınıflandırılmasıdır.
Örneğin temel classification modeli:
Public
Internal
Confidential
Restricted
şeklinde olabilir.
Bu sayede security controls verinin risk seviyesine göre uygulanabilir.
Public Data Nedir?
Public Data, organization dışında paylaşılması ciddi risk oluşturmayan information'dır.
Website içerikleri, public brochures veya basın duyuruları buna örnek olabilir.
Bu data için security controls daha esnek olabilir.
Internal Data Nedir?
Internal Data, yalnızca organization çalışanları veya belirli business partners tarafından kullanılması gereken information'dır.
Public disclosure istenmeyebilir ancak exposure her zaman kritik breach anlamına gelmeyebilir.
Confidential Data Nedir?
Confidential Data, yetkisiz disclosure durumunda organization, customer veya employee için ciddi risk oluşturabilecek information'dır.
Örneğin:
contracts,
customer records,
financial documents,
internal strategy,
source code
bu kategoriye girebilir.
Restricted Data Nedir?
Restricted Data, en yüksek sensitivity seviyesindeki information için kullanılabilir.
Örneğin:
authentication secrets,
critical personal data,
high-value intellectual property,
sensitive financial information
bu kategoriye dahil edilebilir.
Bu data için güçlü encryption, strict access control ve DLP uygulanmalıdır.
Data Classification Neden Önemlidir?
Bütün data'yı aynı security policy ile korumak mümkün değildir.
Her file'a maksimum restriction uygulanırsa business productivity düşebilir.
Hiç classification yapılmazsa sensitive data normal document gibi davranabilir.
Bu nedenle data classification:
Security + Usability
arasında denge sağlar.
Data Discovery Nedir?
Data Discovery, organization içerisindeki sensitive information'ın nerede bulunduğunu belirleme sürecidir.
Data şu ortamlarda bulunabilir:
file servers,
endpoints,
cloud storage,
SaaS platforms,
databases,
e-mail systems.
Organization hangi data'ya sahip olduğunu bilmiyorsa etkili protection uygulayamaz.
Sensitive Data Discovery Nasıl Yapılır?
DLP veya data security platforms content inspection kullanarak belirli patterns veya document types tespit edebilir.
Örneğin:
personal information,
financial identifiers,
confidential labels,
source code
bulunabilir.
Ama automatic discovery tek başına kusursuz değildir.
Business context ve manual classification da gerekebilir.
Data Inventory Nedir?
Data Inventory, organization'ın önemli datasets ve information assets'ını kayıt altına aldığı envanterdir.
Asset Inventory devices için ne kadar önemliyse Data Inventory de information security için o kadar önemlidir.
Temel soru:
“Hangi kritik verimiz nerede?”
olmalıdır.
Data Ownership Nedir?
Her important dataset için business owner tanımlanmalıdır.
Data Owner, data'nın kimler tarafından erişilebileceği ve nasıl kullanılacağı konusunda business responsibility taşır.
Security team teknik controls sağlayabilir ancak verinin iş değerini her zaman en iyi bilen business unit'tir.
Need-to-Know Prensibi Nedir?
Need-to-Know, kullanıcının yalnızca işi için gerçekten gerekli information'a erişmesi gerektiği security prensibidir.
User employee olduğu için bütün corporate data'ya erişmemelidir.
Bu yaklaşım Least Privilege ile birlikte çalışır.
Least Privilege Data Access
Least Privilege yalnızca system privilege için kullanılmaz.
Data access için de geçerlidir.
Örneğin employee yalnızca kendi department document'lerine erişebiliyorsa compromised account'un oluşturacağı impact daha sınırlı olabilir.
Role-Based Access Control Nedir?
RBAC yani Role-Based Access Control, permissions'ın users yerine job roles üzerinden yönetilmesini sağlar.
Örneğin:
Finance
HR
Sales
IT
rollerine farklı document access rights atanabilir.
Bu access management'i daha sürdürülebilir hale getirir.
Attribute-Based Access Control Nedir?
ABAC, access decision'ın role dışında farklı attributes ile verilmesini sağlar.
Örneğin:
department,
location,
device,
data classification
gibi bilgiler kullanılabilir.
Bu yaklaşım daha granular data protection sağlayabilir.
Dosya Paylaşım Güvenliği Nedir?
File Sharing Security, kullanıcıların document ve files'ı internal veya external parties ile güvenli şekilde paylaşmasını sağlayan controls bütünüdür.
Modern file sharing cloud platforms üzerinden gerçekleştiği için security yalnızca attachment protection değildir.
