# USB, Harici Disk ve Taşınabilir Medya Güvenliği: Veri Sızıntısı ve Zararlı Yazılım Riskleri

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/son-kullanici-guvenligi/usb-harici-disk-tasinabilir-medya-guvenligi

![USB, Harici Disk ve Taşınabilir Medya Güvenliği: Veri Sızıntısı ve Zararlı Yazılım Riskleri](/images/bilgi-merkezi/covers/cover-sonkullanici-08.webp)

USB bellekler, harici diskler ve diğer taşınabilir depolama cihazları iş hayatında oldukça yaygın kullanılır.

Dosya taşımak, yedek almak, farklı sistemler arasında veri aktarmak veya internet erişimi olmayan ortamlara dosya götürmek için pratik çözümler sunarlar.

Ancak tam da bu taşınabilirlik özellikleri nedeniyle önemli bir **security risk** oluşturabilirler.

Bir kullanıcı farkında olmadan malicious file içeren bir USB cihazını kurumsal bilgisayara takabilir.

Başka bir kullanıcı sensitive corporate data'yı personal USB'ye kopyalayabilir.

Kaybolan encrypted olmayan bir harici disk müşteri veya şirket verilerinin açığa çıkmasına neden olabilir.

Daha gelişmiş saldırı senaryolarında ise USB cihazı yalnızca storage device gibi görünmesine rağmen farklı bir hardware behavior gösterebilir.

Bu nedenle modern **USB Security ve Removable Media Security** yaklaşımı yalnızca:

**“USB kullanmayın.”**

demekten ibaret değildir.

Kurumların hangi cihazların kullanılabileceğini, hangi verilerin taşınabileceğini ve bu işlemlerin nasıl izleneceğini teknik olarak yönetmesi gerekir.

Modern removable media security şu katmanların birlikte uygulanmasını gerektirir:

**Device Control + Endpoint Security + DLP + Encryption + Data Classification + Logging + User Awareness + SOC Monitoring**

Temel prensip ise şudur:

**Taşınabilir medya küçük bir cihaz olabilir ancak kurumdan veri çıkarabilen veya kuruma malware sokabilen güçlü bir attack vector olabilir.**

### USB Security Nedir?

USB Security, USB storage ve diğer USB tabanlı cihazların kurumsal sistemlerde güvenli şekilde kullanılmasını sağlayan teknik ve organizasyonel güvenlik yaklaşımıdır.

Amaç iki temel riski yönetmektir:

#### Malware Ingress

ve

**Data Exfiltration.**

Yani USB cihaz hem kuruma tehdit sokabilir hem de kurumdan veri çıkarabilir.

Bu nedenle USB security'nin yalnızca antivirus ile çözülmesi mümkün değildir.

### Removable Media Security Nedir?

Removable Media Security, USB flash disk, harici disk, memory card ve benzeri taşınabilir medya cihazlarının güvenli kullanımını kapsayan daha geniş kavramdır.

Bu yaklaşım:

device authorization,

encryption,

malware scanning,

data transfer control,

audit logging

gibi kontrolleri içerir.

### USB Neden Güvenlik Riski Oluşturur?

USB cihazlar doğrudan endpoint'e bağlandığı için network security controls'ün bir kısmını bypass edebilir.

Örneğin malicious file internet üzerinden indirilmemiş olabilir.

Dolayısıyla:

Secure Web Gateway,

DNS Security,

E-mail Gateway

gibi kontroller devreye girmeyebilir.

File doğrudan USB üzerinden endpoint'e gelir.

Bu nedenle endpoint security ve device control kritik hale gelir.

### USB Malware Nedir?

USB Malware, removable media üzerinden taşınan zararlı yazılımları ifade eder.

Malicious executable, script, document veya shortcut USB içerisinde bulunabilir.

Kullanıcı dosyayı açtığında malware çalışabilir.

Bu saldırının başarısı özellikle outdated system, local admin rights veya zayıf endpoint protection bulunan cihazlarda artabilir.

### Autorun Riskleri Nedir?

Geçmişte removable media takıldığında bazı content'lerin otomatik çalıştırılmasına imkân veren autorun mekanizmaları önemli saldırı yüzeyi oluşturmuştur.

Modern operating systems bu konuda daha sıkı kontroller uygular.

Ancak kullanıcı interaction'ına dayalı malicious files hâlâ risk oluşturabilir.

