# Veri Güvenliği ve Kullanıcı Hataları: Dosya Paylaşımı, Bulut Depolama ve Veri Sızıntısı

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/son-kullanici-guvenligi/veri-guvenligi-ve-kullanici-hatalari

![Veri Güvenliği ve Kullanıcı Hataları: Dosya Paylaşımı, Bulut Depolama ve Veri Sızıntısı](/images/bilgi-merkezi/covers/cover-sonkullanici-10.webp)

Kurumsal siber güvenlik denildiğinde çoğu zaman akla saldırganlar, malware, ransomware, phishing ve network attacks gelir. Oysa veri kaybı veya veri ihlali her zaman kötü niyetli bir saldırı sonucunda gerçekleşmez.

Bazen kullanıcı yanlış kişiye e-posta gönderir.

Bazen confidential bir dosyayı public sharing link ile paylaşır.

Bazen şirket belgesini personal cloud storage'a yükler.

Bazen müşteri datasını yanlış klasöre koyar.

Bazen sensitive information'ı public Generative AI service'e yapıştırır.

Bu durumların hiçbirinde attacker olmak zorunda değildir.

Ancak sonuç yine:

#### Data Leakage, Data Exposure veya Data Breach

olabilir.

Bu nedenle modern **Data Security – Veri Güvenliği** yaklaşımı yalnızca dosyaları şifrelemekten ibaret değildir.

Asıl hedef:

**Verinin nerede olduğunu, ne kadar hassas olduğunu, kimlerin erişebildiğini, nasıl paylaşıldığını ve kurum dışına nasıl çıkabileceğini bilmek**

olmalıdır.

Modern data security architecture şu bileşenleri birlikte ele alır:

**Data Discovery + Data Classification + Access Control + DLP + Encryption + Cloud Security + CASB + Insider Risk + Monitoring + Incident Response**

Temel prensip şudur:

**Veriyi koruyabilmek için önce veriyi tanımak, sınıflandırmak ve hareketini görebilmek gerekir.**

### Veri Güvenliği Nedir?

Data Security, kurumsal verinin confidentiality, integrity ve availability açısından korunmasını sağlayan teknik ve organizasyonel güvenlik yaklaşımıdır.

Başka bir ifadeyle veri güvenliğinin amacı:

yetkisiz kişilerin veriye erişmesini engellemek,

verinin izinsiz değiştirilmesini önlemek,

verinin kaybolmasını engellemek,

verinin yanlış kanallardan kurum dışına çıkmasını önlemek

ve gerektiğinde güvenli şekilde erişilebilir olmasını sağlamaktır.

Kurumsal data security yalnızca database security değildir.

Aynı zamanda:

file server,

endpoint,

e-mail,

SharePoint,

OneDrive,

Google Drive,

SaaS applications,

cloud storage,

USB devices,

mobile devices

üzerindeki verileri de kapsar.

### Data Leakage Nedir?

Data Leakage, sensitive information'ın authorized environment dışına yanlışlıkla veya kasıtlı olarak çıkmasıdır.

Örneğin çalışan confidential document'i yanlış kişiye gönderebilir.

Ya da personal e-mail adresine forward edebilir.

Bu durumda external attacker olmayabilir.

Ancak data artık organization control dışındadır.

Bu nedenle data leakage, modern information security'nin en önemli risk alanlarından biridir.

### Data Loss ile Data Leakage Arasındaki Fark Nedir?

Data Loss, verinin kaybolması veya erişilemez hale gelmesi anlamına gelir.

Data Leakage ise verinin unauthorized kişi veya ortama ulaşmasıdır.

Örneğin hard disk arızalanır ve dosya silinirse:

#### Data Loss

oluşabilir.

Aynı dosya yanlış kişiye gönderilirse:

#### Data Leakage

oluşur.

İki risk farklı controls gerektirir.

### Data Breach Nedir?

Data Breach, sensitive, confidential veya protected information'ın yetkisiz şekilde erişilmesi, açıklanması veya ele geçirilmesiyle sonuçlanan güvenlik olayıdır.

Her Data Leakage mutlaka resmi olarak Data Breach olarak sınıflandırılmayabilir.

Bu değerlendirme:

data type,

exposure scope,

regulatory requirements,

actual access

gibi faktörlere göre yapılır.

### Data Exfiltration Nedir?

Data Exfiltration, verinin unauthorized şekilde organization dışına çıkarılmasıdır.

Bu işlem:

USB,

e-mail,

cloud upload,

web upload,

network transfer,

messaging application

üzerinden gerçekleştirilebilir.

Data exfiltration malicious insider veya external attacker tarafından yapılabilir.

Ancak kullanıcı hataları da benzer sonuç oluşturabilir.

### İnsan Hatası Veri Güvenliğini Nasıl Etkiler?

Kullanıcıların yaptığı küçük işlemler büyük security incident'lara dönüşebilir.

Örneğin:

yanlış recipient seçmek,

yanlış attachment göndermek,

public link oluşturmak,

external sharing izni vermek,

personal drive'a file upload etmek,

confidential data'yı copy-paste etmek

gibi davranışlar ciddi risk oluşturabilir.