Sharing permission çok önemlidir.
Public Link Nedir?
Public Link, link'i bilen herkesin file'a erişebildiği sharing modelidir.
Bu link search engine tarafından indexlenmese bile unintended recipients'a ulaşabilir.
Özellikle confidential data için public links yüksek risk oluşturabilir.
“Anyone with the Link” Riski
“Anyone with the Link” permission kolay collaboration sağlar.
Ancak user link'i yanlış kişiye forward ederse access control zayıflar.
Bu nedenle sensitive data için authenticated sharing tercih edilmelidir.
Authenticated Sharing Nedir?
Authenticated Sharing, file'a yalnızca önceden belirlenmiş veya login olmuş recipient'ların erişebilmesini sağlar.
Bu model public link'e göre daha güçlü access control sunar.
External Sharing Nedir?
External Sharing, organization dışındaki user veya domain'lerle corporate file paylaşılmasıdır.
Business collaboration için gerekli olabilir.
Ancak uncontrolled external sharing:
data leakage,
persistent access,
third-party risk
oluşturabilir.
External Sharing Nasıl Yönetilmeli?
Organization:
allowed domains,
guest users,
link expiration,
download permissions,
data classification
üzerinden granular policy uygulayabilir.
Her external sharing aynı risk seviyesinde değildir.
Link Expiration Nedir?
Shared link belirli süre sonunda otomatik expire olabilir.
Bu özellikle temporary collaboration için değerlidir.
Bir supplier ile iki haftalık paylaşım gerekiyorsa yıllarca açık kalan link oluşturmak gereksiz risk yaratır.
Guest Access Nedir?
Cloud collaboration platforms external users'ı guest identity olarak ekleyebilir.
Guest access:
time-limited,
reviewable,
revocable
olmalıdır.
Eski projects'e ait guest accounts yıllarca aktif kalmamalıdır.
Access Review Nedir?
Access Review, users veya guests'in mevcut permissions'ının hâlâ gerekli olup olmadığının periyodik olarak değerlendirilmesidir.
Özellikle sensitive repositories için:
quarterly,
semi-annual
review uygulanabilir.
Bu privilege accumulation riskini azaltır.
Permission Creep Nedir?
Permission Creep, users zaman içerisinde yeni roles veya projects aldıkça access rights'ın birikmesi ve artık gerekmeyen permissions'ın kaldırılmamasıdır.
Uzun süre sonra user ihtiyaç duyduğundan çok daha fazla data'ya erişebilir.
Bu nedenle periodic access reviews gerekir.
SharePoint Security
SharePoint gibi collaboration platforms üzerinde document libraries geniş access permissions içerebilir.
Security açısından:
site permissions,
external sharing,
guest users,
public links,
sensitivity labels
düzenli kontrol edilmelidir.
Amaç platformu tamamen kapatmak değil, controlled collaboration sağlamaktır.
OneDrive Security
OneDrive users için personal corporate storage alanı sağlayabilir.
Ancak user file paylaşırken external link oluşturabilir.
Bu nedenle OneDrive security kapsamında:
sharing restrictions,
DLP,
sensitivity labels,
device access
değerlendirilmelidir.
Google Drive Security
Google Drive gibi cloud storage services de benzer riskler taşır.
Document:
private,
organization-wide,
specific users,
public link
gibi farklı permission levels ile paylaşılabilir.
Kullanıcı yanlış permission seçerse sensitive data exposure oluşabilir.
Cloud Storage Security Nedir?
Cloud Storage Security, cloud üzerinde tutulan files ve data'nın:
access control,
encryption,
sharing,
logging,
DLP
ile korunmasıdır.
Cloud provider infrastructure security sağlar ancak customer configuration da kritiktir.
Shared Responsibility Model ve Veri Güvenliği
Cloud provider physical infrastructure ve service security'nin önemli bölümünü yönetebilir.
Ancak customer genellikle:
user access,
sharing permissions,
data classification,
identity security
konularından sorumludur.
Bu nedenle:
Cloud kullanıyoruz, data zaten güvende
yaklaşımı doğru değildir.
Misconfiguration Nedir?
Misconfiguration, security settings'in yanlış veya riskli şekilde yapılandırılmasıdır.
Örneğin confidential cloud storage folder'ın public access'e açılması misconfiguration olabilir.
Cloud data breaches'in önemli risklerinden biri configuration hatalarıdır.
Overexposed Data Nedir?
Overexposed Data, business requirement'tan daha geniş user veya groups tarafından erişilebilen data'dır.
Attacker compromise ettiği low-level user account üzerinden beklenmedik şekilde sensitive files'a ulaşabilir.