Bu nedenle:

**Autorun disabled olması USB'nin tamamen güvenli olduğu anlamına gelmez.**

### Malicious Shortcut Nedir?

USB içerisinde normal document veya folder gibi görünen malicious shortcut bulunabilir.

Kullanıcı tıkladığında beklediği file yerine farklı bir command veya malicious process çalışabilir.

Bu nedenle file extension görünürlüğü ve endpoint behavior monitoring önemlidir.

### BadUSB Nedir?

BadUSB, USB device firmware veya device behavior'ının kötüye kullanılmasıyla ilişkilendirilen saldırı sınıfıdır.

USB cihaz yalnızca storage device olarak çalışmak zorunda değildir.

Örneğin farklı device class gibi davranabilir.

Bu nedenle:

**“USB'nin içinde dosya görünmüyor, demek ki güvenli.”**

yaklaşımı doğru değildir.

Risk yalnızca stored files ile sınırlı olmayabilir.

### USB HID Attack Nedir?

USB cihaz bazı senaryolarda Human Interface Device yani keyboard benzeri behavior gösterebilir.

Bu durumda operating system cihazı input device olarak algılayabilir.

Security açısından bu risk, fiziksel olarak trusted görünmeyen USB cihazların neden doğrudan kurumsal endpoint'e takılmaması gerektiğini gösterir.

### Bulunan USB Bellek Kullanılmalı mı?

Hayır.

Kurum çevresinde veya otoparkta bulunan bir USB cihazının güvenli olduğu varsayılmamalıdır.

Bu tür cihazlar social engineering amacıyla bırakılmış olabilir.

Bu saldırı yaklaşımı:

#### USB Baiting

olarak bilinir.

Kullanıcının merakı saldırı vektörü olarak kullanılır.

### USB Baiting Nedir?

USB Baiting, saldırganın dikkat çekici veya merak uyandırıcı bir USB cihazını hedef ortamda bırakarak bir çalışanın cihazı bilgisayara takmasını sağlamaya çalışmasıdır.

Üzerinde:

“Salary”

“Confidential”

“Management”

gibi ifadeler bulunabilir.

Amaç teknik exploit'ten önce insan davranışını kullanmaktır.

Bu nedenle USB security ile Security Awareness doğrudan bağlantılıdır.

### Device Control Nedir?

Device Control, endpoint'e bağlanan USB ve diğer peripheral devices'ın merkezi security policy ile yönetilmesini sağlayan kontroldür.

Policy üzerinden cihaz:

allow,

block,

read-only,

approved-only

şeklinde yönetilebilir.

Bu sayede kullanıcıların her USB cihazını serbestçe kullanması engellenebilir.

### USB Block Policy Nedir?

USB Block Policy, removable storage devices'ın kullanımını tamamen veya belirli koşullarda engeller.

High-security environments için uygun olabilir.

Ancak business requirement dikkate alınmalıdır.

Bazı departments gerçek operasyonel ihtiyaç nedeniyle USB kullanmak zorunda olabilir.

Bu durumda tamamen block yerine controlled access daha uygulanabilir olabilir.

### USB Allowlisting Nedir?

USB Allowlisting, yalnızca önceden approved devices'ın kullanılmasına izin verilmesidir.

Device serial number veya farklı identifiers üzerinden authorized media tanımlanabilir.

Bu yaklaşım:

#### Any USB Allowed

modelinden daha güvenlidir.

### Read-Only USB Policy Nedir?

Read-Only Policy, USB içerisindeki files'ın okunmasına izin verir ancak endpoint'ten USB'ye data yazılmasını engeller.

Bu kontrol özellikle data exfiltration riskini azaltmak için kullanılabilir.

Ancak malicious file ingress riski devam edebilir.

Dolayısıyla endpoint scanning yine gereklidir.

### Write-Only USB Kullanımı Var mı?

Bazı özel use case'lerde data export için kontrollü write policy uygulanabilir.

Ancak security açısından destination device encryption ve logging gerekir.

Kurumlar genellikle use case'e göre granular device control policy tasarlamalıdır.

### USB Encryption Nedir?

USB Encryption, removable storage üzerindeki data'nın cryptographic protection ile korunmasıdır.

USB kaybolduğunda veya çalındığında stored data'nın unauthorized kişiler tarafından okunmasını zorlaştırır.

