# DLP Nedir? Data Loss Prevention ile Veri Sızıntısı Nasıl Önlenir?

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/veri-guvenligi-siniflandirma/dlp-nedir-data-loss-prevention

![DLP Nedir? Data Loss Prevention ile Veri Sızıntısı Nasıl Önlenir?](/images/bilgi-merkezi/covers/cover-veriguv-04.webp)

DLP, yani **Data Loss Prevention**, kurum içerisindeki hassas ve kritik verilerin yetkisiz, kontrolsüz veya hatalı biçimde kurum dışına çıkarılmasını tespit etmeye, sınırlandırmaya ve mümkün olduğunda engellemeye yönelik veri güvenliği yaklaşımıdır. Türkçede veri kaybı önleme veya veri sızıntısı önleme olarak kullanılan DLP, modern Data Security Architecture içerisinde verinin hareketini kontrol eden en önemli güvenlik katmanlarından biridir.

Bir kurum sahip olduğu veriyi keşfedebilir ve sınıflandırabilir. Hangi dosyanın Public, Internal, Confidential veya Restricted olduğunu bilebilir. Ancak bu bilgi tek başına yeterli değildir. Hassas veri e-posta ile dışarı gönderilebiliyor, USB belleğe kopyalanabiliyor, kişisel cloud storage hesabına yüklenebiliyor veya Generative AI uygulamasına aktarılabiliyorsa veri sınıflandırması gerçek bir korumaya dönüşmemiş demektir.

DLP tam olarak bu noktada devreye girer.

Modern DLP yaklaşımının temel sorusu şudur:

**“Hangi hassas veri, kim tarafından, hangi kanal üzerinden, nereye taşınmak isteniyor ve bu hareket kurum politikalarına uygun mu?”**

Bu nedenle DLP yalnızca dosya engelleme teknolojisi değildir. DLP; **Data Discovery, Data Classification, Identity, User Behavior, Device, Destination ve Business Context** bilgilerini birlikte değerlendirerek veri hareketi üzerinde güvenlik politikası uygular.

### DLP Nedir?

Data Loss Prevention, hassas verinin kurum içerisindeki kullanımını ve kurum dışına doğru gerçekleşen hareketlerini izleyen, belirlenmiş güvenlik politikalarına göre uyarı, kayıt, kullanıcı bilgilendirmesi veya engelleme uygulayabilen güvenlik yaklaşımıdır.

Örneğin çalışan müşteri listesini Excel dosyası olarak kişisel e-mail adresine göndermek isteyebilir. DLP, dosyanın içerisinde kişisel veri veya müşteri bilgisi bulunduğunu tespit ederek bu işlemi engelleyebilir.

Başka bir senaryoda çalışan Restricted olarak sınıflandırılmış bir dosyayı USB belleğe kopyalamaya çalışabilir. Endpoint DLP bu hareketi tespit ederek block uygulayabilir.

Bir diğer örnekte kullanıcı confidential document içeriğini bir Generative AI uygulamasına yapıştırmak isteyebilir. Modern DLP politikaları bu data movement'ı da kontrol altına alabilir.

Bu nedenle DLP'nin temel amacı veriyi yalnız saklandığı yerde korumak değil, **hareket ettiği anda da korumaktır.**

### Data Loss Prevention Neden Gereklidir?

Veri sızıntıları yalnız dış saldırganlardan kaynaklanmaz. Çalışan hataları, yanlış e-mail gönderimleri, kontrolsüz dosya paylaşımı, USB kullanımı, kişisel cloud servisleri ve yetkili kullanıcıların kötü niyetli davranışları da önemli veri sızıntısı kaynaklarıdır.

Örneğin bir employee yanlışlıkla yüzlerce müşterinin bilgisini içeren Excel dosyasını yanlış e-mail adresine gönderebilir.

Bu olay kötü niyetli değildir.

Ancak sonuç yine veri ihlalidir.

Başka bir senaryoda çalışan şirketten ayrılmadan önce müşteri listesini USB belleğe kopyalayabilir.

Bu ise kasıtlı olabilir.

DLP hem accidental data leakage hem intentional data exfiltration senaryolarında kontrol sağlayabilir.

### DLP ile Veri Sızıntısı Arasındaki İlişki

Veri sızıntısı, hassas veya kritik verinin yetkisiz kişi, sistem veya ortama ulaşmasıdır.

DLP ise bu hareketi detect etmeye ve policy'ye göre müdahale etmeye çalışır.

Bu nedenle DLP, veri güvenliğinin enforcement katmanıdır.

Data Discovery:

#### Hassas veri nerede?

Data Classification:

#### Bu veri ne kadar kritik?

DLP:

#### Bu veri buraya gönderilebilir mi?

sorularını cevaplar.

Bu zincir:

**Discover → Classify → Control → Monitor → Respond**

şeklinde düşünülebilir.

### DLP Hangi Veri Kanallarını Kontrol Eder?

Modern kurumsal veri yalnız e-mail üzerinden hareket etmez. Bu nedenle etkili bir DLP programı farklı data channels üzerinde görünürlük sağlamalıdır.

Başlıca kanallar:

E-Mail

USB

Web Upload

Cloud Storage

SaaS

Clipboard

Print

Network Transfer

Endpoint Applications

Messaging Platforms

AI Applications

olabilir.

Her kanal farklı data leakage riski oluşturur.

Bu nedenle DLP mimarisi kurumun gerçek data flow'una göre tasarlanmalıdır.

### Endpoint DLP Nedir?

Endpoint DLP, kullanıcı bilgisayarları ve kurumsal endpoint cihazları üzerinde gerçekleşen veri hareketlerini kontrol eder.

Çünkü hassas data çoğu zaman centralized systems'dan employee endpoint'e gelir.

Örneğin kullanıcı CRM'den customer report indirir.

Dosya artık laptop üzerindedir.