Bu nedenle entitlement visibility önemlidir.
Data Security Posture Management Nedir?
DSPM yani Data Security Posture Management, cloud ve modern data environments üzerinde sensitive data'yı discover etmek, classify etmek ve riskli access relationships'ı tespit etmek için kullanılan yaklaşım sınıfıdır.
DSPM özellikle:
shadow data,
overexposed data,
sensitive cloud data
visibility'si sağlamayı amaçlar.
Shadow Data Nedir?
Shadow Data, organization'ın aktif olarak takip etmediği veya yönetmediği kopyalanmış, eski veya bilinmeyen data'dır.
Örneğin user production export'u personal folder'a kopyalamış olabilir.
Asıl database secure olabilir ancak duplicate file korunmuyor olabilir.
Bu nedenle yalnızca source system security yeterli değildir.
Stale Data Nedir?
Stale Data, artık business value'su düşük veya kullanılmayan ancak sistemde tutulmaya devam eden information'dır.
Gereksiz data security riskini artırır.
Data Minimization bu nedenle önemlidir.
Data Minimization Nedir?
Data Minimization, yalnızca gerçekten gerekli information'ın toplanması ve tutulması prensibidir.
Saklamadığınız data sızdırılamaz.
Bu nedenle retention ve deletion policies data security'nin temel parçalarıdır.
Data Retention Nedir?
Data Retention, information'ın ne kadar süre saklanacağını belirleyen policy'dir.
Legal, regulatory ve business requirements dikkate alınmalıdır.
Veri sonsuza kadar saklanmamalıdır.
Secure Deletion Nedir?
Retention süresi sona eren data'nın uygun şekilde silinmesi gerekir.
Sadece folder görünümünden kaldırmak her zaman yeterli olmayabilir.
Storage architecture'a uygun deletion mechanism kullanılmalıdır.
DLP Nedir?
DLP:
Data Loss Prevention
sensitive information'ın unauthorized şekilde aktarılmasını, paylaşılmasını veya dışarı çıkarılmasını tespit eden ve gerektiğinde engelleyen security approach'tır.
DLP modern data security'nin en önemli controls'ünden biridir.
DLP Nasıl Çalışır?
DLP policy farklı context'leri değerlendirebilir:
Data Type
Classification
User
Destination
Channel
Örneğin:
Restricted Document
Personal Email
↓
Block
Başka durumda:
Internal Document
Approved Partner
↓
Allow
Bu context-aware protection sağlar.
Endpoint DLP Nedir?
Endpoint DLP user device üzerindeki data movement'ı kontrol eder.
Örneğin:
USB copy,
clipboard,
print,
local transfer,
browser upload
izlenebilir.
Bu insider risk ve accidental leakage açısından değerlidir.
E-mail DLP Nedir?
E-mail DLP outgoing messages'ı analiz ederek sensitive data'nın unauthorized recipients'a gönderilmesini engelleyebilir.
Örneğin confidential attachment external address'e gönderilmeye çalışıldığında warning veya block uygulanabilir.
Cloud DLP Nedir?
Cloud DLP, SaaS ve cloud storage üzerinde bulunan veya paylaşılan data'ya security policies uygular.
Public sharing, external sharing ve sensitive data exposure tespit edilebilir.
Network DLP Nedir?
Network DLP, network traffic üzerinden çıkan sensitive information'ı analiz eder.
Ancak modern encrypted ve cloud-heavy environments nedeniyle network visibility tek başına yeterli olmayabilir.
Endpoint ve cloud DLP giderek daha kritik hale gelmiştir.
DLP Block mu Warn mı Yapmalı?
Her policy doğrudan block olmak zorunda değildir.
Bazı scenarios için:
Monitor
Warn
Require Justification
Require Approval
Block
gibi kademeli response uygulanabilir.
Bu yaklaşım user experience'i korurken security awareness da oluşturabilir.
User Coaching Nedir?
DLP warning user'a neden işlemin riskli olduğunu açıklayabilir.
Örneğin:
“Bu dosya Confidential olarak sınıflandırılmıştır ve personal e-mail adresine gönderilemez.”
Bu yalnızca block değil aynı zamanda real-time security awareness sağlar.
False Positive DLP Sorunu
DLP yanlış detection üretirse user productivity etkilenebilir.
Bu nedenle policies:
pilot,
tune,
measure
yaklaşımıyla uygulanmalıdır.
Çok agresif controls users'ın workaround aramasına neden olabilir.
Information Rights Management Nedir?