Özellikle sensitive corporate data taşıyan removable media için encryption kritik bir kontroldür.

### Removable Media Encryption Nedir?

Removable Media Encryption, USB flash drive, portable hard drive ve benzeri storage devices'ın encrypted olarak kullanılmasını sağlayan daha geniş yaklaşımdır.

Kurumlar unencrypted removable media kullanımını block edip yalnızca managed encrypted devices'a izin verebilir.

### Harici Disk Kaybolursa Ne Olur?

Encryption yoksa data breach riski oluşabilir.

Özellikle disk üzerinde:

personal data,

financial information,

customer data,

source code,

confidential documents

bulunuyorsa olay ciddi olabilir.

Bu nedenle fiziksel storage kaybı yalnızca donanım kaybı değil, bilgi güvenliği olayı olarak değerlendirilmelidir.

### Data Leakage Nedir?

Data Leakage, sensitive information'ın authorized environment dışına kasıtlı veya yanlışlıkla çıkmasıdır.

Örneğin kullanıcı sensitive document'i personal USB'ye kopyalayabilir.

Bu malicious insider activity olabilir.

Ancak çalışan yalnızca evde çalışmak için dosyayı götürmek istemiş de olabilir.

Her iki durumda da kontrolsüz data movement risklidir.

### Data Exfiltration Nedir?

Data Exfiltration, verinin unauthorized şekilde environment dışına çıkarılmasıdır.

Bu işlem:

USB,

cloud storage,

e-mail,

web upload,

network transfer

üzerinden gerçekleştirilebilir.

USB data exfiltration özellikle large-volume data transfer için kullanılabilir.

### Endpoint DLP Nedir?

Endpoint DLP, sensitive data'nın endpoint üzerinden hangi channels'a taşındığını kontrol eder.

USB copy işlemleri bunun önemli örneğidir.

DLP:

file content,

data classification,

user,

device,

destination

bilgilerini değerlendirerek policy uygulayabilir.

### DLP USB Kopyalamayı Engelleyebilir mi?

Evet.

DLP policy örneğin:

Confidential document → USB Copy → Block

şeklinde çalışabilir.

Başka bir policy:

Internal document → Approved Encrypted USB → Allow

şeklinde olabilir.

Bu nedenle DLP binary allow/block yerine context-aware control sağlayabilir.

### Data Classification Neden USB Security İçin Önemlidir?

Her data aynı risk seviyesine sahip değildir.

Public brochure ile customer database aynı policy ile yönetilmemelidir.

Data classification sayesinde information:

Public

Internal

Confidential

Restricted

gibi seviyelere ayrılabilir.

USB policy daha sonra bu classification'a göre uygulanabilir.

### Restricted Data USB'ye Yazılmalı mı?

Kurum policy'sine bağlıdır.

Yüksek hassasiyetli information için removable media tamamen prohibited olabilir.

Eğer legitimate business requirement varsa:

approved encrypted media,

authorization,

logging

gibi ek controls gerekebilir.

### DLP ile Device Control Arasındaki Fark Nedir?

Device Control daha çok hangi device'ın kullanılabileceğini yönetir.

DLP ise hangi data'nın nereye taşınabileceğini değerlendirir.

Örneğin:

Device Control → Bu USB approved mı?

DLP → Bu document bu USB'ye kopyalanabilir mi?

Bu nedenle ikisi birlikte daha güçlü protection sağlar.

### Insider Risk ve USB Kullanımı

USB cihazlar Insider Risk senaryolarında kullanılabilir.

Departmandan ayrılacak çalışan büyük miktarda corporate data'yı removable media'ya kopyalamaya çalışabilir.

Bu nedenle unusual USB behavior monitoring önemli olabilir.

Ancak her large file copy malicious değildir.

Context gereklidir.

### Insider Threat ile Insider Risk Aynı mı?

Tam olarak değil.

Insider Threat daha çok malicious veya harmful insider activity'yi ifade eder.

Insider Risk ise kasıtlı veya kasıtsız insan kaynaklı daha geniş risk alanını kapsar.

Örneğin çalışan yanlışlıkla sensitive files'ı kişisel diske kopyalayabilir.

Bu malicious intent olmadan da security incident oluşturabilir.

### Large File Copy Detection Nedir?

Endpoint telemetry veya DLP üzerinden kısa sürede yüksek miktarda data'nın removable media'ya kopyalanması tespit edilebilir.