Bu noktadan sonra user:

USB'ye kopyalayabilir,

e-mail attachment yapabilir,

browser üzerinden upload edebilir,

print edebilir,

başka application'a copy-paste yapabilir.

Endpoint DLP bu activities üzerinde visibility sağlayabilir.

### Endpoint DLP Hangi İşlemleri İzleyebilir?

Endpoint DLP capabilities kullanılan platforma göre değişmekle birlikte genel olarak şu data movements değerlendirilebilir:

USB Copy

External Disk

Clipboard

Print

Screenshot

Local File Copy

Network Share

Browser Upload

Application-to-Application Transfer

Bluetooth veya removable media

gibi operations.

Ancak her operation'ın engellenmesi doğru değildir.

Policy risk seviyesine göre uygulanmalıdır.

### USB Veri Sızıntısı Nasıl Önlenir?

USB devices halen kurumsal veri sızıntısı için önemli kanallardan biridir.

Çalışan birkaç dakika içinde gigabytes seviyesinde data'yı removable media'ya kopyalayabilir.

Bu nedenle USB policies farklı seviyelerde uygulanabilir.

Örneğin:

Public Data → Allow

Internal Data → Allow + Log

Confidential Data → Encrypt USB + Alert

Restricted Data → Block

şeklinde classification-aware policy uygulanabilir.

USB tamamen disable edilebilir ancak bu her business environment için uygulanabilir olmayabilir.

Bu nedenle risk-based USB control daha doğru yaklaşım olabilir.

### Device Control ile DLP Aynı Şey midir?

Hayır.

Device Control USB, external disks ve benzeri devices'ın kullanımını kontrol etmeye odaklanır.

DLP ise data'nın sensitivity'sine bakar.

Örneğin Device Control:

“USB kullanılamaz.”

der.

DLP ise:

“USB kullanılabilir ancak Restricted data kopyalanamaz.”

diyebilir.

Bu data-aware security modelidir.

### E-Mail DLP Nedir?

E-Mail DLP, outbound e-mail communications içerisindeki sensitive data'yı analiz ederek inappropriate sharing risklerini kontrol eder.

Örneğin çalışan external recipient'a:

customer database,

personal data,

salary report,

contract,

source code

göndermeye çalışabilir.

DLP e-mail body ve attachments üzerinde content inspection uygulayabilir.

Policy match olduğunda farklı actions gerçekleştirilebilir.

### DLP Action Türleri Nelerdir?

DLP her zaman Block uygulamak zorunda değildir.

Farklı risk seviyelerine göre:

Allow

Log

Alert

Warn User

Require Justification

Encrypt

Quarantine

Block

actions kullanılabilir.

Örneğin Internal document external recipient'a gönderilirken user'a warning gösterilebilir.

Restricted document için ise doğrudan block uygulanabilir.

Bu policy sophistication user productivity ile security arasında denge sağlar.

### User Warning Neden Önemlidir?

Her data leakage attempt malicious değildir.

Kullanıcı yanlışlıkla yanlış recipient seçmiş olabilir.

Bu nedenle DLP user coaching capability sağlayabilir.

Örneğin:

“Bu e-mail Confidential Data içeriyor. External recipient'a göndermek istediğinizden emin misiniz?”

uyarısı gösterilebilir.

User işlemi iptal edebilir.

Bu security awareness ile technical control'ün birleşimidir.

### Require Justification Nedir?

Bazı business processes sensitive data sharing gerektirebilir.

Örneğin Legal Department bir contract'ı external counsel ile paylaşabilir.

DLP bunu tamamen block etmek yerine justification isteyebilir.

User:

“Approved legal case”

gibi açıklama girer.

Event loglanır.

Bu şekilde business continuity korunurken accountability artırılır.

### Network DLP Nedir?

Network DLP, network traffic üzerinden sensitive data movement'ı tespit etmeyi amaçlar.

Örneğin sensitive file:

FTP,

HTTP,

SMTP

üzerinden transfer edilebilir.

Network DLP traffic inspection ile data patterns'i detect etmeye çalışabilir.

Ancak encrypted traffic'in yaygınlaşması Network DLP visibility'sini zorlaştırmıştır.

Bu nedenle modern DLP architecture endpoint ve cloud controls ile desteklenmelidir.

### SSL/TLS Şifreleme DLP'yi Etkiler mi?

Evet.

Modern internet traffic'in büyük bölümü TLS ile encrypted'dir.

Network device encrypted content'i göremiyorsa content inspection sınırlanabilir.

Bu nedenle endpoint agent veya SaaS/API-based controls daha önemli hale gelmiştir.

DLP architecture yalnız perimeter inspection'a dayanmamalıdır.

### Web DLP Nedir?

Web DLP, browser üzerinden gerçekleştirilen uploads ve web interactions sırasında sensitive data movement'ı kontrol eder.

Örneğin user confidential document'ı:

personal Google Drive,

Dropbox,

WeTransfer,

webmail,

AI chatbot

üzerinden upload etmeye çalışabilir.

Web DLP bunu detect edebilir.

Bu modern remote work environment için kritik hale gelmiştir.

### Browser Upload Neden Kritik Bir Veri Sızıntısı Kanalıdır?

Çalışanların modern iş akışlarının büyük bölümü browser üzerinden gerçekleşmektedir.

Bu nedenle browser aynı zamanda en önemli data exfiltration channels'dan biridir.

Kullanıcı e-mail göndermez.

USB kullanmaz.

Sadece browser açar ve file'ı third-party service'e yükler.

Traditional e-mail security bu olayı görmez.

Endpoint veya Web DLP gerekir.

### Cloud DLP Nedir?

Cloud DLP, SaaS ve cloud collaboration platforms içerisindeki sensitive data'yı korumaya odaklanır.

Örneğin:

Microsoft 365,

Google Workspace,

Salesforce,

Box,

cloud storage

üzerindeki data paylaşımı analiz edilebilir.