IRM, document'e access ve usage restrictions uygulanmasını sağlar.
Örneğin document:
view only,
no print,
no copy,
expiration
policy'sine sahip olabilir.
Bu protection file organization dışına çıksa bile belirli controls'un devam etmesini sağlayabilir.
Sensitivity Label Nedir?
Sensitivity Label, document veya e-mail'in classification seviyesini belirtir.
Örneğin:
Public
Internal
Confidential
Highly Confidential
label uygulanabilir.
Label ayrıca encryption veya sharing restrictions gibi controls tetikleyebilir.
Encryption Veri Güvenliğinde Neden Önemlidir?
Encryption data'nın unauthorized kişiler tarafından okunmasını zorlaştırır.
Encryption:
at rest,
in transit
uygulanabilir.
Ancak authorized user yanlış kişiye file share ederse encryption tek başına data leakage'i engelleyemez.
Bu nedenle access control yine gereklidir.
Data at Rest Encryption Nedir?
Storage üzerinde bulunan data'nın encrypted halde saklanmasıdır.
Disk veya cloud storage compromise olduğunda protection sağlar.
Data in Transit Encryption Nedir?
Network üzerinden aktarılan data'nın encrypted communication ile korunmasıdır.
TLS ve VPN buna örnek olabilir.
Data in Use Nedir?
Data in Use, application veya user tarafından aktif olarak işlenen data'dır.
Bu aşamada data daha erişilebilir durumdadır.
Endpoint security ve access control bu nedenle önemlidir.
Insider Risk Nedir?
Insider Risk, employees, contractors veya trusted users'ın kasıtlı ya da kasıtsız behaviors'ından kaynaklanan security riskidir.
Bir user:
yanlışlıkla data paylaşabilir,
policy bypass edebilir,
bilerek data çalabilir.
Bu nedenle insider risk yalnızca malicious employee konusu değildir.
Insider Threat Nedir?
Insider Threat, trusted access'e sahip kişinin malicious veya harmful behavior gerçekleştirmesiyle ilişkili daha dar threat kavramıdır.
Örneğin ayrılmak üzere olan employee confidential files'ı kişisel storage'a kopyalayabilir.
Insider Risk Detection Nasıl Yapılır?
Tek bir event'e bakmak yerine behavior context değerlendirilebilir.
Örneğin:
Large Download
USB Copy
Personal Cloud Upload
Employee Departure Context
birlikte daha anlamlı risk oluşturabilir.
Bu nedenle DLP, UEBA ve SIEM correlation değerlidir.
UEBA Veri Güvenliğinde Nasıl Kullanılır?
UEBA users için normal data access patterns oluşturabilir.
Normalde belirli folder'a erişmeyen user aniden binlerce file download ederse anomaly oluşabilir.
Ancak behavior analytics privacy ve false positive açısından dikkatli yönetilmelidir.
Bulk Download Nedir?
Bulk Download kısa sürede olağan dışı miktarda file indirilmesidir.
Bu:
legitimate migration,
backup,
malicious exfiltration
olabilir.
Context gerekir.
Bulk Sharing Nedir?
Kullanıcının çok sayıda documents'ı external users ile paylaşması security signal olabilir.
DLP veya cloud security platformları bu davranışı detect edebilir.
Personal E-mail ile Data Leakage
Kullanıcı işini evde tamamlamak için corporate file'ı personal e-mail'e gönderebilir.
Malicious intent olmayabilir.
Ancak data organization control dışına çıkar.
DLP bunu block edebilir.
Messaging Applications ve Veri Sızıntısı
WhatsApp, Telegram veya diğer consumer messaging tools üzerinden corporate documents paylaşılabilir.
Bu durum:
data retention,
access control,
compliance
riskleri oluşturabilir.
Kurum approved collaboration channels belirlemelidir.
Screenshot ile Data Leakage
DLP file transfer'i engellese bile user screen capture veya photo ile information'ı dışarı çıkarabilir.
Bu nedenle hiçbir technical control mutlak protection sağlamaz.
High-security environments'ta:
watermark,
screen restrictions,
physical controls
gibi ek yöntemler değerlendirilebilir.
Printing ile Data Leakage
Confidential document print edilirse data digital security controls dışına çıkar.
Printed document:
unutulabilir,
kaybolabilir,
photo çekilebilir.
Bu nedenle print control ve clean desk policy önemlidir.
Cloud Clipboard ve Copy-Paste Riski
User sensitive data'yı corporate application'dan external website'e copy-paste edebilir.
Endpoint DLP veya enterprise browser controls belirli scenarios için clipboard restrictions uygulayabilir.