Bu event:

normal backup,

business transfer,

data exfiltration

senaryolarından biri olabilir.

Bu nedenle alert tek başına verdict değildir.

User role ve data sensitivity ile birlikte değerlendirilmelidir.

### USB Activity Logging Neden Önemlidir?

Kurumlar removable media activity hakkında audit trail tutabilir.

Örneğin:

hangi device takıldı,

hangi user kullandı,

hangi endpoint'te kullanıldı,

hangi files transfer edildi

gibi bilgiler incident investigation açısından değerli olabilir.

Logging kapsamı privacy ve business requirements dikkate alınarak belirlenmelidir.

### USB Serial Number Neden Kullanılır?

Bazı security tools removable device serial number gibi identifiers üzerinden cihaz takibi yapabilir.

Bu sayede approved corporate USB ile unknown personal USB ayrıştırılabilir.

Ancak hardware identifiers'ın her durumda kesin ve manipüle edilemez olduğu varsayılmamalıdır.

### EDR USB Üzerinden Gelen Malware'i Tespit Edebilir mi?

Evet.

Malicious file USB üzerinden endpoint'e geldiğinde EDR:

file creation,

process execution,

script activity,

network connection

gibi behavior'ları izleyebilir.

Bu nedenle removable media controls ile EDR birlikte kullanılmalıdır.

### Antivirus USB'yi Otomatik Taramalı mı?

Security product capability ve policy'ye bağlı olarak removable media scan uygulanabilir.

Bu known malware detection açısından değerlidir.

Ancak BadUSB veya unknown behavioral attacks nedeniyle traditional file scanning tek başına yeterli olmayabilir.

### USB Malware Detection Chain

Örnek defense chain şöyle olabilir:

Unknown USB Connected

↓

Device Control Evaluates Device

↓

File Access Allowed

↓

Antivirus Scans Files

↓

EDR Monitors Execution

↓

DLP Controls Data Transfer

Bu Defense in Depth yaklaşımıdır.

### USB ile Ransomware Bulaşabilir mi?

Evet.

Malicious file removable media üzerinden endpoint'e ulaştırılabilir.

User file'ı çalıştırdığında ransomware veya downloader çalışabilir.

Bu nedenle internet disconnected systems bile removable media üzerinden malware riskine sahip olabilir.

### Air-Gapped System Nedir?

Air-Gapped System, diğer networks veya internetten fiziksel veya mantıksal olarak ayrılmış sistemdir.

Bu yapı attack surface'i azaltabilir.

Ancak tamamen risk-free değildir.

Removable media air gap'in fiziksel olarak aşılmasına neden olabilir.

### USB Air-Gapped Sistemler İçin Neden Kritik?

Air-gapped environment'da dosya transferi için USB gerekebilir.

Bu nedenle removable media en önemli trusted transfer channel'lardan biri haline gelir.

Eğer USB compromise olursa malware isolated environment'a taşınabilir.

Bu nedenle air-gapped systems için daha sıkı removable media policy uygulanmalıdır.

### OT/ICS Ortamlarında USB Riski

OT ve ICS systems bazı ortamlarda internet access'e sahip olmayabilir.

Software update, configuration file veya maintenance data USB üzerinden taşınabilir.

Bu nedenle removable media risk management OT security açısından özellikle önemlidir.

USB scanning station, approved media ve strict transfer workflow gibi kontroller değerlendirilebilir.

### USB Scanning Station Nedir?

USB Scanning Station, removable media'nın critical system'e bağlanmadan önce security inspection'dan geçirilmesi için kullanılan kontrollü sistem veya süreçtir.

Amaç malware'in critical environment'a taşınmasını önlemektir.

Bu özellikle:

OT,

ICS,

air-gapped environments,

high-security networks

için değerlidir.

### Kiosk veya Transfer Station Kullanımı

Bazı kurumlar USB devices'ın doğrudan critical endpoints'e bağlanmasına izin vermek yerine controlled transfer station kullanır.

File önce inspection'dan geçer.

Daha sonra approved media veya secure transfer mechanism üzerinden hedef sisteme aktarılır.

Bu model high-security environments için güçlü isolation sağlar.

### Clean USB Nedir?

Clean USB ifadesi genellikle güvenlik kontrolünden geçmiş ve approved kullanım için hazırlanmış removable media anlamında kullanılır.