Cloud DLP özellikle external sharing, public links ve third-party users açısından önemlidir.

### Cloud Data Leakage Nasıl Oluşur?

Cloud environments data sharing'i kolaylaştırır.

Bu faydalıdır ancak risk oluşturabilir.

Örneğin employee SharePoint document link'ini:

“Anyone with the link”

olarak oluşturabilir.

Bu document Confidential olabilir.

DLP veya cloud data security policies bu sharing attempt'i detect ederek restrict edebilir.

### Microsoft 365 DLP Mantığı

Microsoft 365 gibi collaboration environments içerisinde e-mail, Teams, SharePoint ve OneDrive data movements aynı information protection strategy içerisinde değerlendirilebilir.

Örneğin policy:

“If document contains personal data and is shared externally, require protection.”

şeklinde oluşturulabilir.

Burada önemli nokta product'tan önce classification ve business policy'nin doğru tasarlanmasıdır.

### SaaS DLP Nedir?

SaaS DLP, cloud applications içerisine yüklenen veya applications arasında paylaşılan data'yı kontrol eder.

Örneğin user customer information'ı unapproved SaaS tool'a upload edebilir.

CASB veya API-based DLP solutions bu data movement üzerinde visibility sağlayabilir.

Bu özellikle Shadow IT environments için önemlidir.

### CASB ile DLP Arasındaki İlişki

CASB, yani Cloud Access Security Broker, users ile cloud applications arasındaki access ve usage üzerinde security controls sağlayabilir.

DLP ise sensitive data'nın kendisine odaklanır.

Birlikte kullanıldığında:

CASB:

“User hangi SaaS uygulamasına erişiyor?”

DLP:

“Bu uygulamaya hangi data gönderiliyor?”

sorularını cevaplar.

Bu cloud data security'yi güçlendirir.

### Data in Motion Nedir?

DLP'nin en önemli odaklarından biri Data in Motion'dır.

Data in Motion, data'nın systems veya users arasında hareket halinde olduğu durumdur.

Örneğin:

E-Mail Attachment

File Upload

USB Copy

API Transfer

bu kapsamdadır.

DLP bu hareket sırasında security policy uygular.

### Data at Rest DLP Var mı?

Evet.

Bazı DLP veya information protection solutions stored data'yı da scan edebilir.

Örneğin file server üzerinde sensitive data bulunabilir.

DLP scanning ile:

discover,

classify,

move,

protect

actions uygulanabilir.

Bu Data at Rest Discovery olarak değerlendirilebilir.

### Data in Use Koruması

Data in Use user tarafından aktif olarak kullanıldığında leakage riski oluşur.

Örneğin user sensitive text'i copy edip unauthorized application'a paste edebilir.

Clipboard controls bunu sınırlayabilir.

Benzer şekilde print veya screenshot riskleri vardır.

Bu nedenle Data in Use protection özellikle endpoint DLP açısından önemlidir.

### Clipboard DLP Nedir?

Clipboard DLP, sensitive content'in application'lar arasında copy-paste edilmesini kontrol eder.

Örneğin employee CRM'deki customer information'ı copy ederek personal messaging application'a paste edebilir.

DLP bunu block edebilir.

Bu AI applications açısından da önemli hale gelmiştir.

### Print DLP Nedir?

Print DLP, confidential documents'ın physical çıktıya dönüşmesini kontrol eder.

Printing sırasında digital security controls kaybolabilir.

Bu nedenle Restricted document için printing block uygulanabilir.

Alternatif olarak watermark eklenebilir.

Örneğin:

“CONFIDENTIAL – Printed by User X”

gibi user-specific marking uygulanabilir.

Bu accountability sağlar.

### Screenshot DLP Mümkün müdür?

Bazı endpoint security solutions screenshot restrictions sağlayabilir.

Ancak screenshot tamamen kontrol edilemeyebilir.

Kullanıcı başka cihazla ekran fotoğrafı çekebilir.

Bu nedenle DLP absolute protection değildir.

DLP risk reduction sağlar.

Data Security her zaman layered defense olarak düşünülmelidir.

### DLP Policy Nedir?

DLP Policy, hangi data'nın hangi channels üzerinden nasıl kullanılabileceğini tanımlayan security rule set'tir.

Örnek policy:

**IF:**

Data Classification = Restricted

**AND:**

Destination = External

**THEN:**

Block + Alert SOC

Bu basit bir DLP policy'dir.

Daha gelişmiş policies user, device, location ve destination context'i kullanabilir.

### Context-Aware DLP Nedir?

Context-Aware DLP yalnız data content'e bakmaz.

Şunları da değerlendirebilir:

User Identity

Department

Device Trust

Destination

Application

Location

Data Classification

User Risk

Örneğin same file için farklı decisions verilebilir.

Finance Director approved partner'a gönderebilir.

Standard user personal e-mail'e gönderemez.

Bu adaptive DLP yaklaşımıdır.

### Classification-Aware DLP

Data Classification ve DLP birlikte çalıştığında daha güçlü protection sağlanır.

Örneğin:

Public → No Restriction

Internal → External Warning

Confidential → Justification + Encryption

Restricted → Block

modeli uygulanabilir.

Bu classification'ın gerçek security action'a dönüşmesini sağlar.

### Content-Based DLP

Content-Based DLP file'ın classification label'ı olmasa bile içeriğini analiz eder.

Örneğin document içerisinde 500 identity number bulunursa sensitive olarak değerlendirebilir.

Bu unlabeled data leakage'yi yakalamak için önemlidir.

İdeal model:

**Classification + Content Inspection + Context**

birleşimidir.

### Exact Data Match DLP'de Nasıl Kullanılır?

Generic regex çok fazla false positive üretebilir.

Exact Data Match gerçek corporate data'yı fingerprint ederek daha accurate detection sağlar.

Örneğin HR employee dataset'i referans alınabilir.

Employee identity numbers external channel'da detect edildiğinde DLP event oluşturulabilir.

