Veri Keşfi ve Sınıflandırma Çözümleri
Veriket ve DECE ile dosya sunucularında, veritabanlarında ve kullanıcı cihazlarında dağınık duran hassas veriyi bulun, hassasiyetine göre etiketleyin.
Bilmediğiniz Veriyi Koruyamazsınız
Kuruluşlar yıllar içerisinde milyonlarca dosya, doküman, e-posta ve veri kaydı üretmektedir.
Bu veriler;
- Dosya sunucularında,
- Kullanıcı bilgisayarlarında,
- Network Share alanlarında,
- Veritabanlarında,
- Microsoft 365 ortamlarında,
- SharePoint üzerinde,
- Bulut depolama sistemlerinde,
- Arşiv sistemlerinde
dağınık şekilde bulunabilir.
Asıl güvenlik problemi çoğu zaman verinin varlığı değil, kurumun hangi veriye sahip olduğunu ve bu verinin nerede bulunduğunu bilmemesidir.
Data Discovery & Classification – Veri Keşfi ve Sınıflandırma, kurumsal veri kaynaklarının taranarak hassas verilerin keşfedilmesi, tanımlanması, sınıflandırılması ve güvenlik politikalarına göre yönetilmesini sağlayan veri güvenliği yaklaşımıdır.
SecureSys Veri Keşfi & Sınıflandırma Çözümleri kapsamında Veriket ve DECE teknolojileriyle kurumların yapılandırılmış ve yapılandırılmamış veri varlıklarının görünür hale getirilmesine yönelik projeler gerçekleştiriyoruz.
Veri Keşfi Nedir?
Veri keşfi, kurumun farklı sistemlerinde bulunan verilerin otomatik veya kontrollü yöntemlerle taranarak hassas içeriklerin belirlenmesi sürecidir.
Amaç şu sorulara cevap vermektir:
Hangi veriye sahibiz? Veri nerede bulunuyor? Hassas veri içeriyor mu? Kişisel veri mi? Özel nitelikli kişisel veri mi? Finansal veri mi? Kurumsal gizli bilgi mi? Kimlerin erişimi var?
Bu görünürlük sağlanmadan etkili bir veri güvenliği politikası oluşturmak oldukça zordur.
Veri Sınıflandırma Nedir?
Data Classification, verilerin hassasiyet ve iş değerine göre farklı kategorilere ayrılmasıdır.
Örneğin kurum içerisinde;
Genel → Kurum İçi → Gizli → Çok Gizli
şeklinde bir sınıflandırma modeli oluşturulabilir.
Başka bir kurum ise;
Public Internal Confidential Restricted
modelini tercih edebilir.
Önemli olan sınıflandırma modelinin kurumun bilgi güvenliği politikalarıyla uyumlu olmasıdır.
Yapılandırılmış ve Yapılandırılmamış Veri
Veri keşfi projelerinde iki temel veri türü bulunur.
Structured Data
Belirli veri modelleri içerisinde bulunan verilerdir.
Örneğin:
- Oracle
- Microsoft SQL Server
- PostgreSQL
- MySQL
- ERP veritabanları
- CRM veritabanları
Unstructured Data
Dosya ve doküman tabanlı içeriklerdir.
Örneğin:
- Word
- Excel
- Text
- CSV
- Paylaşımlı klasörler
- Kullanıcı dokümanları
- Arşiv dosyaları
Modern veri güvenliği stratejisinde iki veri türünün de görünür hale getirilmesi gerekir.
Sensitive Data Discovery
Veri keşfi sistemlerinin temel görevlerinden biri hassas bilgilerin otomatik olarak belirlenmesidir.
Örneğin;
T.C. Kimlik Numarası Telefon Numarası E-Mail Adresi Adres IBAN Kredi Kartı Müşteri Numarası Personel Bilgileri Finansal Bilgiler
gibi veri türleri aranabilir.
Böylece milyonlarca dosyanın manuel olarak incelenmesine gerek kalmadan hassas veri içeren kaynaklar belirlenebilir.
Kişisel Veri Keşfi
KVKK açısından en temel sorulardan biri:
“Kurum hangi kişisel verileri nerede tutuyor?”
sorusudur.
Örneğin bir T.C. Kimlik Numarası;
CRM Database + Excel Dosyası + File Server + Kullanıcı Laptopu + Eski Yedek + Paylaşımlı Klasör
üzerinde bulunabilir.
Veri keşfi teknolojileri bu dağınık veri varlığının görünür hale getirilmesine yardımcı olur.
Özel Nitelikli Kişisel Veri Keşfi
KVKK kapsamında bazı kişisel veriler daha yüksek koruma gerektirebilir.