Ancak USB'nin bir kez clean olması sürekli güvenli kalacağı anlamına gelmez.

Başka endpoint'e bağlandığında yeniden compromise olabilir.

Bu nedenle continuous control gerekir.

### Dedicated USB Nedir?

Dedicated USB belirli system, department veya process için ayrılmış removable media'dır.

Bu cihazın farklı personal veya external systems'a bağlanması engellenebilir.

Bu yaklaşım cross-environment malware transfer riskini azaltabilir.

### USB Chain of Custody Nedir?

Chain of Custody, removable media'nın kim tarafından alındığı, kullanıldığı, taşındığı ve teslim edildiğinin kayıt altına alınmasıdır.

Özellikle sensitive data veya forensic evidence taşıyan media için önemlidir.

Bu sayede accountability sağlanır.

### Harici Disk Yedekleme İçin Güvenli mi?

Harici disk backup için kullanılabilir.

Ancak disk sürekli endpoint'e bağlı kalırsa ransomware tarafından erişilebilir olabilir.

Bu nedenle backup media:

offline,

encrypted,

controlled

şekilde yönetilmelidir.

Harici disk üzerinde backup bulunması otomatik olarak secure backup anlamına gelmez.

### Offline Backup Nedir?

Offline Backup, normal production environment tarafından sürekli erişilemeyen backup copy'dir.

USB disk veya removable storage belirli senaryolarda offline backup sağlayabilir.

Ancak media management, encryption ve physical security önemlidir.

### Removable Backup Media Güvenliği

Backup amaçlı removable media için:

encryption,

secure storage,

access control,

rotation,

restore testing

uygulanmalıdır.

Ayrıca media kaybolduğunda data breach riski değerlendirilmelidir.

### USB ile Data Transfer Yerine Ne Kullanılabilir?

Business requirement'a göre:

managed cloud storage,

secure file transfer,

MFT,

controlled network share

gibi yöntemler tercih edilebilir.

Amaç USB'yi yasaklamak değil, daha güvenli transfer alternatives sağlamak olmalıdır.

### Managed File Transfer Nedir?

Managed File Transfer veya MFT, files'ın güvenli, auditable ve policy-controlled şekilde transfer edilmesini sağlayan platform yaklaşımıdır.

Removable media ihtiyacını azaltabilir.

Özellikle partner ve external organizations arasında büyük veya sensitive files aktarılırken değerlendirilebilir.

### Personal USB Neden Risklidir?

Personal USB cihazın geçmişte hangi systems'a bağlandığı bilinmez.

Home computer veya public device üzerinden malware bulaşmış olabilir.

Ayrıca device security ve encryption organization tarafından yönetilemiyor olabilir.

Bu nedenle personal removable media kurumsal ortamlarda sınırlandırılabilir.

### Corporate USB Nedir?

Corporate USB, organization tarafından sağlanan ve security policy'ye uygun şekilde yönetilen removable device'dır.

Bu cihaz:

encrypted,

inventory'de kayıtlı,

approved

olabilir.

Corporate ownership tek başına yeterli değildir; lifecycle management gerekir.

### Removable Media Lifecycle Management

USB device satın alındığı andan disposal aşamasına kadar yönetilmelidir.

Lifecycle:

Procure

↓

Register

↓

Configure

↓

Assign

↓

Monitor

↓

Revoke

↓

Securely Dispose

şeklinde düşünülebilir.

Bu yaklaşım uncontrolled media proliferation riskini azaltır.

### USB Güvenli Şekilde Nasıl İmha Edilir?

Removable media artık kullanılmayacaksa sensitive data recovery mümkün olmayacak şekilde secure disposal yapılmalıdır.

Yalnızca file delete veya quick format her durumda yeterli olmayabilir.

Media type ve data sensitivity'ye uygun sanitization/destruction yöntemi seçilmelidir.

### Media Sanitization Nedir?

Media Sanitization, storage device üzerindeki information'ın unauthorized recovery yapılamayacak şekilde temizlenmesi veya media'nın fiziksel olarak imha edilmesidir.

Bu işlem USB, disk ve diğer storage devices'ın lifecycle sonunda önemlidir.

### Lost USB Incident Nasıl Yönetilmeli?

Kurumsal USB kaybolduğunda olay yalnızca asset loss olarak değerlendirilmemelidir.