Generative AI Data Leakage Nedir?
Çalışanların confidential corporate data'yı public Generative AI service'e girmesi yeni nesil Data Leakage risklerinden biridir.
Örneğin user:
source code,
contract,
customer information,
internal strategy
paylaşabilir.
Bu işlem basit bir productivity activity gibi görünse de data security ve compliance riski yaratabilir.
ChatGPT ve Benzeri AI Araçlarında Veri Güvenliği
Kurumlar AI tools'u tamamen yasaklamak yerine approved usage policy oluşturmalıdır.
Temel sorular:
Hangi AI services approved?
Hangi data classification yüklenebilir?
Corporate account kullanılmalı mı?
Sensitive data maskelenmeli mi?
DLP kontrolü uygulanıyor mu?
Bu yaklaşım AI Governance + Data Security kesişimidir.
AI DLP Nedir?
AI DLP ifadesi, kullanıcıların Generative AI applications'a sensitive data upload veya paste etmesini kontrol etmeye yönelik DLP controls için kullanılabilir.
Policy örneğin:
Restricted Data
Public AI Service
↓
Block
şeklinde çalışabilir.
Prompt Data Leakage Nedir?
Prompt içerisine confidential information yazılması data leakage oluşturabilir.
User file upload etmese bile copy-paste ile sensitive content paylaşabilir.
Bu nedenle AI Security yalnızca uploaded files'ı değil prompt content'i de kapsamalıdır.
Source Code Data Leakage
Developers troubleshooting amacıyla corporate source code'u public services'e yapıştırabilir.
Bu intellectual property riskidir.
Source Code Classification ve DLP bu nedenle DevSecOps environment'larda önemlidir.
Shadow AI Nedir?
Shadow AI, organization tarafından approved olmayan AI tools'un employees tarafından kullanılmasıdır.
Shadow IT'in Generative AI versiyonu olarak düşünülebilir.
SWG ve CASB usage visibility sağlayabilir.
CASB Nedir?
CASB yani Cloud Access Security Broker, cloud applications kullanımında visibility, access control ve data protection sağlayan security technology sınıfıdır.
CASB:
approved apps,
unsanctioned apps,
data sharing,
downloads,
uploads
konularında policy enforcement sağlayabilir.
CASB ile DLP Arasındaki İlişki
CASB cloud application context sağlar.
DLP ise data sensitivity context'i sağlar.
Örneğin:
Confidential Data
Unsanctioned Cloud App
↓
Block
kararı birlikte verilebilir.
Shadow IT ve Veri Güvenliği
User approved olmayan file-sharing service kullanıyorsa security team data'nın nerede olduğunu kaybedebilir.
Bu nedenle Shadow IT visibility data security açısından kritiktir.
Amaç yalnızca block etmek değil, approved alternative sağlamaktır.
SaaS Security Posture Management Nedir?
SSPM yani SaaS Security Posture Management, SaaS applications'ın security configuration ve access posture'unu değerlendirmeye yönelik yaklaşım sınıfıdır.
Örneğin:
external sharing,
weak configuration,
excessive permissions
tespit edilebilir.
Data security açısından cloud collaboration environments'ta değerlidir.
Data Backup Veri Güvenliğinin Parçası mı?
Evet.
Backup daha çok availability ve recovery sağlar.
DLP confidentiality korurken backup data loss'a karşı korur.
Bu nedenle Data Security:
Confidentiality + Integrity + Availability
üçlüsünü birlikte ele almalıdır.
Backup ile DLP Aynı Şey Değildir
DLP data'nın unauthorized şekilde çıkmasını önler.
Backup ise data kaybolduğunda geri dönmeyi sağlar.
Her iki control de farklı riskleri yönetir.
Versioning Nedir?
Cloud file platforms document versions saklayabilir.
User yanlışlıkla file değiştirirse veya silerse previous version'a dönülebilir.
Bu ransomware ve accidental change scenarios için yararlı olabilir.
Recycle Bin Security Yeterli mi?
Recycle Bin accidental deletion için yardımcı olabilir.
Ancak attacker retention period'i aşabilir veya privileged access kullanabilir.
Bu nedenle recycle bin backup yerine geçmez.
Data Security Incident Response
Data security incident oluştuğunda ilk soru:
Hangi data etkilendi?
olmalıdır.
Ardından:
Kim erişti?
Data external oldu mu?
Link hâlâ aktif mi?
Download edildi mi?
Kaç kişi etkilendi?
soruları cevaplanmalıdır.
Yanlış Kişiye E-posta Gönderildiyse Ne Yapılmalı?