Bu sensitive structured data için güçlü bir yöntemdir.

### Document Fingerprinting ile DLP

Document Fingerprinting belirli confidential document types'ın detect edilmesini sağlar.

Örneğin:

Source Code Template

Financial Statement

Contract Template

Pricing List

fingerprint oluşturulabilir.

DLP benzer content external destination'a giderken detect edebilir.

### Optical Character Recognition ve DLP

Sensitive information yalnız text files içinde olmayabilir.

Screenshot veya scanned PDF içerisinde de bulunabilir.

OCR capabilities image içerisindeki text'i detect ederek DLP analysis'e dahil edebilir.

Ancak accuracy document quality ve language gibi faktörlerden etkilenebilir.

### DLP ile Veri Şifreleme Nasıl Birlikte Çalışır?

DLP sensitive data movement'ı detect ettiğinde encryption action uygulayabilir.

Örneğin employee Confidential document'ı approved external partner'a gönderiyor.

Policy:

Block yerine:

Encrypt + Allow

uygulayabilir.

Bu business need'i karşılar ancak data exposure riskini azaltır.

### Rights Management ve DLP

Rights Management document external ortamda olsa bile usage restrictions sağlayabilir.

Örneğin recipient:

View = Allowed

Print = Denied

Forward = Denied

şeklinde restrictions ile document kullanabilir.

DLP data movement'ı kontrol ederken rights management post-delivery protection sağlayabilir.

### Insider Threat Nedir?

Insider Threat, kurum içerisindeki yetkili user'ın intentional veya accidental şekilde security risk oluşturmasıdır.

Bu employee, contractor veya privileged administrator olabilir.

Data leakage açısından insider risk kritik öneme sahiptir.

Çünkü user zaten authorized access'e sahip olabilir.

Bu nedenle firewall veya authentication controls tek başına yeterli değildir.

### Malicious Insider Senaryosu

Örneğin Sales employee başka şirkete geçmek üzere olabilir.

İşten ayrılmadan önce:

customer list,

pricing data,

commercial contracts

indirir.

USB'ye kopyalar veya personal cloud'a upload eder.

DLP unusual data movement'ı detect edebilir.

Ancak burada behavioral analytics de önemlidir.

### Accidental Insider Senaryosu

Employee sensitive attachment'ı yanlış recipient'a gönderir.

Kötü niyet yoktur.

Ancak breach oluşabilir.

DLP user warning veya block ile bu hatayı önleyebilir.

Bu nedenle DLP yalnız malicious insiders için değildir.

### Insider Risk Management ile DLP Arasındaki Fark

DLP data movement'a odaklanır.

Insider Risk Management ise user behavior context'ini daha geniş değerlendirir.

Örneğin:

User resignation status

Large Download

Sensitive File Access

USB Copy

External Upload

birlikte değerlendirilebilir.

Bu risk score oluşturabilir.

### UEBA DLP'yi Nasıl Güçlendirir?

User and Entity Behavior Analytics normal user behavior'ı öğrenerek anomalies tespit edebilir.

Örneğin employee normalde günde 10 files indiriyor.

Bir gün 5.000 files indiriyor.

Bu unusual behavior olabilir.

DLP sensitive data movement ile UEBA behavioral context birleştiğinde daha güçlü detection sağlar.

### Data Exfiltration Nedir?

Data Exfiltration, verinin unauthorized destination'a çıkarılmasıdır.

Attacker veya insider şu yolları kullanabilir:

E-Mail

Cloud Storage

Web Upload

USB

API

Encrypted Archive

Remote Access

Messaging Platform

Data Exfiltration Prevention DLP'nin en kritik görevlerinden biridir.

### Büyük Dosya İndirme Her Zaman Saldırı mıdır?

Hayır.

Business operations sırasında legitimate bulk downloads olabilir.

Bu nedenle yalnız volume'a bakmak false positive oluşturabilir.

Risk değerlendirmesinde:

Data Sensitivity

User Role

Usual Behavior

Destination

Time

Device

birlikte kullanılmalıdır.

Bu contextual detection önemlidir.

### Source Code DLP

Source code birçok kurum için high-value intellectual property'dir.

Developer source code'u:

personal repository,

public Git service,

AI coding assistant

üzerinden paylaşabilir.

DLP source code patterns, repository fingerprints veya classifications üzerinden bu movement'ı detect etmeye çalışabilir.

Bu DevSecOps ve Data Security'nin kesişimidir.

### Secret DLP

API Keys, Passwords ve Private Keys de sensitive data'dır.

DLP secrets'ın external channels üzerinden paylaşılmasını detect edebilir.

Örneğin user API key'i chat application'a paste edebilir.

Secret detection patterns bunu yakalayabilir.

Ancak source code repository secret scanning ayrıca uygulanmalıdır.

### DLP ve KVKK

KVKK kapsamında kişisel verilerin uygun teknik ve organizasyonel tedbirlerle korunması önemlidir.

DLP kişisel verilerin inappropriate sharing ve unauthorized transfer risklerini azaltmaya yardımcı olabilir.

Örneğin:

identity number,

health data,

customer information

external e-mail veya USB üzerinden çıkarılmaya çalışıldığında DLP policy uygulanabilir.

Ancak DLP kullanmak tek başına KVKK uyumluluğu anlamına gelmez.

Legal basis, purpose limitation, retention ve governance gibi diğer süreçler ayrıca yönetilmelidir.

### DLP ve GDPR

Benzer şekilde GDPR environments'da DLP personal data exposure risklerini azaltan technical control olarak kullanılabilir.

Özellikle:

Data Exfiltration

Unauthorized Sharing

Sensitive Data Discovery

gibi use case'lerde değerlidir.

DLP Privacy programının teknik katmanlarından biridir.

### DLP ve PCI DSS

Payment card data'nın uncontrolled transfer'i ciddi risk oluşturur.