Şu sorular sorulmalıdır:

USB encrypted mıydı?

Hangi data vardı?

Data classification seviyesi neydi?

Device kim tarafından kullanılıyordu?

Son bilinen location neydi?

Bu bilgiler üzerinden information security impact değerlendirilir.

### USB Kaybında Encryption Neden Kritik?

Strong encryption aktif ve recovery keys güvenli yönetiliyorsa physical media kaybının data exposure etkisi önemli ölçüde azalabilir.

Encryption yoksa attacker storage'ı doğrudan okuyabilir.

Bu nedenle removable media encryption temel preventive control'dür.

### USB Security ile Physical Security İlişkisi

Removable media fiziksel bir device olduğu için physical security ile cyber security kesişimindedir.

USB:

kaybolabilir,

çalınabilir,

başka kişi tarafından kullanılabilir.

Bu nedenle secure storage ve access control da önemlidir.

### EDR ve Device Control Entegrasyonu

Modern endpoint security platformları device events ile endpoint behavior'ı ilişkilendirebilir.

Örneğin:

Unknown USB Connected

↓

Executable Launched

↓

Suspicious Process Created

↓

Outbound Connection

tek incident context altında görülebilir.

Bu correlation SOC investigation'ı kolaylaştırır.

### DLP ve SIEM Entegrasyonu

DLP large sensitive file copy alert'i ürettiğinde SIEM diğer context'i ekleyebilir.

Örneğin:

Employee resignation event

Large USB copy

Cloud upload attempt

gibi signals birlikte değerlendirilirse Insider Risk investigation için daha anlamlı hale gelebilir.

### SOC USB Olayını Nasıl Araştırır?

SOC analyst aşağıdaki sorulara bakabilir:

Device approved mı?

Hangi endpoint'e takıldı?

User kim?

Hangi files erişildi?

File execution oldu mu?

Sensitive data kopyalandı mı?

EDR alert oluştu mu?

Bu sorular olayın:

malware,

data leakage,

normal business activity

olup olmadığını anlamaya yardımcı olur.

### USB Incident Response

Removable media incident iki ana kategoriye ayrılabilir:

#### Malware Incident

ve

**Data Loss Incident.**

Malware durumunda endpoint investigation ve containment gerekir.

Data loss durumunda ise information classification, DLP logs ve business impact değerlendirilmelidir.

### Şüpheli USB Takıldıysa Ne Yapılmalı?

Kullanıcı kendi başına file'ları açarak USB'yi kontrol etmeye çalışmamalıdır.

Organization'ın security procedure'üne göre IT veya security team'e bildirilmelidir.

Gerekirse media isolated scanning environment'da analiz edilebilir.

### Zararlı Dosya Çalıştırıldıysa

EDR telemetry incelenmelidir.

Process tree, network activity ve persistence indicators araştırılmalıdır.

Gerekirse endpoint isolate edilir.

Credential theft ihtimali varsa Identity Security tarafında da investigation başlatılır.

### Sensitive Data USB'ye Kopyalandıysa

Öncelikle:

hangi data,

hangi user,

hangi USB,

hangi business purpose

soruları cevaplanmalıdır.

Authorized activity olabilir.

Policy violation olabilir.

Veya deliberate exfiltration olabilir.

Bu nedenle context-based investigation gerekir.

### USB Security Awareness Nasıl Olmalı?

Kullanıcıya yalnızca:

**“USB takmayın.”**

demek yeterli değildir.

Daha anlamlı awareness mesajları şunlardır:

Kaynağını bilmediğin USB'yi kullanma.

Bulduğun USB'yi bilgisayara takma.

Personal USB ile corporate data taşıma.

Approved encrypted media kullan.

Lost media'yı hemen report et.

Security warning'lerini bypass etme.

Bu davranışlar daha uygulanabilir security guidance sağlar.