Bu nedenle veri keşfi yalnızca genel kişisel verilerin bulunmasıyla sınırlı olmamalıdır.
Kuruma ve kullanım senaryosuna göre özel nitelikli kişisel veri içeren doküman ve sistemlerin belirlenmesi ayrıca önemlidir.
Regex ve Pattern-Based Discovery
Veri keşfi çözümleri hassas verilerin belirlenmesinde farklı analiz yöntemlerinden yararlanabilir.
Bunlardan biri Regular Expression – Regex tabanlı eşleşmedir.
Örneğin;
- T.C. Kimlik Numarası
- IBAN
- Kredi kartı
- Telefon
- Vergi numarası
gibi belirli formatlara sahip veriler pattern üzerinden aranabilir.
Ancak yalnızca regex kullanılması yanlış pozitif oluşturabilir.
Bu nedenle gelişmiş veri keşfi projelerinde ek doğrulama ve bağlamsal analiz mekanizmaları önemlidir.
Keyword-Based Classification
Belirli kelime ve ifadeler de dokümanın hassasiyet seviyesini belirlemek için kullanılabilir.
Örneğin;
GİZLİ PERSONELE ÖZEL MÜŞTERİ BİLGİSİ TİCARİ SIR SÖZLEŞME İHALE
gibi ifadeler sınıflandırma politikalarının parçası olabilir.
Context-Aware Classification
Bir rakam dizisinin bulunması her zaman hassas veri bulunduğu anlamına gelmez.
Örneğin 11 haneli her sayı T.C. Kimlik Numarası değildir.
Bu nedenle modern veri keşfi çözümlerinde;
Pattern + Context + Validation
yaklaşımı daha doğru sonuçlar üretir.
Data Fingerprinting
Bazı durumlarda kurumun belirli veri setlerinin doğrudan tanınması gerekebilir.
Örneğin kurumun müşteri listesi veya personel veri tabanı referans alınarak benzer verilerin farklı dosya ve ortamlarda bulunup bulunmadığı analiz edilebilir.
Bu yaklaşım özellikle hassas verilerin kontrolsüz kopyalarının tespitinde değerlidir.
Veri Etiketleme
Keşfedilen veriler sınıflandırıldıktan sonra dokümanlara uygun güvenlik etiketi uygulanabilir.
Örneğin:
- PUBLIC
- INTERNAL
- CONFIDENTIAL
- RESTRICTED
Etiketler kullanıcıya dokümanın güvenlik seviyesini gösterebilir ve diğer güvenlik sistemlerinin uygulayacağı politikaları tetikleyebilir.
Otomatik ve Manuel Sınıflandırma
Veri sınıflandırma iki şekilde uygulanabilir.
Manuel Sınıflandırma
Kullanıcı dokümanı oluştururken güvenlik seviyesini seçer.
Otomatik Sınıflandırma
Sistem doküman içeriğini analiz ederek sınıflandırmayı otomatik gerçekleştirir veya kullanıcıya önerir.
Örneğin;
Dokümanda 500 T.C. Kimlik Numarası bulundu → Kişisel Veri → CONFIDENTIAL
politikası uygulanabilir.
Veri Keşfi ve DLP Arasındaki Fark
Bu iki teknolojiyi özellikle birbirinden ayırmak gerekir.
Data Discovery & Classification
Verinin ne olduğunu ve nerede bulunduğunu belirler.
DLP – Data Loss Prevention
Verinin nereye gittiğini ve dışarı çıkarılıp çıkarılamayacağını kontrol eder.
Örneğin:
Discovery → Bu Excel dosyasında kişisel veri var.
Classification → Dosya CONFIDENTIAL olarak sınıflandırıldı.
DLP → Bu dosyanın kişisel Gmail hesabına gönderilmesini engelle.
Bu nedenle;
Discovery → Classification → Protection
birbirini tamamlayan veri güvenliği zinciridir.
Veri Keşfi ve DDR
DDR – Data Detection and Response yaklaşımı veri kullanım davranışlarını ve veri üzerindeki riskleri daha dinamik şekilde analiz etmeye odaklanır.
Veri keşfi ise önce kurumun veri yüzeyini ortaya çıkarır.
İdeal mimari;
Data Discovery ↓ Classification ↓ DLP ↓ DDR ↓ SIEM / SOC
şeklinde oluşturulabilir.
Veri Keşfi ve DAM
DAM veritabanı aktivitelerini izler.
Data Discovery ise veritabanının içerisinde hangi hassas verilerin bulunduğunu anlamaya yardımcı olur.
Örneğin;
Discovery → CUSTOMER tablosunda TCKN bulundu.