DLP credit card number patterns veya Exact Data Match ile Cardholder Data'yı detect edebilir.

Örneğin employee unencrypted card data'yı e-mail ile gönderiyorsa policy block uygulayabilir.

Bu payment data protection programını destekler.

### DLP ile SOC Entegrasyonu

High-risk DLP events SOC'a aktarılmalıdır.

Ancak bütün events SOC'a gönderilirse alert overload oluşabilir.

Bu nedenle severity-based integration gerekir.

Örneğin:

Internal File → Warning

SOC event olmayabilir.

Ancak:

Restricted Data + External Upload + High-Risk User

critical SOC alert oluşturabilir.

Bu risk-based alerting yaklaşımıdır.

### DLP ile SIEM Entegrasyonu

SIEM DLP events'i diğer security telemetry ile correlate edebilir.

Örneğin:

User receives phishing e-mail

↓

EDR malware detect eder

↓

Identity Risk yükselir

↓

User Restricted files indirir

↓

DLP external upload detect eder

Bu chain daha ciddi incident gösterebilir.

DLP tek başına göremediği attack context'i SIEM üzerinden elde edebilir.

### DLP ile IAM ve IGA Entegrasyonu

DLP event user identity context ile daha anlamlı hale gelir.

Örneğin:

Who is the user?

Which department?

What role?

Is access legitimate?

IGA information data access governance açısından kullanışlıdır.

Repeated DLP violations access review tetikleyebilir.

### DLP ile PAM Entegrasyonu

Privileged users büyük miktarda sensitive data'ya erişebilir.

DBA veya System Administrator data export gerçekleştirebilir.

PAM session context ile DLP data movement context birleştirildiğinde accountability artar.

Örneğin:

Privileged User

Database Export

External Upload

high-risk incident olarak değerlendirilebilir.

### DLP ile DAM Entegrasyonu

DAM database'den data extraction'ı detect eder.

DLP ise extracted data'nın endpoint veya network üzerinden hareketini görebilir.

Örneğin:

DBA 500.000 customer record export eder.

DAM bunu detect eder.

Dosya laptop'a gelir.

DLP personal cloud upload'ı block eder.

Bu layered Data Security Architecture'dır.

### DLP ile DSPM Entegrasyonu

DSPM sensitive data locations ve exposure risklerini belirler.

DLP ise data movement'ı kontrol eder.

DSPM:

“Bu bucket Restricted Data içeriyor.”

der.

DLP:

“Bu data external destination'a gönderiliyor.”

der.

Bu iki context birleştiğinde risk prioritization güçlenir.

### DLP ve Zero Trust

Zero Trust yalnız identity access ile sınırlı değildir.

Data hareketleri de context üzerinden doğrulanmalıdır.

Örneğin employee authorized olabilir.

Ancak:

Unmanaged Device

Restricted Data

Personal Cloud Destination

kombinasyonu riskli olabilir.

DLP bu durumda block uygulayabilir.

Bu Zero Trust Data Security yaklaşımıdır.

### Adaptive DLP Nedir?

Adaptive DLP, policy'nin user ve risk context'e göre değişmesini ifade eder.

Low-risk user için warning uygulanabilir.

High-risk user için aynı operation block edilebilir.

Örneğin:

Normal Employee + Confidential Data → Warn

High-Risk Employee + Confidential Data → Block

Bu dynamic security approach gelecekte daha yaygın hale gelecektir.

### AI DLP Nedir?

Generative AI adoption DLP için yeni bir use case oluşturmuştur.

Users sensitive data'yı AI tools'a:

type,

paste,

upload

edebilir.

Bu nedenle AI DLP veya GenAI Data Protection controls önem kazanmaktadır.

Amaç AI kullanımını tamamen yasaklamak değil sensitive data exposure'ı yönetmektir.

### Shadow AI Nedir?

Shadow AI, çalışanların kurum tarafından approve edilmemiş AI tools kullanmasıdır.

Örneğin employee:

customer contract,

source code,

financial report

public AI service'e yükleyebilir.

Bu data governance dışında gerçekleşebilir.

DLP unapproved AI destinations'a sensitive data gönderimini kontrol etmek için kullanılabilir.

### Prompt DLP Nedir?

Prompt DLP, AI applications'a girilen prompt content'inin sensitive data açısından analiz edilmesini ifade eder.

Örneğin user prompt içerisine:

customer identity number,

password,

API key,

confidential contract text

eklerse DLP warning veya block uygulayabilir.

Bu modern Data Security'nin yeni enforcement alanlarından biridir.

### AI Upload DLP

User Generative AI platformuna entire file upload edebilir.

Document Confidential veya Restricted olabilir.

DLP classification label veya content inspection üzerinden bu upload'ı detect edebilir.

Örneğin:

Restricted → Public AI = Block

Confidential → Approved Enterprise AI = Allow

gibi policy oluşturulabilir.

Bu risk-based AI governance'dır.

### Approved AI ile Public AI Ayrımı

Bütün AI platforms aynı security modeline sahip değildir.

Kurum approved enterprise AI services belirleyebilir.

DLP policy destination'a göre farklı olabilir.

Örneğin:

Approved Corporate AI → Confidential allowed

Public AI Service → Confidential blocked

Bu business enablement ile security arasında denge sağlar.

### RAG Sistemlerinde DLP Gerekir mi?

Evet.

Internal RAG system'da user unauthorized sensitive data'yı retrieve edebilir veya output üzerinden dışarı çıkarabilir.

Bu nedenle:

Input DLP

Retrieval Authorization

Output DLP

birlikte düşünülmelidir.

RAG yalnız model güvenliği değil data security problemidir.

### Output DLP Nedir?

DLP yalnız user'ın gönderdiği data'yı değil application'ın ürettiği output'u da kontrol edebilir.

Örneğin AI model confidential data içeren answer üretiyor.

Output DLP bunu detect ederek response'u mask veya block edebilir.

Bu GenAI security için önemli bir approach'tur.