### USB Güvenliğinde En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar şunlardır:

- Tüm USB cihazlara sınırsız izin vermek
- Personal USB kullanımını kontrol etmemek
- Device Control kullanmamak
- Removable media activity loglamamak
- Sensitive data USB'ye kopyalanırken DLP uygulamamak
- Encryption kullanmamak
- USB kaybını security incident olarak değerlendirmemek
- USB malware scanning uygulamamak
- EDR ile USB events'i correlate etmemek
- Air-gapped systems için aynı USB policy'yi kullanmak
- OT/ICS environments'da uncontrolled removable media kullanmak
- Approved device inventory tutmamak
- USB lifecycle yönetmemek
- Kullanılmayan media'yı güvenli imha etmemek
- Harici backup disklerini sürekli online bırakmak
- Users'a güvenli file transfer alternatifi sunmamak
- USB Baiting awareness eğitimi vermemek

### USB ve Removable Media Security Checklist

Kurumlar aşağıdaki kontrolleri değerlendirebilir:

- USB usage policy tanımlı mı?
- Personal USB kullanımı sınırlandırılıyor mu?
- Device Control aktif mi?
- Unknown USB devices block ediliyor mu?
- Approved USB allowlist var mı?
- Read-only policy gereken departments için uygulanıyor mu?
- Sensitive data USB'ye kopyalanırken DLP kontrolü var mı?
- Corporate USB devices encrypted mı?
- Unencrypted removable storage block ediliyor mu?
- USB activity loglanıyor mu?
- Device serial numbers inventory'de tutuluyor mu?
- EDR removable media events görüyor mu?
- USB malware scanning uygulanıyor mu?
- Local admin rights sınırlandırıldı mı?
- Application control aktif mi?
- Air-gapped systems için ayrı media policy var mı?
- OT/ICS ortamlarında controlled transfer process var mı?
- USB scanning station ihtiyacı değerlendirildi mi?
- Lost media incident process tanımlı mı?
- Removable media lifecycle management uygulanıyor mu?
- Secure disposal procedure var mı?
- Backup disks encrypted mı?
- Backup media offline tutulabiliyor mu?
- DLP alerts SIEM'e gidiyor mu?
- USB events SOC tarafından monitor ediliyor mu?
- Insider Risk scenarios removable media kullanımını kapsıyor mu?
- Users USB Baiting konusunda eğitiliyor mu?
- Secure file transfer alternatives sunuluyor mu?

### USB Security Olgunluk Modeli

#### Seviye 1 – Kontrolsüz Removable Media

Users personal ve corporate USB devices'ı serbestçe kullanabilir.

Logging ve data control sınırlıdır.

Malware ve Data Leakage riski yüksektir.

#### Seviye 2 – Temel Device Control

Unknown USB devices block edilir veya usage policy uygulanır.

Antivirus scanning ve temel logging aktiftir.

#### Seviye 3 – Managed and Encrypted Media

Yalnızca approved encrypted removable media kullanılabilir.

Device inventory, DLP ve centralized endpoint management uygulanır.

#### Seviye 4 – Context-Aware Data Protection

Data Classification ve Endpoint DLP üzerinden hangi data'nın hangi media'ya taşınabileceği dinamik şekilde yönetilir.

EDR, DLP ve SIEM events correlate edilir.

#### Seviye 5 – Zero Trust Removable Media Security

Her device, user, endpoint ve data transfer işlemi ayrı risk context'iyle değerlendirilir.

High-risk transfers block edilir veya approval gerektirir.

Critical ve isolated environments için dedicated media transfer workflows kullanılır.

### Sık Sorulan Sorular

#### USB Security nedir?

USB Security, USB storage ve diğer USB devices'ın malware, unauthorized access ve data leakage risklerine karşı güvenli şekilde kullanılmasını sağlayan teknik ve organizasyonel kontrollerdir.

#### Removable Media Security nedir?

USB bellek, harici disk ve memory card gibi taşınabilir media'nın encryption, access control, malware scanning ve DLP gibi kontrollerle korunmasıdır.

#### USB virüs bulaştırabilir mi?

Evet. USB üzerinde bulunan malicious file veya başka kötü niyetli device behavior'ları endpoint security riski oluşturabilir.

#### İçinde dosya görünmeyen USB tehlikeli olabilir mi?

Evet. USB riskleri yalnızca stored files ile sınırlı değildir. BadUSB gibi device behavior tabanlı saldırı sınıfları da bulunmaktadır.

#### BadUSB nedir?

USB device firmware veya device behavior'ının kötüye kullanılarak cihazın farklı bir device class gibi davranmasıyla ilişkili saldırı sınıfıdır.

#### USB Baiting nedir?

Saldırganın merak uyandıran bir USB cihazını bırakıp çalışanın bunu bilgisayara takmasını hedeflediği social engineering yöntemidir.