Bu nedenle data security architecture, insan hatasının kaçınılmaz olabileceğini kabul etmelidir.

### Data Classification Nedir?

Data Classification, kurumsal information'ın sensitivity ve business importance seviyesine göre sınıflandırılmasıdır.

Örneğin temel classification modeli:

Public

Internal

Confidential

Restricted

şeklinde olabilir.

Bu sayede security controls verinin risk seviyesine göre uygulanabilir.

### Public Data Nedir?

Public Data, organization dışında paylaşılması ciddi risk oluşturmayan information'dır.

Website içerikleri, public brochures veya basın duyuruları buna örnek olabilir.

Bu data için security controls daha esnek olabilir.

### Internal Data Nedir?

Internal Data, yalnızca organization çalışanları veya belirli business partners tarafından kullanılması gereken information'dır.

Public disclosure istenmeyebilir ancak exposure her zaman kritik breach anlamına gelmeyebilir.

### Confidential Data Nedir?

Confidential Data, yetkisiz disclosure durumunda organization, customer veya employee için ciddi risk oluşturabilecek information'dır.

Örneğin:

contracts,

customer records,

financial documents,

internal strategy,

source code

bu kategoriye girebilir.

### Restricted Data Nedir?

Restricted Data, en yüksek sensitivity seviyesindeki information için kullanılabilir.

Örneğin:

authentication secrets,

critical personal data,

high-value intellectual property,

sensitive financial information

bu kategoriye dahil edilebilir.

Bu data için güçlü encryption, strict access control ve DLP uygulanmalıdır.

### Data Classification Neden Önemlidir?

Bütün data'yı aynı security policy ile korumak mümkün değildir.

Her file'a maksimum restriction uygulanırsa business productivity düşebilir.

Hiç classification yapılmazsa sensitive data normal document gibi davranabilir.

Bu nedenle data classification:

#### Security + Usability

arasında denge sağlar.

### Data Discovery Nedir?

Data Discovery, organization içerisindeki sensitive information'ın nerede bulunduğunu belirleme sürecidir.

Data şu ortamlarda bulunabilir:

file servers,

endpoints,

cloud storage,

SaaS platforms,

databases,

e-mail systems.

Organization hangi data'ya sahip olduğunu bilmiyorsa etkili protection uygulayamaz.

### Sensitive Data Discovery Nasıl Yapılır?

DLP veya data security platforms content inspection kullanarak belirli patterns veya document types tespit edebilir.

Örneğin:

personal information,

financial identifiers,

confidential labels,

source code

bulunabilir.

Ama automatic discovery tek başına kusursuz değildir.

Business context ve manual classification da gerekebilir.

### Data Inventory Nedir?

Data Inventory, organization'ın önemli datasets ve information assets'ını kayıt altına aldığı envanterdir.

Asset Inventory devices için ne kadar önemliyse Data Inventory de information security için o kadar önemlidir.

Temel soru:

**“Hangi kritik verimiz nerede?”**

olmalıdır.

### Data Ownership Nedir?

Her important dataset için business owner tanımlanmalıdır.

Data Owner, data'nın kimler tarafından erişilebileceği ve nasıl kullanılacağı konusunda business responsibility taşır.

Security team teknik controls sağlayabilir ancak verinin iş değerini her zaman en iyi bilen business unit'tir.

### Need-to-Know Prensibi Nedir?

Need-to-Know, kullanıcının yalnızca işi için gerçekten gerekli information'a erişmesi gerektiği security prensibidir.

User employee olduğu için bütün corporate data'ya erişmemelidir.

Bu yaklaşım Least Privilege ile birlikte çalışır.

### Least Privilege Data Access

Least Privilege yalnızca system privilege için kullanılmaz.

Data access için de geçerlidir.

Örneğin employee yalnızca kendi department document'lerine erişebiliyorsa compromised account'un oluşturacağı impact daha sınırlı olabilir.

### Role-Based Access Control Nedir?

RBAC yani **Role-Based Access Control**, permissions'ın users yerine job roles üzerinden yönetilmesini sağlar.

Örneğin:

Finance

HR

Sales

IT

rollerine farklı document access rights atanabilir.

Bu access management'i daha sürdürülebilir hale getirir.

### Attribute-Based Access Control Nedir?

ABAC, access decision'ın role dışında farklı attributes ile verilmesini sağlar.

Örneğin:

department,

location,

device,

data classification

gibi bilgiler kullanılabilir.

Bu yaklaşım daha granular data protection sağlayabilir.

### Dosya Paylaşım Güvenliği Nedir?

File Sharing Security, kullanıcıların document ve files'ı internal veya external parties ile güvenli şekilde paylaşmasını sağlayan controls bütünüdür.

Modern file sharing cloud platforms üzerinden gerçekleştiği için security yalnızca attachment protection değildir.

Sharing permission çok önemlidir.

### Public Link Nedir?

Public Link, link'i bilen herkesin file'a erişebildiği sharing modelidir.