User olayı hemen report etmelidir.
Security/privacy team:
data type,
recipient,
exposure,
possible deletion confirmation
gibi faktörleri değerlendirebilir.
Gecikme incident impact'i artırabilir.
Yanlış Public Link Oluşturulduysa
Link mümkün olan en kısa sürede revoke edilmelidir.
Audit logs üzerinden:
kim erişti,
download oldu mu,
ne kadar süre açık kaldı
incelenebilir.
Sensitive File Personal Cloud'a Yüklendiyse
File mümkünse kaldırılmalı ve sharing/access history araştırılmalıdır.
User account veya device compromise ihtimali yoksa incident accidental leakage olarak değerlendirilebilir.
Ancak regulatory impact ayrıca incelenmelidir.
AI Tool'a Sensitive Data Girildiyse Ne Yapılmalı?
Organization'ın AI incident process'i kullanılmalıdır.
Hangi data'nın paylaşıldığı ve hangi service'in kullanıldığı belirlenmelidir.
Data classification ve contractual/privacy context'e göre risk assessment yapılmalıdır.
Data Security ile SIEM İlişkisi
DLP, cloud, identity ve endpoint events SIEM'e gönderildiğinde data security incidents daha iyi correlate edilebilir.
Örneğin:
Unusual Login
Bulk Download
USB Copy
External Share
aynı user üzerinde görülüyorsa risk yükselir.
SOC Data Leakage Olayını Nasıl Araştırır?
SOC analyst yalnızca DLP alert'e bakmamalıdır.
Context olarak:
user role,
device,
data classification,
destination,
identity activity,
business justification
değerlendirilmelidir.
Bu şekilde false positive ile gerçek exfiltration ayrıştırılabilir.
Data Security KPI'ları
Data Security programında aşağıdaki metrics kullanılabilir:
Sensitive Data Discovery Coverage
Classification Coverage
DLP Policy Coverage
Public Sharing Rate
External Sharing Rate
Stale Guest Accounts
Data Leakage Incident Count
Mean Time to Revoke Sharing
DLP False Positive Rate
Bu metrics security posture'u ölçmeye yardımcı olur.
Classification Coverage Nedir?
Organization içerisindeki documents'ın ne kadarının classification label taşıdığını gösterir.
Classification coverage düşükse DLP policies'in etkinliği de sınırlı olabilir.
Public Sharing Rate Nedir?
Cloud collaboration platforms'taki files'ın ne kadarının public veya anonymous link ile paylaşıldığını ölçebilir.
Sensitive repositories için bu oran mümkün olduğunca düşük olmalıdır.
Data Security'de En Sık Yapılan Hatalar
Kurumsal ortamlarda sık görülen hatalar şunlardır:
- Data inventory oluşturmamak
- Sensitive data'nın nerede olduğunu bilmemek
- Data classification uygulamamak
- Her user'a geniş file access vermek
- Permission creep'i kontrol etmemek
- Public sharing links'i serbest bırakmak
- External sharing'i izlememek
- Guest accounts'ı düzenli review etmemek
- Shared link expiration uygulamamak
- DLP kullanmamak
- DLP'yi yalnız e-mail üzerinde uygulamak
- Endpoint data movement'ı görmemek
- Personal cloud storage kullanımını kontrol etmemek
- Shadow IT visibility oluşturmamak
- Public AI services'e sensitive data upload riskini yönetmemek
- Data retention policy uygulamamak
- Gereksiz stale data'yı saklamak
- Cloud permissions'ı düzenli review etmemek
- Data security events'i SIEM'e göndermemek
- Data leakage incident response planı oluşturmamak
Veri Güvenliği Checklist
Kurumlar aşağıdaki kontrolleri düzenli olarak değerlendirebilir:
- Data inventory mevcut mu?
- Sensitive Data Discovery yapılıyor mu?
- Data classification policy var mı?
- Sensitivity labels uygulanıyor mu?
- Data owners tanımlı mı?
- Need-to-Know access uygulanıyor mu?
- Least Privilege access kullanılıyor mu?
- Shared folder permissions düzenli review ediliyor mu?
- External sharing controlled mı?
- Public links sınırlandırılıyor mu?
- Anonymous access policies tanımlı mı?
- Shared links expiration kullanıyor mu?
- Guest users periyodik review ediliyor mu?
- Permission creep izleniyor mu?
- DLP e-mail üzerinde aktif mi?
- Endpoint DLP uygulanıyor mu?
- Cloud DLP uygulanıyor mu?
- USB data transfer policy var mı?