#### Device Control nedir?

Endpoint'e bağlanan USB ve peripheral devices'ın allow, block veya read-only gibi policies ile merkezi olarak yönetilmesidir.

#### USB Allowlisting nedir?

Yalnızca organization tarafından approved removable devices'ın kullanılmasına izin verilmesidir.

#### USB encryption nedir?

Removable media üzerindeki data'nın yetkisiz kişiler tarafından okunmasını engellemek için cryptographic protection uygulanmasıdır.

#### Endpoint DLP USB kullanımını kontrol edebilir mi?

Evet. Sensitive data'nın removable media'ya kopyalanması policy'ye göre block, warn veya log edilebilir.

#### DLP ile Device Control arasındaki fark nedir?

Device Control cihazın kullanımını, DLP ise data'nın o cihaza taşınıp taşınamayacağını kontrol eder.

#### USB ile data leakage nasıl olur?

Sensitive corporate files'ın personal veya unauthorized removable media'ya kopyalanmasıyla gerçekleşebilir.

#### USB Air-Gapped sistemler için riskli midir?

Evet. Network bağlantısı olmayan systems'a malware taşımak için removable media kullanılabilir. Bu nedenle air-gapped environments için sıkı media controls gerekir.

#### Harici disk backup için güvenli midir?

Doğru encryption, offline storage, access control ve restore testing uygulanırsa kullanılabilir. Sürekli connected backup disk ransomware riskine açık olabilir.

#### USB kaybolursa ne yapılmalı?

Kurumun incident reporting process'i kullanılmalı ve media üzerindeki data'nın sensitivity seviyesi ile encryption durumu değerlendirilmelidir.

#### USB Activity Logging neden önemlidir?

Hangi user'ın hangi device'ı hangi endpoint'te kullandığını ve hangi data transferlerinin gerçekleştiğini araştırmaya yardımcı olur.

### Sonuç: USB Küçük Bir Depolama Cihazı Değil, İki Yönlü Bir Güvenlik Kanalıdır

USB ve removable media güvenliği çoğu zaman basit bir endpoint policy konusu olarak görülür.

Ancak gerçek risk bundan çok daha geniştir.

USB bir taraftan:

#### Malware Ingress

kanalıdır.

Diğer taraftan:

#### Data Exfiltration

kanalıdır.

Yani aynı cihaz kurumun içine saldırı taşıyabilir veya kurumdan hassas veri çıkarabilir.

Bu nedenle modern USB Security yaklaşımının yalnızca:

**“USB portlarını kapatalım.”**

seviyesinde kalması doğru değildir.

Gerçek architecture:

#### Approved Device

↓

#### Device Control

↓

#### Malware Scanning

↓

#### Endpoint Security / EDR

↓

#### Data Classification

↓

#### DLP

↓

#### Encryption

↓

#### SIEM / SOC Monitoring

şeklinde düşünülmelidir.

Özellikle air-gapped, OT/ICS ve high-security environments için removable media daha da kritik hale gelir.

Network isolation çok güçlü olabilir.

Ancak user USB üzerinden dışarıdan file getiriyorsa fiziksel bir data bridge oluşur.

Bu nedenle isolated system security için:

**Removable Media Control = Perimeter Security**

kadar önemli olabilir.

Kullanıcı açısından temel prensip basittir:

Kaynağını bilmediğiniz USB'yi kullanmayın.

Corporate data'yı personal media'ya taşımayın.

Approved encrypted devices kullanın.

Kaybolan removable media'yı hemen bildirin.

Kurum açısından ise daha kritik prensip şudur:

**USB kullanımını güvene değil policy, encryption, telemetry ve data classification'a dayandırın.**

Çünkü kullanıcı authorized olabilir.

USB kuruma ait olabilir.

Ancak bu iki bilgi:

**her data transferinin güvenli olduğu**

anlamına gelmez.

Modern Removable Media Security'nin temel formülü:

**Device Control + Encryption + Endpoint Security + DLP + Data Classification + Monitoring + User Awareness**

şeklinde düşünülebilir.

Ve bu bölümün en önemli cümlesi şudur:

**Bir USB cihazının boş görünmesi güvenli olduğu anlamına gelmez; removable media riskini dosya seviyesinde değil, cihaz ve veri akışı seviyesinde değerlendirmek gerekir.**