Bu link search engine tarafından indexlenmese bile unintended recipients'a ulaşabilir.

Özellikle confidential data için public links yüksek risk oluşturabilir.

### **“Anyone with the Link” Riski**

“Anyone with the Link” permission kolay collaboration sağlar.

Ancak user link'i yanlış kişiye forward ederse access control zayıflar.

Bu nedenle sensitive data için authenticated sharing tercih edilmelidir.

### Authenticated Sharing Nedir?

Authenticated Sharing, file'a yalnızca önceden belirlenmiş veya login olmuş recipient'ların erişebilmesini sağlar.

Bu model public link'e göre daha güçlü access control sunar.

### External Sharing Nedir?

External Sharing, organization dışındaki user veya domain'lerle corporate file paylaşılmasıdır.

Business collaboration için gerekli olabilir.

Ancak uncontrolled external sharing:

data leakage,

persistent access,

third-party risk

oluşturabilir.

### External Sharing Nasıl Yönetilmeli?

Organization:

allowed domains,

guest users,

link expiration,

download permissions,

data classification

üzerinden granular policy uygulayabilir.

Her external sharing aynı risk seviyesinde değildir.

### Link Expiration Nedir?

Shared link belirli süre sonunda otomatik expire olabilir.

Bu özellikle temporary collaboration için değerlidir.

Bir supplier ile iki haftalık paylaşım gerekiyorsa yıllarca açık kalan link oluşturmak gereksiz risk yaratır.

### Guest Access Nedir?

Cloud collaboration platforms external users'ı guest identity olarak ekleyebilir.

Guest access:

time-limited,

reviewable,

revocable

olmalıdır.

Eski projects'e ait guest accounts yıllarca aktif kalmamalıdır.

### Access Review Nedir?

Access Review, users veya guests'in mevcut permissions'ının hâlâ gerekli olup olmadığının periyodik olarak değerlendirilmesidir.

Özellikle sensitive repositories için:

quarterly,

semi-annual

review uygulanabilir.

Bu privilege accumulation riskini azaltır.

### Permission Creep Nedir?

Permission Creep, users zaman içerisinde yeni roles veya projects aldıkça access rights'ın birikmesi ve artık gerekmeyen permissions'ın kaldırılmamasıdır.

Uzun süre sonra user ihtiyaç duyduğundan çok daha fazla data'ya erişebilir.

Bu nedenle periodic access reviews gerekir.

### SharePoint Security

SharePoint gibi collaboration platforms üzerinde document libraries geniş access permissions içerebilir.

Security açısından:

site permissions,

external sharing,

guest users,

public links,

sensitivity labels

düzenli kontrol edilmelidir.

Amaç platformu tamamen kapatmak değil, controlled collaboration sağlamaktır.

### OneDrive Security

OneDrive users için personal corporate storage alanı sağlayabilir.

Ancak user file paylaşırken external link oluşturabilir.

Bu nedenle OneDrive security kapsamında:

sharing restrictions,

DLP,

sensitivity labels,

device access

değerlendirilmelidir.

### Google Drive Security

Google Drive gibi cloud storage services de benzer riskler taşır.

Document:

private,

organization-wide,

specific users,

public link

gibi farklı permission levels ile paylaşılabilir.

Kullanıcı yanlış permission seçerse sensitive data exposure oluşabilir.

### Cloud Storage Security Nedir?

Cloud Storage Security, cloud üzerinde tutulan files ve data'nın:

access control,

encryption,

sharing,

logging,

DLP

ile korunmasıdır.

Cloud provider infrastructure security sağlar ancak customer configuration da kritiktir.

### Shared Responsibility Model ve Veri Güvenliği

Cloud provider physical infrastructure ve service security'nin önemli bölümünü yönetebilir.

Ancak customer genellikle:

user access,

sharing permissions,

data classification,

identity security

konularından sorumludur.

Bu nedenle:

#### Cloud kullanıyoruz, data zaten güvende

yaklaşımı doğru değildir.

### Misconfiguration Nedir?

Misconfiguration, security settings'in yanlış veya riskli şekilde yapılandırılmasıdır.

Örneğin confidential cloud storage folder'ın public access'e açılması misconfiguration olabilir.

Cloud data breaches'in önemli risklerinden biri configuration hatalarıdır.

### Overexposed Data Nedir?

Overexposed Data, business requirement'tan daha geniş user veya groups tarafından erişilebilen data'dır.

Attacker compromise ettiği low-level user account üzerinden beklenmedik şekilde sensitive files'a ulaşabilir.

Bu nedenle entitlement visibility önemlidir.

### Data Security Posture Management Nedir?

DSPM yani **Data Security Posture Management**, cloud ve modern data environments üzerinde sensitive data'yı discover etmek, classify etmek ve riskli access relationships'ı tespit etmek için kullanılan yaklaşım sınıfıdır.

DSPM özellikle:

shadow data,

overexposed data,

sensitive cloud data

visibility'si sağlamayı amaçlar.

### Shadow Data Nedir?

Shadow Data, organization'ın aktif olarak takip etmediği veya yönetmediği kopyalanmış, eski veya bilinmeyen data'dır.