- Web upload controls mevcut mu?
- Personal cloud storage kontrol ediliyor mu?
- CASB kullanımı değerlendirildi mi?
- Shadow IT discovery yapılıyor mu?
- Public AI services policy ile yönetiliyor mu?
- Sensitive data AI tools'a gönderilirken DLP uygulanıyor mu?
- Data at rest encryption aktif mi?
- Data in transit encryption uygulanıyor mu?
- Data retention policy mevcut mu?
- Secure deletion process var mı?
- Public sharing alerts SIEM'e gidiyor mu?
- Bulk download detection yapılıyor mu?
- SOC data leakage playbook kullanıyor mu?
Data Security Olgunluk Modeli
Seviye 1 – Dosya ve Klasör Odaklı Güvenlik
Organization temel file permissions ve backup kullanır.
Sensitive data location ve movement visibility sınırlıdır.
Seviye 2 – Data Classification ve Access Control
Data classification tanımlanır.
Sensitive repositories için RBAC, encryption ve sharing restrictions uygulanır.
Seviye 3 – DLP ve Cloud Data Protection
E-mail, endpoint ve cloud DLP birlikte uygulanır.
External sharing, USB ve web uploads merkezi olarak izlenir.
Seviye 4 – Context-Aware Data Security
Data classification, user identity, device posture, destination ve behavior context birlikte değerlendirilir.
CASB, SIEM, UEBA ve DLP entegre edilir.
Seviye 5 – Zero Trust Data Security
Access ve data movement her işlemde yeniden değerlendirilir.
Sensitive data:
kim,
hangi cihazdan,
hangi application ile,
hangi destination'a
erişiyor veya aktarılıyor gerçek zamanlı olarak analiz edilir.
Policy adaptive şekilde uygulanır.
Sık Sorulan Sorular
Veri güvenliği nedir?
Veri güvenliği, kurumsal verinin yetkisiz erişim, disclosure, modification, loss ve leakage risklerine karşı korunmasını sağlayan security yaklaşımıdır.
Data Leakage nedir?
Sensitive information'ın yanlışlıkla veya kasıtlı şekilde authorized environment dışına çıkmasıdır.
Data Loss nedir?
Verinin kaybolması, silinmesi veya erişilemez hale gelmesidir.
Data Exfiltration nedir?
Data'nın unauthorized şekilde organization dışına çıkarılmasıdır.
DLP nedir?
Data Loss Prevention, sensitive information'ın e-mail, USB, web, endpoint veya cloud gibi channels üzerinden unauthorized şekilde paylaşılmasını tespit eden veya engelleyen security approach'tır.
Data Classification nedir?
Information'ın sensitivity ve business importance seviyesine göre Public, Internal, Confidential veya Restricted gibi kategorilere ayrılmasıdır.
Sensitive Data Discovery nedir?
Organization içerisindeki sensitive information'ın hangi systems ve locations'da bulunduğunun belirlenmesidir.
Cloud Storage Security nedir?
Cloud üzerinde saklanan data'nın access control, encryption, sharing restrictions, DLP ve monitoring ile korunmasıdır.
Public link paylaşımı güvenli mi?
Public link collaboration için kolaydır ancak link'i bilen herkes erişebiliyorsa sensitive data için yüksek risk oluşturabilir. Authenticated sharing daha güvenli olabilir.
External sharing nedir?
Corporate file veya document'in organization dışındaki user veya domain ile paylaşılmasıdır.
SharePoint ve OneDrive güvenli mi?
Doğru identity, sharing, DLP, classification ve access controls uygulanırsa güvenli şekilde kullanılabilir. Misconfiguration veya public sharing data exposure oluşturabilir.
Google Drive üzerinden şirket verisi paylaşmak riskli midir?
Platformun kendisinden çok paylaşım configuration'ı önemlidir. Public links veya yanlış external permissions data leakage oluşturabilir.
CASB nedir?
Cloud Access Security Broker, cloud application usage, data movement ve access security konusunda visibility ve policy enforcement sağlayan technology sınıfıdır.
Shadow IT nedir?
Users'ın organization tarafından approved olmayan cloud applications veya services kullanmasıdır.
Shadow AI nedir?
Users'ın organization tarafından approved olmayan Generative AI tools kullanmasıdır.
Yapay zekâya şirket verisi yüklemek veri sızıntısı sayılır mı?
Data sensitivity, kullanılan service ve organization policy'sine bağlıdır. Confidential information'ın approved olmayan AI service'e aktarılması Data Leakage ve compliance riski oluşturabilir.