### AI Agent ve DLP

AI Agents files okuyabilir, e-mail gönderebilir, database sorgulayabilir ve cloud applications'a data aktarabilir.

Bu nedenle AI Agent da DLP policies'e tabi olmalıdır.

Agent'ın “machine” olması onu security controls'dan muaf tutmamalıdır.

Örneğin Agent:

Restricted Customer Data

→ External API

göndermeye çalışıyorsa policy block uygulamalıdır.

Bu Agentic Data Security'dir.

### Machine-to-Machine DLP

Traditional DLP çoğunlukla human users'a odaklanmıştır.

Ancak modern architecture application-to-application data flows da içermektedir.

API integrations sensitive data aktarabilir.

Bu nedenle DLP ve API Security arasında yeni integration alanları oluşmaktadır.

Machine identities için data transfer policies önem kazanacaktır.

### DLP Policy Tasarımı Nasıl Yapılmalı?

Başarılı DLP programının başlangıcı teknoloji değildir.

Önce data classification ve business flows anlaşılmalıdır.

Şu sorular cevaplanmalıdır:

Hangi data sensitive?

Kimler kullanıyor?

Nereye gönderilmesi legitimate?

Hangi channels business için gerekli?

Hangi actions riskli?

Sonra policy oluşturulur.

Aksi halde aggressive blocking business disruption oluşturabilir.

### Monitor Mode ile Başlamak Neden Faydalıdır?

Yeni DLP implementation'da policies doğrudan Block mode'a alınırsa çok sayıda legitimate operation engellenebilir.

Bu nedenle başlangıçta:

Monitor Only

mode kullanılabilir.

Events analiz edilir.

False positives belirlenir.

Business exceptions tanımlanır.

Daha sonra:

Warn

ve ardından:

Block

uygulanabilir.

Bu phased rollout daha sağlıklı olabilir.

### DLP Tuning Nedir?

DLP policies sürekli optimize edilmelidir.

İlk rule set mükemmel olmayacaktır.

User feedback, false positives ve incident findings üzerinden tuning yapılmalıdır.

Örneğin bazı legitimate business processes için exception gerekebilir.

Ancak exceptions kontrolsüz verilmemelidir.

### DLP Exception Yönetimi

Exception DLP programının en riskli noktalarından biridir.

Örneğin business unit:

“Bu policy bizi engelliyor.”

diyebilir.

Kalıcı unrestricted exception verilirse security control bypass edilir.

Bu nedenle exceptions:

Business Justification

Owner Approval

Expiry Date

Review

ile yönetilmelidir.

Temporary exception tercih edilmelidir.

### DLP Bypass Riskleri

Advanced users DLP controls'ü bypass etmeye çalışabilir.

Örneğin:

File Rename

Archive

Encryption

Image Conversion

Copy to Remote Desktop

gibi techniques kullanılabilir.

Bu nedenle DLP absolute solution değildir.

EDR, CASB, UEBA, network monitoring ve identity security ile birlikte kullanılmalıdır.

### Encrypted Archive DLP'yi Etkiler mi?

Evet.

User password-protected ZIP oluşturursa DLP content'i göremeyebilir.

Bu nedenle encrypted archives policy ile kontrol edilebilir.

Örneğin Restricted environments'da unauthorized encrypted archives block edilebilir.

Bu exfiltration prevention açısından önemlidir.

### Password-Protected Files

Password-protected files security için legitimate olabilir ancak DLP visibility'sini azaltabilir.

Bu nedenle organization bu files için policy belirlemelidir.

Örneğin:

External Password-Protected Archive → Block / Review

gibi rule uygulanabilir.

### DLP Kullanıcı Deneyimi

DLP çok fazla warning üretirse users warning'leri görmezden gelmeye başlar.

Bu **Security Fatigue** oluşturabilir.

Bu nedenle policies meaningful olmalıdır.

User'a neden block olduğunu anlatan clear messages verilmelidir.

Örneğin:

“Bu dosya Restricted müşteri verisi içerdiği için kişisel cloud storage'a yüklenemez.”

Bu mesaj generic “Access Denied” mesajından daha faydalıdır.

### DLP ve Güvenlik Farkındalığı

DLP events Security Awareness programını da besleyebilir.

Örneğin en çok ihlal:

Personal Email

USB

AI Upload

üzerinden oluşuyorsa eğitim programı buna göre tasarlanabilir.

Bu real behavior-based awareness sağlar.

### DLP Incident Response

High-risk DLP event yalnız block edilip unutulmamalıdır.

Örneğin user 100.000 customer record external destination'a göndermeye çalışıyorsa investigation gerekebilir.

Playbook:

Detect

↓

Block

↓

Collect Context

↓

Notify SOC

↓

Investigate User

↓

Review Endpoint

↓

Review Identity

↓

Assess Data Exposure

↓

Contain

↓

Document

şeklinde olabilir.

### DLP Olayı Gerçek Veri İhlali midir?

Her DLP event breach değildir.

Örneğin data transfer block edildiyse actual exposure oluşmamış olabilir.

Bu nedenle Security ve Privacy teams event details'i değerlendirmelidir.

Önemli sorular:

Data gerçekten çıktı mı?

Destination neydi?

Kim aldı?

Encrypted mıydı?

Access edildi mi?

Bu analysis incident classification için gereklidir.

### DLP KPI'ları

DLP programı ölçülmelidir.

Önemli metrics şunlar olabilir:

Total DLP Events

High-Risk DLP Incidents

Blocked Exfiltration Attempts

User Warnings

Warning Override Rate

False Positive Rate

Sensitive Data Channel Distribution

USB Violations

External E-Mail Violations

Cloud Upload Violations

AI Upload Violations

Repeat Offender Count

Mean Time to Investigate

Policy Exception Count

Expired Exceptions

gibi KPI'lar program maturity'sini gösterebilir.