Örneğin user production export'u personal folder'a kopyalamış olabilir.

Asıl database secure olabilir ancak duplicate file korunmuyor olabilir.

Bu nedenle yalnızca source system security yeterli değildir.

### Stale Data Nedir?

Stale Data, artık business value'su düşük veya kullanılmayan ancak sistemde tutulmaya devam eden information'dır.

Gereksiz data security riskini artırır.

**Data Minimization** bu nedenle önemlidir.

### Data Minimization Nedir?

Data Minimization, yalnızca gerçekten gerekli information'ın toplanması ve tutulması prensibidir.

Saklamadığınız data sızdırılamaz.

Bu nedenle retention ve deletion policies data security'nin temel parçalarıdır.

### Data Retention Nedir?

Data Retention, information'ın ne kadar süre saklanacağını belirleyen policy'dir.

Legal, regulatory ve business requirements dikkate alınmalıdır.

Veri sonsuza kadar saklanmamalıdır.

### Secure Deletion Nedir?

Retention süresi sona eren data'nın uygun şekilde silinmesi gerekir.

Sadece folder görünümünden kaldırmak her zaman yeterli olmayabilir.

Storage architecture'a uygun deletion mechanism kullanılmalıdır.

### DLP Nedir?

DLP:

#### Data Loss Prevention

sensitive information'ın unauthorized şekilde aktarılmasını, paylaşılmasını veya dışarı çıkarılmasını tespit eden ve gerektiğinde engelleyen security approach'tır.

DLP modern data security'nin en önemli controls'ünden biridir.

### DLP Nasıl Çalışır?

DLP policy farklı context'leri değerlendirebilir:

Data Type

Classification

User

Destination

Channel

Örneğin:

Restricted Document

Personal Email

↓

Block

Başka durumda:

Internal Document

Approved Partner

↓

Allow

Bu context-aware protection sağlar.

### Endpoint DLP Nedir?

Endpoint DLP user device üzerindeki data movement'ı kontrol eder.

Örneğin:

USB copy,

clipboard,

print,

local transfer,

browser upload

izlenebilir.

Bu insider risk ve accidental leakage açısından değerlidir.

### E-mail DLP Nedir?

E-mail DLP outgoing messages'ı analiz ederek sensitive data'nın unauthorized recipients'a gönderilmesini engelleyebilir.

Örneğin confidential attachment external address'e gönderilmeye çalışıldığında warning veya block uygulanabilir.

### Cloud DLP Nedir?

Cloud DLP, SaaS ve cloud storage üzerinde bulunan veya paylaşılan data'ya security policies uygular.

Public sharing, external sharing ve sensitive data exposure tespit edilebilir.

### Network DLP Nedir?

Network DLP, network traffic üzerinden çıkan sensitive information'ı analiz eder.

Ancak modern encrypted ve cloud-heavy environments nedeniyle network visibility tek başına yeterli olmayabilir.

Endpoint ve cloud DLP giderek daha kritik hale gelmiştir.

### DLP Block mu Warn mı Yapmalı?

Her policy doğrudan block olmak zorunda değildir.

Bazı scenarios için:

Monitor

Warn

Require Justification

Require Approval

Block

gibi kademeli response uygulanabilir.

Bu yaklaşım user experience'i korurken security awareness da oluşturabilir.

### User Coaching Nedir?

DLP warning user'a neden işlemin riskli olduğunu açıklayabilir.

Örneğin:

**“Bu dosya Confidential olarak sınıflandırılmıştır ve personal e-mail adresine gönderilemez.”**

Bu yalnızca block değil aynı zamanda real-time security awareness sağlar.

### False Positive DLP Sorunu

DLP yanlış detection üretirse user productivity etkilenebilir.

Bu nedenle policies:

pilot,

tune,

measure

yaklaşımıyla uygulanmalıdır.

Çok agresif controls users'ın workaround aramasına neden olabilir.

### Information Rights Management Nedir?

IRM, document'e access ve usage restrictions uygulanmasını sağlar.

Örneğin document:

view only,

no print,

no copy,

expiration

policy'sine sahip olabilir.

Bu protection file organization dışına çıksa bile belirli controls'un devam etmesini sağlayabilir.

### Sensitivity Label Nedir?

Sensitivity Label, document veya e-mail'in classification seviyesini belirtir.

Örneğin:

Public

Internal

Confidential

Highly Confidential

label uygulanabilir.

Label ayrıca encryption veya sharing restrictions gibi controls tetikleyebilir.

### Encryption Veri Güvenliğinde Neden Önemlidir?

Encryption data'nın unauthorized kişiler tarafından okunmasını zorlaştırır.

Encryption:

at rest,

in transit

uygulanabilir.

Ancak authorized user yanlış kişiye file share ederse encryption tek başına data leakage'i engelleyemez.

Bu nedenle access control yine gereklidir.

### Data at Rest Encryption Nedir?

Storage üzerinde bulunan data'nın encrypted halde saklanmasıdır.