Sensitivity Label nedir?
Document veya e-mail'in classification seviyesini belirleyen ve encryption veya sharing policy gibi security controls tetikleyebilen etikettir.
Insider Risk nedir?
Employees veya trusted users'ın kasıtlı ya da kasıtsız actions'ından kaynaklanan data security riskidir.
DSPM nedir?
Data Security Posture Management, özellikle cloud environments'ta sensitive data'nın bulunması, sınıflandırılması ve exposure risklerinin değerlendirilmesini amaçlayan security yaklaşımıdır.
Sonuç: Veri Güvenliği Dosyayı Korumaktan Çok Daha Fazlasıdır
Modern kurumlarda data artık tek bir data center içerisinde bulunmaz.
Data:
laptop'tadır,
e-mail'dedir,
SharePoint'tedir,
OneDrive'dadır,
Google Drive'dadır,
SaaS application'dadır,
USB'dedir,
cloud storage'dadır.
Dolayısıyla security perimeter'ın yalnızca network olması mümkün değildir.
Gerçek perimeter artık:
Data'nın kendisidir.
Bu nedenle modern Data Security architecture şöyle düşünülmelidir:
Discover
↓
Classify
↓
Control Access
↓
Protect
↓
Monitor
↓
Respond
İlk adım:
“Verimizi nasıl koruruz?”
değil,
“Hangi verimiz nerede ve ne kadar hassas?”
olmalıdır.
Çünkü bilinmeyen data korunamaz.
Sınıflandırılmamış data için doğru policy uygulanamaz.
Visibility olmayan data movement tespit edilemez.
Modern data security'nin en önemli diğer noktası insan hatasını kabul etmektir.
User yanlış recipient seçebilir.
Yanlış permission verebilir.
Public link oluşturabilir.
Dosyayı personal cloud'a yükleyebilir.
AI tool'a sensitive content girebilir.
Bu nedenle güvenlik mimarisi:
“Kullanıcı hata yapmaz.”
varsayımıyla tasarlanmamalıdır.
DLP user yanlış işlem yaptığında devreye girmelidir.
Classification data'nın sensitivity'sini bilmelidir.
Access control gereksiz permission'ı engellemelidir.
SIEM unusual behavior'ı görmelidir.
SOC incident gerçekleştiğinde hızla müdahale edebilmelidir.
Bu nedenle modern veri güvenliğinin temel formülü:
Data Discovery + Data Classification + Least Privilege + DLP + Encryption + Cloud Security + Monitoring + Incident Response
şeklinde düşünülebilir.
Ve bu bölümün en önemli cümlesi şudur:
Bir verinin çalınması için her zaman hacker gerekmez; yanlış paylaşım, yanlış yetki veya yanlış platform seçimi de aynı veriyi kurum kontrolünün dışına çıkarabilir.
İlgili Makaleler
Son Kullanıcı Güvenliği

Son Kullanıcı Güvenliği Nedir? Kullanıcı Kaynaklı Siber Riskler ve Güvenlik Farkındalığı
Son kullanıcı güvenliği nedir? Phishing, parola, MFA, endpoint ve veri güvenliğiyle insan kaynaklı siber riskleri azaltma rehberi.

Phishing Nedir? Oltalama Saldırıları, Sahte E-postalar ve Kullanıcı Güvenliği
Phishing nedir? Oltalama saldırıları, sahte e-postalar, BEC, MFA bypass ve session token hırsızlığına karşı korunma rehberi.

Sosyal Mühendislik Nedir? İnsan Faktörünü Hedef Alan Siber Saldırılar
Sosyal mühendislik nedir? Pretexting, impersonation, CEO fraud, help desk manipülasyonu ve deepfake risklerine karşı savunma rehberi.

Parola Güvenliği ve MFA: Güçlü Şifre, Password Manager ve Çok Faktörlü Kimlik Doğrulama
Parola güvenliği ve MFA: güçlü şifre, password manager, phishing-resistant MFA ve conditional access ile kimlik güvenliği rehberi.

E-posta Güvenliği: Zararlı Ekler, Sahte Linkler, BEC ve Kurumsal E-posta Dolandırıcılığı
E-posta güvenliği: zararlı ekler, sahte linkler, BEC, vendor email compromise ve hesap ele geçirmeye karşı korunma rehberi.

Uç Nokta Güvenliği Nedir? Endpoint Security, EDR, Antivirüs ve Cihaz Koruması
Uç nokta güvenliği nedir? EDR, NGAV, application control, disk encryption ve endpoint hardening ile cihaz koruma rehberi.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.