### Warning Override Rate Neden Önemlidir?

User warning aldıktan sonra operation'ı yine gerçekleştiriyorsa bu metric değerlidir.

Örneğin warning'lerin %95'i override ediliyorsa:

policy gereksiz olabilir

veya:

users warning'i önemsemiyor olabilir.

Bu DLP tuning ve awareness için signal sağlar.

### DLP'de En Sık Yapılan Hatalar

En yaygın hata DLP'yi yalnız teknoloji kurulumu olarak görmektir. Data Classification ve business context olmadan DLP policies etkili çalışamaz.

İkinci hata ilk günden tüm sensitive movements'ı block etmektir. Bu business disruption ve user resistance oluşturabilir.

Üçüncü hata yalnız e-mail DLP kullanmaktır. Modern data web, cloud, SaaS ve AI applications üzerinden hareket eder.

Dördüncü hata DLP event'lerini SOC ve insider risk processes'inden ayırmaktır.

Beşinci hata false positives nedeniyle policies'i tamamen gevşetmektir. Doğru yaklaşım tuning'dir.

Altıncı hata privileged users ve machine identities'i kapsam dışında bırakmaktır.

Yedinci hata Generative AI channels'ını göz ardı etmektir.

Sekizinci hata her data'nın aynı derecede korunmasıdır. DLP classification-aware olmalıdır.

### DLP Uygulama Yol Haritası

Başarılı bir DLP programı aşamalı ilerleyebilir.

#### Aşama 1 – Data Discovery

Sensitive data locations belirlenir.

#### Aşama 2 – Data Classification

Public, Internal, Confidential ve Restricted taxonomy oluşturulur.

#### Aşama 3 – Channel Analysis

E-mail, USB, Web, Cloud, SaaS ve AI flows incelenir.

#### Aşama 4 – Monitor Mode

Policies enforcement olmadan gözlemlenir.

#### Aşama 5 – User Coaching

Warnings ve justification uygulanır.

#### Aşama 6 – Enforcement

High-risk operations block edilir.

#### Aşama 7 – SOC Integration

Critical DLP events incident response sürecine dahil edilir.

#### Aşama 8 – Adaptive DLP

Identity risk ve behavior context policies'e eklenir.

Bu roadmap operational disruption'ı azaltabilir.

### DLP Kontrol Listesi

- Data Classification Policy mevcut mu?
- Sensitive data types belirlenmiş mi?
- Data Discovery tamamlandı mı?
- DLP scope belirlendi mi?
- Endpoint DLP kullanılıyor mu?
- E-Mail DLP mevcut mu?
- Web DLP uygulanıyor mu?
- Cloud DLP mevcut mu?
- SaaS applications izleniyor mu?
- USB transfers kontrol ediliyor mu?
- External disks policy altında mı?
- Clipboard control değerlendiriliyor mu?
- Printing policies tanımlı mı?
- Browser uploads monitor ediliyor mu?
- Personal e-mail uploads kontrol ediliyor mu?
- Personal cloud storage kontrol ediliyor mu?
- Classification-aware DLP uygulanıyor mu?
- Content Inspection mevcut mu?
- Exact Data Match değerlendiriliyor mu?
- Document Fingerprinting kullanılıyor mu?
- Personal Data detection var mı?
- Source Code protection policy mevcut mu?
- API Key ve secret leakage kontrol ediliyor mu?
- Encrypted archives için policy var mı?
- User Warning uygulanıyor mu?
- Justification workflows mevcut mu?
- DLP exceptions approval'a bağlı mı?
- Exceptions expiry date içeriyor mu?
- DLP events SIEM'e aktarılıyor mu?
- High-risk DLP events SOC'a gidiyor mu?
- Insider Risk use case'leri tanımlı mı?
- UEBA integration mevcut mu?
- Privileged user data movement izleniyor mu?
- DAM ile integration değerlendiriliyor mu?
- DSPM findings DLP policies'i besliyor mu?
- Generative AI destinations kontrol ediliyor mu?
- Shadow AI detect ediliyor mu?
- Prompt DLP uygulanıyor mu?
- AI file upload kontrol ediliyor mu?
- RAG output protection değerlendiriliyor mu?
- AI Agents DLP policies'e tabi mi?
- DLP KPI'ları takip ediliyor mu?
- DLP policies düzenli olarak tune ediliyor mu?

### DLP Olgunluk Modeli

**Seviye 1 – Görünürlük Yok:** Kurum sensitive data movements hakkında sınırlı bilgi sahibidir. E-mail ve USB gibi channels büyük ölçüde kontrolsüzdür.

**Seviye 2 – Temel DLP:** E-Mail ve Endpoint DLP gibi temel controls uygulanır. Policies ağırlıklı olarak pattern-based çalışır.

**Seviye 3 – Classification-Aware DLP:** Data Classification, DLP ve encryption entegre edilir. Cloud ve SaaS channels kapsama alınır.

**Seviye 4 – Risk-Based DLP:** User behavior, identity risk, device context ve DSPM findings policies'e dahil edilir. Insider Threat processes ile integration sağlanır.

**Seviye 5 – Adaptive Data Loss Prevention:** Human users, applications ve AI Agents tarafından gerçekleştirilen data movements real-time context ile değerlendirilir. Policy sensitivity, identity risk ve destination trust seviyesine göre dinamik olarak değişir.

Bu dönüşüm:

#### Data Monitoring

↓

#### Data Control

↓

#### Context-Aware DLP

↓

#### Risk-Based DLP

↓

#### Adaptive Data Security

şeklinde ilerler.

### Sık Sorulan Sorular

#### DLP nedir?

DLP, Data Loss Prevention ifadesinin kısaltmasıdır ve hassas verilerin yetkisiz veya kontrolsüz biçimde kurum dışına çıkmasını tespit etmeyi ve önlemeyi amaçlayan veri güvenliği yaklaşımıdır.