Disk veya cloud storage compromise olduğunda protection sağlar.

### Data in Transit Encryption Nedir?

Network üzerinden aktarılan data'nın encrypted communication ile korunmasıdır.

TLS ve VPN buna örnek olabilir.

### Data in Use Nedir?

Data in Use, application veya user tarafından aktif olarak işlenen data'dır.

Bu aşamada data daha erişilebilir durumdadır.

Endpoint security ve access control bu nedenle önemlidir.

### Insider Risk Nedir?

Insider Risk, employees, contractors veya trusted users'ın kasıtlı ya da kasıtsız behaviors'ından kaynaklanan security riskidir.

Bir user:

yanlışlıkla data paylaşabilir,

policy bypass edebilir,

bilerek data çalabilir.

Bu nedenle insider risk yalnızca malicious employee konusu değildir.

### Insider Threat Nedir?

Insider Threat, trusted access'e sahip kişinin malicious veya harmful behavior gerçekleştirmesiyle ilişkili daha dar threat kavramıdır.

Örneğin ayrılmak üzere olan employee confidential files'ı kişisel storage'a kopyalayabilir.

### Insider Risk Detection Nasıl Yapılır?

Tek bir event'e bakmak yerine behavior context değerlendirilebilir.

Örneğin:

Large Download

USB Copy

Personal Cloud Upload

Employee Departure Context

birlikte daha anlamlı risk oluşturabilir.

Bu nedenle DLP, UEBA ve SIEM correlation değerlidir.

### UEBA Veri Güvenliğinde Nasıl Kullanılır?

UEBA users için normal data access patterns oluşturabilir.

Normalde belirli folder'a erişmeyen user aniden binlerce file download ederse anomaly oluşabilir.

Ancak behavior analytics privacy ve false positive açısından dikkatli yönetilmelidir.

### Bulk Download Nedir?

Bulk Download kısa sürede olağan dışı miktarda file indirilmesidir.

Bu:

legitimate migration,

backup,

malicious exfiltration

olabilir.

Context gerekir.

### Bulk Sharing Nedir?

Kullanıcının çok sayıda documents'ı external users ile paylaşması security signal olabilir.

DLP veya cloud security platformları bu davranışı detect edebilir.

### Personal E-mail ile Data Leakage

Kullanıcı işini evde tamamlamak için corporate file'ı personal e-mail'e gönderebilir.

Malicious intent olmayabilir.

Ancak data organization control dışına çıkar.

DLP bunu block edebilir.

### Messaging Applications ve Veri Sızıntısı

WhatsApp, Telegram veya diğer consumer messaging tools üzerinden corporate documents paylaşılabilir.

Bu durum:

data retention,

access control,

compliance

riskleri oluşturabilir.

Kurum approved collaboration channels belirlemelidir.

### Screenshot ile Data Leakage

DLP file transfer'i engellese bile user screen capture veya photo ile information'ı dışarı çıkarabilir.

Bu nedenle hiçbir technical control mutlak protection sağlamaz.

High-security environments'ta:

watermark,

screen restrictions,

physical controls

gibi ek yöntemler değerlendirilebilir.

### Printing ile Data Leakage

Confidential document print edilirse data digital security controls dışına çıkar.

Printed document:

unutulabilir,

kaybolabilir,

photo çekilebilir.

Bu nedenle print control ve clean desk policy önemlidir.

### Cloud Clipboard ve Copy-Paste Riski

User sensitive data'yı corporate application'dan external website'e copy-paste edebilir.

Endpoint DLP veya enterprise browser controls belirli scenarios için clipboard restrictions uygulayabilir.

### Generative AI Data Leakage Nedir?

Çalışanların confidential corporate data'yı public Generative AI service'e girmesi yeni nesil Data Leakage risklerinden biridir.

Örneğin user:

source code,

contract,

customer information,

internal strategy

paylaşabilir.

Bu işlem basit bir productivity activity gibi görünse de data security ve compliance riski yaratabilir.

### ChatGPT ve Benzeri AI Araçlarında Veri Güvenliği

Kurumlar AI tools'u tamamen yasaklamak yerine approved usage policy oluşturmalıdır.

Temel sorular:

Hangi AI services approved?

Hangi data classification yüklenebilir?

Corporate account kullanılmalı mı?

Sensitive data maskelenmeli mi?

DLP kontrolü uygulanıyor mu?

Bu yaklaşım **AI Governance + Data Security** kesişimidir.

### AI DLP Nedir?

AI DLP ifadesi, kullanıcıların Generative AI applications'a sensitive data upload veya paste etmesini kontrol etmeye yönelik DLP controls için kullanılabilir.

Policy örneğin:

Restricted Data

Public AI Service

↓

Block

şeklinde çalışabilir.

### Prompt Data Leakage Nedir?

Prompt içerisine confidential information yazılması data leakage oluşturabilir.

User file upload etmese bile copy-paste ile sensitive content paylaşabilir.

Bu nedenle AI Security yalnızca uploaded files'ı değil prompt content'i de kapsamalıdır.