Ardından;
DAM → CUSTOMER tablosuna kim erişti?
sorusuna cevap verir.
Bu nedenle iki teknoloji birlikte daha anlamlı bir veri güvenliği görünürlüğü oluşturabilir.
Veri Keşfi ve KVKK
Veri keşfi KVKK projelerinde son derece değerli teknik araçlardan biridir.
KVKK çalışmalarında;
Hangi kişisel veri işleniyor? Nerede tutuluyor? Kim erişebiliyor? Kaç farklı kopyası bulunuyor? Gereksiz veri mevcut mu?
sorularının cevaplanması gerekir.
Data Discovery teknolojileri bu süreçlerin teknik veriyle desteklenmesine yardımcı olabilir.
Ancak veri keşfi yazılımının tek başına KVKK uyumluluğu sağlamadığı unutulmamalıdır.
Veri Minimizasyonu
Veri güvenliğinde temel prensiplerden biri ihtiyaç duyulmayan verinin tutulmamasıdır.
Örneğin;
10 yıl önce oluşturulmuş Excel + Eski müşteri listesi + T.C. Kimlik Numaraları + Herkesin erişebildiği File Share
ciddi risk oluşturabilir.
Data Discovery sayesinde bu tür ROT – Redundant, Obsolete, Trivial Data kaynakları tespit edilerek veri yaşam döngüsü politikalarına dahil edilebilir.
Dark Data Nedir?
Dark Data, kurum tarafından saklanan ancak varlığı, içeriği veya iş değeri yeterince bilinmeyen veri olarak değerlendirilebilir.
Örneğin yıllardır kullanılmayan bir file server içerisinde milyonlarca eski doküman bulunabilir.
Bu dokümanların içerisinde hassas veri bulunması güvenlik ve regülasyon riski oluşturur.
Veri keşfi çözümleri dark data görünürlüğünün artırılmasına yardımcı olabilir.
Data Security Posture Management – DSPM
Modern veri güvenliği yaklaşımında DSPM – Data Security Posture Management giderek daha önemli hale gelmektedir.
DSPM'in temel soruları:
Hassas veri nerede? Kim erişebiliyor? Yanlış yerde mi? Gereğinden fazla yetki var mı? Cloud ortamında açık mı? Risk seviyesi nedir?
şeklindedir.
Bu nedenle Data Discovery & Classification teknolojileri modern DSPM mimarisinin temel veri kaynaklarından biri olarak değerlendirilebilir.
Veriket
Yerli Veri Keşfi ve Sınıflandırma Çözümü
Veriket, kurumsal ortamlardaki hassas verilerin keşfedilmesi ve sınıflandırılmasına yönelik yerli veri güvenliği çözümü olarak konumlandırılabilir.
Veriket ile kurumun farklı veri kaynaklarının analiz edilerek kişisel, finansal veya kuruma özel hassas verilerin görünür hale getirilmesi hedeflenir.
Hassas Veri Keşfi
Veriket ile kurum içerisinde bulunan;
Kişisel Veri Finansal Veri Müşteri Verisi Personel Verisi Kuruma Özel Veri
gibi farklı veri kategorilerinin tespit edilmesine yönelik politikalar oluşturulabilir.
Veri Sınıflandırma
Keşfedilen içerikler kurumun bilgi sınıflandırma politikasına göre kategorilere ayrılabilir.
Örneğin;
Genel Hizmete Özel Gizli Çok Gizli
gibi kuruma özel sınıflandırma seviyeleri uygulanabilir.
KVKK Projelerinde Veriket
Veriket özellikle kişisel verilerin kurum içerisinde nerelerde bulunduğunun belirlenmesine yönelik projelerde değerlendirilebilir.
Bu görünürlük;
KVKK Envanteri + Veri Minimizasyonu + Erişim Kontrolü + Saklama Politikaları + DLP Politikaları
gibi süreçlerin teknik veriyle desteklenmesine yardımcı olabilir.
Yerli Ürün Avantajı
Veriket'in yerli çözüm olması;
- Kamu
- Savunma sanayii
- Kritik altyapı
- Veri egemenliği hassasiyeti bulunan kurumlar
- Yerel teknik destek isteyen kuruluşlar
açısından önemli bir değerlendirme kriteri olabilir.
DECE Veri Keşfi & Sınıflandırma
Kurumsal Veri Görünürlüğü ve Hassas Veri Analizi
DECE, kurumların farklı veri kaynaklarında bulunan hassas bilgilerin keşfedilmesi ve sınıflandırılması amacıyla konumlandırabileceğimiz ikinci çözümümüzdür.
DECE ile temel hedef;
Data Source → Discovery → Sensitive Data Detection → Classification → Risk Visibility
zincirini oluşturmaktır.