#### Data Loss Prevention nedir?

Data Loss Prevention; e-mail, endpoint, USB, web, cloud ve SaaS gibi kanallar üzerinden hareket eden sensitive data'ya security policy uygulanmasıdır.

#### Veri sızıntısı önleme nedir?

Veri sızıntısı önleme, kurumun confidential veya restricted verilerinin unauthorized destination'lara ulaşmasını engellemeye yönelik teknik ve organizasyonel kontroller bütünüdür.

#### Endpoint DLP nedir?

Endpoint DLP, employee computers üzerinde USB, clipboard, print, browser upload ve local applications gibi data movement channels'ı kontrol eden DLP katmanıdır.

#### E-Mail DLP nedir?

E-Mail DLP, outbound e-mails ve attachments içerisindeki sensitive information'ı analiz ederek inappropriate sharing'i tespit eden veya engelleyen güvenlik kontrolüdür.

#### Cloud DLP nedir?

Cloud DLP, SaaS ve cloud collaboration environments içerisindeki sensitive data sharing ve movement'ı kontrol etmeyi amaçlar.

#### Web DLP nedir?

Web DLP, browser üzerinden third-party websites veya cloud services'a sensitive data upload edilmesini izleyen ve policy uygulayan DLP yaklaşımıdır.

#### USB DLP nedir?

USB DLP, sensitive data'nın removable media üzerine kopyalanmasını classification ve policy'ye göre allow, monitor veya block edebilen güvenlik kontrolüdür.

#### DLP ile Data Classification arasındaki fark nedir?

Data Classification verinin hassasiyet seviyesini belirler. DLP ise bu hassasiyet bilgisine göre data movement üzerinde security action uygular.

#### DLP ile DSPM arasındaki fark nedir?

DSPM sensitive data'nın nerede olduğunu ve hangi security posture risklerini taşıdığını analiz eder. DLP ise data'nın hareketini kontrol eder.

#### DLP ile DAM arasındaki fark nedir?

DAM database activities'i izler. DLP ise sensitive data'nın endpoint, e-mail, cloud veya diğer channels üzerinden hareketini kontrol eder.

#### DLP insider threat'i engeller mi?

DLP insider threat riskini azaltabilir ancak tek başına yeterli değildir. User behavior analytics, identity security, EDR ve incident response ile birlikte kullanılmalıdır.

#### DLP veri sızıntısını tamamen engeller mi?

Hayır. Hiçbir security control bütün data leakage senaryolarını engelleyemez. DLP layered security architecture'ın önemli bir bileşenidir.

#### DLP ile KVKK uyumu sağlanır mı?

DLP kişisel veri sızıntısı riskini azaltmaya yardımcı olabilir ancak tek başına KVKK uyumluluğu sağlamaz.

#### AI DLP nedir?

AI DLP, sensitive data'nın Generative AI applications, AI assistants ve AI Agents üzerinden yetkisiz şekilde paylaşılmasını kontrol etmeyi amaçlayan yeni nesil DLP yaklaşımıdır.

#### Shadow AI DLP ile kontrol edilebilir mi?

Belirli browser, endpoint, CASB ve DLP controls kullanılarak unapproved AI services'a sensitive data gönderimi tespit edilebilir veya engellenebilir.

#### Prompt DLP nedir?

Prompt DLP, AI systems'a girilen prompt content'inde sensitive data bulunup bulunmadığını analiz ederek security policy uygulayan yaklaşımdır.

#### Adaptive DLP nedir?

Adaptive DLP, data sensitivity ile birlikte identity risk, device trust, destination ve user behavior gibi context bilgilerine göre policy'nin dinamik olarak değişmesidir.

### Sonuç: DLP Verinin Hareket Halindeki Güvenlik Katmanıdır

Modern kurumlarda veri sabit değildir.

Database'den çıkar.

Employee laptop'ına gelir.

E-mail'e eklenir.

SharePoint'e yüklenir.

USB'ye kopyalanır.

Cloud application'a aktarılır.

AI prompt'una eklenir.

API üzerinden başka sisteme gönderilir.

Bu nedenle verinin yalnız storage üzerinde korunması yeterli değildir.

Data Security, data movement'ı da kontrol etmelidir.

DLP bu hareketin güvenlik katmanıdır.

Ancak başarılı bir DLP programı şu şekilde başlamaz:

**“Hangi DLP ürününü satın almalıyız?”**

Doğru başlangıç:

**“Hangi veriyi korumalıyız?”**

sorusudur.

Ardından:

#### Bu veri nerede?

#### Ne kadar hassas?

#### Kim kullanıyor?

#### Hangi kanallardan hareket ediyor?

#### Hangi destination'lara gönderilebilir?

soruları cevaplanmalıdır.

Bunun üzerine DLP policy oluşturulur.

Bu nedenle güçlü DLP architecture:

#### Data Discovery

#### Data Classification

#### Identity Context

#### Endpoint DLP

#### E-Mail DLP

#### Web / Cloud DLP

#### Insider Risk

#### SOC Monitoring

#### AI Data Protection

bileşiminden oluşur.

Gelecekte DLP yalnız human user actions'ı kontrol etmeyecektir.

AI Agents, automation tools ve machine identities de large amounts of sensitive data taşıyacaktır.

Dolayısıyla yeni nesil DLP'nin temel sorusu:

**“Kullanıcı ne gönderiyor?”**

olmaktan çıkıp:

**“Hangi insan veya machine identity, hangi hassas veriyi, hangi amaçla, hangi destination'a ve hangi risk context içerisinde taşıyor?”**

haline gelecektir.

Ve bu bölümün ana cümlesi:

**Data Loss Prevention, hassas veriyi yalnız bulunduğu yerde koruyan değil; e-mail, endpoint, USB, cloud, web, SaaS ve AI uygulamaları arasında hareket ederken verinin kim tarafından, nereye ve hangi amaçla taşındığını kontrol eden modern Data Security'nin temel enforcement katmanıdır.**