### Source Code Data Leakage

Developers troubleshooting amacıyla corporate source code'u public services'e yapıştırabilir.

Bu intellectual property riskidir.

Source Code Classification ve DLP bu nedenle DevSecOps environment'larda önemlidir.

### Shadow AI Nedir?

Shadow AI, organization tarafından approved olmayan AI tools'un employees tarafından kullanılmasıdır.

Shadow IT'in Generative AI versiyonu olarak düşünülebilir.

SWG ve CASB usage visibility sağlayabilir.

### CASB Nedir?

CASB yani **Cloud Access Security Broker**, cloud applications kullanımında visibility, access control ve data protection sağlayan security technology sınıfıdır.

CASB:

approved apps,

unsanctioned apps,

data sharing,

downloads,

uploads

konularında policy enforcement sağlayabilir.

### CASB ile DLP Arasındaki İlişki

CASB cloud application context sağlar.

DLP ise data sensitivity context'i sağlar.

Örneğin:

Confidential Data

Unsanctioned Cloud App

↓

Block

kararı birlikte verilebilir.

### Shadow IT ve Veri Güvenliği

User approved olmayan file-sharing service kullanıyorsa security team data'nın nerede olduğunu kaybedebilir.

Bu nedenle Shadow IT visibility data security açısından kritiktir.

Amaç yalnızca block etmek değil, approved alternative sağlamaktır.

### SaaS Security Posture Management Nedir?

SSPM yani **SaaS Security Posture Management**, SaaS applications'ın security configuration ve access posture'unu değerlendirmeye yönelik yaklaşım sınıfıdır.

Örneğin:

external sharing,

weak configuration,

excessive permissions

tespit edilebilir.

Data security açısından cloud collaboration environments'ta değerlidir.

### Data Backup Veri Güvenliğinin Parçası mı?

Evet.

Backup daha çok availability ve recovery sağlar.

DLP confidentiality korurken backup data loss'a karşı korur.

Bu nedenle Data Security:

**Confidentiality + Integrity + Availability**

üçlüsünü birlikte ele almalıdır.

### Backup ile DLP Aynı Şey Değildir

DLP data'nın unauthorized şekilde çıkmasını önler.

Backup ise data kaybolduğunda geri dönmeyi sağlar.

Her iki control de farklı riskleri yönetir.

### Versioning Nedir?

Cloud file platforms document versions saklayabilir.

User yanlışlıkla file değiştirirse veya silerse previous version'a dönülebilir.

Bu ransomware ve accidental change scenarios için yararlı olabilir.

### Recycle Bin Security Yeterli mi?

Recycle Bin accidental deletion için yardımcı olabilir.

Ancak attacker retention period'i aşabilir veya privileged access kullanabilir.

Bu nedenle recycle bin backup yerine geçmez.

### Data Security Incident Response

Data security incident oluştuğunda ilk soru:

#### Hangi data etkilendi?

olmalıdır.

Ardından:

Kim erişti?

Data external oldu mu?

Link hâlâ aktif mi?

Download edildi mi?

Kaç kişi etkilendi?

soruları cevaplanmalıdır.

### Yanlış Kişiye E-posta Gönderildiyse Ne Yapılmalı?

User olayı hemen report etmelidir.

Security/privacy team:

data type,

recipient,

exposure,

possible deletion confirmation

gibi faktörleri değerlendirebilir.

Gecikme incident impact'i artırabilir.

### Yanlış Public Link Oluşturulduysa

Link mümkün olan en kısa sürede revoke edilmelidir.

Audit logs üzerinden:

kim erişti,

download oldu mu,

ne kadar süre açık kaldı

incelenebilir.

### Sensitive File Personal Cloud'a Yüklendiyse

File mümkünse kaldırılmalı ve sharing/access history araştırılmalıdır.

User account veya device compromise ihtimali yoksa incident accidental leakage olarak değerlendirilebilir.

Ancak regulatory impact ayrıca incelenmelidir.

### AI Tool'a Sensitive Data Girildiyse Ne Yapılmalı?

Organization'ın AI incident process'i kullanılmalıdır.

Hangi data'nın paylaşıldığı ve hangi service'in kullanıldığı belirlenmelidir.

Data classification ve contractual/privacy context'e göre risk assessment yapılmalıdır.

### Data Security ile SIEM İlişkisi

DLP, cloud, identity ve endpoint events SIEM'e gönderildiğinde data security incidents daha iyi correlate edilebilir.

Örneğin:

Unusual Login

Bulk Download

USB Copy

External Share

aynı user üzerinde görülüyorsa risk yükselir.

### SOC Data Leakage Olayını Nasıl Araştırır?

SOC analyst yalnızca DLP alert'e bakmamalıdır.

Context olarak:

user role,

device,

data classification,

destination,

identity activity,

business justification

değerlendirilmelidir.

Bu şekilde false positive ile gerçek exfiltration ayrıştırılabilir.

### Data Security KPI'ları

Data Security programında aşağıdaki metrics kullanılabilir:

Sensitive Data Discovery Coverage

Classification Coverage

DLP Policy Coverage

Public Sharing Rate

External Sharing Rate

Stale Guest Accounts

Data Leakage Incident Count

Mean Time to Revoke Sharing

DLP False Positive Rate

Bu metrics security posture'u ölçmeye yardımcı olur.