Dağınık Verinin Görünür Hale Getirilmesi
Kurumlarda hassas veriler çoğu zaman tek bir sistemde bulunmaz.
Örneğin aynı müşteri verisi;
Database + File Server + Excel + Kullanıcı Bilgisayarı + Arşiv
üzerinde farklı kopyalar halinde bulunabilir.
DECE bu tür veri kaynaklarının merkezi olarak değerlendirilmesine yönelik projelerde kullanılabilir.
Hassas Veri Analizi
Kuruma özel veri tanımları oluşturularak belirli içeriklerin tespit edilmesi sağlanabilir.
Bu yaklaşım yalnızca standart kişisel veri tipleri için değil;
Proje Kodları Müşteri Numaraları Kurumsal Dokümanlar Ticari Bilgiler Kuruma Özel Hassas Veri
gibi kurumun kendisine özgü bilgi varlıkları açısından da önemlidir.
Veri Sınıflandırma Politikaları
Keşfedilen verilerin önem derecesine göre sınıflandırılması sağlanarak güvenlik sistemlerinin kullanabileceği daha anlamlı veri bağlamı oluşturulabilir.
Örneğin;
Public → Internal → Confidential → Restricted
modeli uygulanabilir.
Veri Güvenliği Ekosistemi
DECE'nin oluşturduğu veri görünürlüğü;
DLP DAM DDR SIEM SOC GRC
süreçlerine girdi sağlayacak şekilde değerlendirilebilir.
Böylece veri keşfi tek başına raporlama yapan bir sistem olmaktan çıkarak daha geniş veri güvenliği mimarisinin parçası haline gelir.
Veriket mi DECE mi?
Bu ürünleri doğrudan birbirinin alternatifi olarak konumlandırmak yerine kurumun veri kaynakları ve proje kapsamına göre değerlendirmek daha doğru olur.
Veriket
Yerli Veri Keşfi + Sınıflandırma + KVKK + Hassas Veri Görünürlüğü
ihtiyaçlarının bulunduğu projelerde değerlendirilebilir.
DECE
Kurumsal Data Discovery + Sensitive Data Analysis + Classification + Veri Güvenliği Entegrasyonları
gereksinimlerinin bulunduğu projelerde konumlandırılabilir.
Nihai ürün seçiminde mutlaka kurumun gerçek veri kaynakları üzerinde POC yapılmalıdır.
Veri Keşfi POC Süreci
SecureSys veri keşfi projelerinde kontrollü POC gerçekleştirilebilir.
- 1. Veri Kaynaklarının Belirlenmesi — File Server, database, endpoint ve diğer veri kaynakları belirlenir.
- 2. Hassas Veri Tiplerinin Tanımlanması — TCKN, IBAN, telefon, e-mail ve kuruma özel veri tipleri oluşturulur.
- 3. Discovery Scan — belirlenen veri kaynakları taranır.
- 4. False Positive Analizi — tespit edilen verilerin doğruluğu kontrol edilir.
- 5. Classification — hassasiyet seviyeleri uygulanır.
- 6. Risk Analizi — hassas verinin bulunduğu konum ve erişim durumu değerlendirilir.
- 7. DLP / DAM / DDR Entegrasyonu — keşfedilen verilerin diğer veri güvenliği teknolojilerinde kullanılması planlanır.
- 8. Raporlama — teknik ve yönetsel raporlar oluşturulur.
SecureSys Veri Keşfi ve Sınıflandırma Çözümleri
SecureSys olarak Veriket ve DECE projelerinde;
Veri Kaynaklarının Analizi → Hassas Veri Envanteri → Discovery → Classification → KVKK Veri Haritalama → Risk Analizi → POC → Kurulum → Policy Tuning → DLP/DAM/DDR Entegrasyonu → SIEM/SOC → Raporlama
süreçlerini uçtan uca ele alıyoruz.
Önce Veriyi Bulun, Sonra Koruyun
Bir kurum sahip olduğunu bilmediği veriyi etkin biçimde koruyamaz.
Veri güvenliğinin başlangıç noktası;
Veri nerede? Ne içeriyor? Ne kadar hassas? Kim erişebiliyor? Gerçekten tutulması gerekiyor mu?
sorularının cevaplanmasıdır.
SecureSys Veriket ve DECE Veri Keşfi & Sınıflandırma Çözümleri ile kurumsal verilerinizi keşfedin, hassasiyet seviyelerini belirleyin ve DLP, DAM, DDR ve GRC süreçleriniz için güçlü bir veri güvenliği temeli oluşturun.
Veriket ve DECE için Demo, POC ve Teklif Alın
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.