### Classification Coverage Nedir?

Organization içerisindeki documents'ın ne kadarının classification label taşıdığını gösterir.

Classification coverage düşükse DLP policies'in etkinliği de sınırlı olabilir.

### Public Sharing Rate Nedir?

Cloud collaboration platforms'taki files'ın ne kadarının public veya anonymous link ile paylaşıldığını ölçebilir.

Sensitive repositories için bu oran mümkün olduğunca düşük olmalıdır.

### Data Security'de En Sık Yapılan Hatalar

Kurumsal ortamlarda sık görülen hatalar şunlardır:

- Data inventory oluşturmamak
- Sensitive data'nın nerede olduğunu bilmemek
- Data classification uygulamamak
- Her user'a geniş file access vermek
- Permission creep'i kontrol etmemek
- Public sharing links'i serbest bırakmak
- External sharing'i izlememek
- Guest accounts'ı düzenli review etmemek
- Shared link expiration uygulamamak
- DLP kullanmamak
- DLP'yi yalnız e-mail üzerinde uygulamak
- Endpoint data movement'ı görmemek
- Personal cloud storage kullanımını kontrol etmemek
- Shadow IT visibility oluşturmamak
- Public AI services'e sensitive data upload riskini yönetmemek
- Data retention policy uygulamamak
- Gereksiz stale data'yı saklamak
- Cloud permissions'ı düzenli review etmemek
- Data security events'i SIEM'e göndermemek
- Data leakage incident response planı oluşturmamak

### Veri Güvenliği Checklist

Kurumlar aşağıdaki kontrolleri düzenli olarak değerlendirebilir:

- Data inventory mevcut mu?
- Sensitive Data Discovery yapılıyor mu?
- Data classification policy var mı?
- Sensitivity labels uygulanıyor mu?
- Data owners tanımlı mı?
- Need-to-Know access uygulanıyor mu?
- Least Privilege access kullanılıyor mu?
- Shared folder permissions düzenli review ediliyor mu?
- External sharing controlled mı?
- Public links sınırlandırılıyor mu?
- Anonymous access policies tanımlı mı?
- Shared links expiration kullanıyor mu?
- Guest users periyodik review ediliyor mu?
- Permission creep izleniyor mu?
- DLP e-mail üzerinde aktif mi?
- Endpoint DLP uygulanıyor mu?
- Cloud DLP uygulanıyor mu?
- USB data transfer policy var mı?
- Web upload controls mevcut mu?
- Personal cloud storage kontrol ediliyor mu?
- CASB kullanımı değerlendirildi mi?
- Shadow IT discovery yapılıyor mu?
- Public AI services policy ile yönetiliyor mu?
- Sensitive data AI tools'a gönderilirken DLP uygulanıyor mu?
- Data at rest encryption aktif mi?
- Data in transit encryption uygulanıyor mu?
- Data retention policy mevcut mu?
- Secure deletion process var mı?
- Public sharing alerts SIEM'e gidiyor mu?
- Bulk download detection yapılıyor mu?
- SOC data leakage playbook kullanıyor mu?

### Data Security Olgunluk Modeli

#### Seviye 1 – Dosya ve Klasör Odaklı Güvenlik

Organization temel file permissions ve backup kullanır.

Sensitive data location ve movement visibility sınırlıdır.

#### Seviye 2 – Data Classification ve Access Control

Data classification tanımlanır.

Sensitive repositories için RBAC, encryption ve sharing restrictions uygulanır.

#### Seviye 3 – DLP ve Cloud Data Protection

E-mail, endpoint ve cloud DLP birlikte uygulanır.

External sharing, USB ve web uploads merkezi olarak izlenir.

#### Seviye 4 – Context-Aware Data Security

Data classification, user identity, device posture, destination ve behavior context birlikte değerlendirilir.

CASB, SIEM, UEBA ve DLP entegre edilir.

#### Seviye 5 – Zero Trust Data Security

Access ve data movement her işlemde yeniden değerlendirilir.

Sensitive data:

kim,

hangi cihazdan,

hangi application ile,

hangi destination'a

erişiyor veya aktarılıyor gerçek zamanlı olarak analiz edilir.

Policy adaptive şekilde uygulanır.

### Sık Sorulan Sorular

#### Veri güvenliği nedir?

Veri güvenliği, kurumsal verinin yetkisiz erişim, disclosure, modification, loss ve leakage risklerine karşı korunmasını sağlayan security yaklaşımıdır.

#### Data Leakage nedir?

Sensitive information'ın yanlışlıkla veya kasıtlı şekilde authorized environment dışına çıkmasıdır.

#### Data Loss nedir?

Verinin kaybolması, silinmesi veya erişilemez hale gelmesidir.

#### Data Exfiltration nedir?

Data'nın unauthorized şekilde organization dışına çıkarılmasıdır.

#### DLP nedir?

Data Loss Prevention, sensitive information'ın e-mail, USB, web, endpoint veya cloud gibi channels üzerinden unauthorized şekilde paylaşılmasını tespit eden veya engelleyen security approach'tır.

#### Data Classification nedir?

Information'ın sensitivity ve business importance seviyesine göre Public, Internal, Confidential veya Restricted gibi kategorilere ayrılmasıdır.

#### Sensitive Data Discovery nedir?

Organization içerisindeki sensitive information'ın hangi systems ve locations'da bulunduğunun belirlenmesidir.

#### Cloud Storage Security nedir?

Cloud üzerinde saklanan data'nın access control, encryption, sharing restrictions, DLP ve monitoring ile korunmasıdır.

#### Public link paylaşımı güvenli mi?

Public link collaboration için kolaydır ancak link'i bilen herkes erişebiliyorsa sensitive data için yüksek risk oluşturabilir. Authenticated sharing daha güvenli olabilir.

#### External sharing nedir?

Corporate file veya document'in organization dışındaki user veya domain ile paylaşılmasıdır.

#### SharePoint ve OneDrive güvenli mi?

Doğru identity, sharing, DLP, classification ve access controls uygulanırsa güvenli şekilde kullanılabilir. Misconfiguration veya public sharing data exposure oluşturabilir.

#### Google Drive üzerinden şirket verisi paylaşmak riskli midir?

Platformun kendisinden çok paylaşım configuration'ı önemlidir. Public links veya yanlış external permissions data leakage oluşturabilir.

#### CASB nedir?

Cloud Access Security Broker, cloud application usage, data movement ve access security konusunda visibility ve policy enforcement sağlayan technology sınıfıdır.

#### Shadow IT nedir?

Users'ın organization tarafından approved olmayan cloud applications veya services kullanmasıdır.

#### Shadow AI nedir?

Users'ın organization tarafından approved olmayan Generative AI tools kullanmasıdır.

#### Yapay zekâya şirket verisi yüklemek veri sızıntısı sayılır mı?

Data sensitivity, kullanılan service ve organization policy'sine bağlıdır. Confidential information'ın approved olmayan AI service'e aktarılması Data Leakage ve compliance riski oluşturabilir.

#### Sensitivity Label nedir?

Document veya e-mail'in classification seviyesini belirleyen ve encryption veya sharing policy gibi security controls tetikleyebilen etikettir.

#### Insider Risk nedir?

Employees veya trusted users'ın kasıtlı ya da kasıtsız actions'ından kaynaklanan data security riskidir.

#### DSPM nedir?

Data Security Posture Management, özellikle cloud environments'ta sensitive data'nın bulunması, sınıflandırılması ve exposure risklerinin değerlendirilmesini amaçlayan security yaklaşımıdır.

### Sonuç: Veri Güvenliği Dosyayı Korumaktan Çok Daha Fazlasıdır

Modern kurumlarda data artık tek bir data center içerisinde bulunmaz.

Data:

laptop'tadır,

e-mail'dedir,

SharePoint'tedir,

OneDrive'dadır,

Google Drive'dadır,

SaaS application'dadır,

USB'dedir,

cloud storage'dadır.

Dolayısıyla security perimeter'ın yalnızca network olması mümkün değildir.

Gerçek perimeter artık:

**Data'nın kendisidir.**

Bu nedenle modern Data Security architecture şöyle düşünülmelidir:

#### Discover

↓

#### Classify

↓

#### Control Access

↓

#### Protect

↓

#### Monitor

↓

#### Respond

İlk adım:

**“Verimizi nasıl koruruz?”**

değil,

**“Hangi verimiz nerede ve ne kadar hassas?”**

olmalıdır.

Çünkü bilinmeyen data korunamaz.

Sınıflandırılmamış data için doğru policy uygulanamaz.

Visibility olmayan data movement tespit edilemez.

Modern data security'nin en önemli diğer noktası insan hatasını kabul etmektir.

User yanlış recipient seçebilir.

Yanlış permission verebilir.

Public link oluşturabilir.

Dosyayı personal cloud'a yükleyebilir.

AI tool'a sensitive content girebilir.

Bu nedenle güvenlik mimarisi:

**“Kullanıcı hata yapmaz.”**

varsayımıyla tasarlanmamalıdır.

DLP user yanlış işlem yaptığında devreye girmelidir.

Classification data'nın sensitivity'sini bilmelidir.

Access control gereksiz permission'ı engellemelidir.

SIEM unusual behavior'ı görmelidir.

SOC incident gerçekleştiğinde hızla müdahale edebilmelidir.

Bu nedenle modern veri güvenliğinin temel formülü:

**Data Discovery + Data Classification + Least Privilege + DLP + Encryption + Cloud Security + Monitoring + Incident Response**

şeklinde düşünülebilir.

Ve bu bölümün en önemli cümlesi şudur:

**Bir verinin çalınması için her zaman hacker gerekmez; yanlış paylaşım, yanlış yetki veya yanlış platform seçimi de aynı veriyi kurum kontrolünün dışına çıkarabilir.**
