# Veri Keşfi ve Sınıflandırma Çözümleri

**URL:** https://securesys.com.tr/tr/hizmetler/veri-kesfi-siniflandirma-cozumleri

### Bilmediğiniz Veriyi Koruyamazsınız

Kuruluşlar yıllar içerisinde milyonlarca dosya, doküman, e-posta ve veri kaydı üretmektedir.

Bu veriler;

- Dosya sunucularında,
- Kullanıcı bilgisayarlarında,
- Network Share alanlarında,
- Veritabanlarında,
- Microsoft 365 ortamlarında,
- SharePoint üzerinde,
- Bulut depolama sistemlerinde,
- Arşiv sistemlerinde

dağınık şekilde bulunabilir.

Asıl güvenlik problemi çoğu zaman verinin varlığı değil, kurumun **hangi veriye sahip olduğunu ve bu verinin nerede bulunduğunu bilmemesidir.**

**Data Discovery & Classification – Veri Keşfi ve Sınıflandırma**, kurumsal veri kaynaklarının taranarak hassas verilerin keşfedilmesi, tanımlanması, sınıflandırılması ve güvenlik politikalarına göre yönetilmesini sağlayan veri güvenliği yaklaşımıdır.

SecureSys Veri Keşfi & Sınıflandırma Çözümleri kapsamında **Veriket ve DECE** teknolojileriyle kurumların yapılandırılmış ve yapılandırılmamış veri varlıklarının görünür hale getirilmesine yönelik projeler gerçekleştiriyoruz.

### Veri Keşfi Nedir?

Veri keşfi, kurumun farklı sistemlerinde bulunan verilerin otomatik veya kontrollü yöntemlerle taranarak hassas içeriklerin belirlenmesi sürecidir.

Amaç şu sorulara cevap vermektir:

**Hangi veriye sahibiz? Veri nerede bulunuyor? Hassas veri içeriyor mu? Kişisel veri mi? Özel nitelikli kişisel veri mi? Finansal veri mi? Kurumsal gizli bilgi mi? Kimlerin erişimi var?**

Bu görünürlük sağlanmadan etkili bir veri güvenliği politikası oluşturmak oldukça zordur.

### Veri Sınıflandırma Nedir?

Data Classification, verilerin hassasiyet ve iş değerine göre farklı kategorilere ayrılmasıdır.

Örneğin kurum içerisinde;

**Genel → Kurum İçi → Gizli → Çok Gizli**

şeklinde bir sınıflandırma modeli oluşturulabilir.

Başka bir kurum ise;

**Public Internal Confidential Restricted**

modelini tercih edebilir.

Önemli olan sınıflandırma modelinin kurumun bilgi güvenliği politikalarıyla uyumlu olmasıdır.

### Yapılandırılmış ve Yapılandırılmamış Veri

Veri keşfi projelerinde iki temel veri türü bulunur.

#### Structured Data

Belirli veri modelleri içerisinde bulunan verilerdir.

Örneğin:

- Oracle
- Microsoft SQL Server
- PostgreSQL
- MySQL
- ERP veritabanları
- CRM veritabanları

#### Unstructured Data

Dosya ve doküman tabanlı içeriklerdir.

Örneğin:

- Word
- Excel
- PDF
- Text
- CSV
- Paylaşımlı klasörler
- Kullanıcı dokümanları
- Arşiv dosyaları

Modern veri güvenliği stratejisinde iki veri türünün de görünür hale getirilmesi gerekir.

### Sensitive Data Discovery

Veri keşfi sistemlerinin temel görevlerinden biri hassas bilgilerin otomatik olarak belirlenmesidir.

Örneğin;

**T.C. Kimlik Numarası Telefon Numarası E-Mail Adresi Adres IBAN Kredi Kartı Müşteri Numarası Personel Bilgileri Finansal Bilgiler**

gibi veri türleri aranabilir.

Böylece milyonlarca dosyanın manuel olarak incelenmesine gerek kalmadan hassas veri içeren kaynaklar belirlenebilir.

### Kişisel Veri Keşfi

KVKK açısından en temel sorulardan biri:

**“Kurum hangi kişisel verileri nerede tutuyor?”**

sorusudur.

Örneğin bir T.C. Kimlik Numarası;

**CRM Database + Excel Dosyası + File Server + Kullanıcı Laptopu + Eski Yedek + Paylaşımlı Klasör**

üzerinde bulunabilir.

Veri keşfi teknolojileri bu dağınık veri varlığının görünür hale getirilmesine yardımcı olur.

### Özel Nitelikli Kişisel Veri Keşfi

KVKK kapsamında bazı kişisel veriler daha yüksek koruma gerektirebilir.

Bu nedenle veri keşfi yalnızca genel kişisel verilerin bulunmasıyla sınırlı olmamalıdır.

Kuruma ve kullanım senaryosuna göre özel nitelikli kişisel veri içeren doküman ve sistemlerin belirlenmesi ayrıca önemlidir.

### Regex ve Pattern-Based Discovery

Veri keşfi çözümleri hassas verilerin belirlenmesinde farklı analiz yöntemlerinden yararlanabilir.

Bunlardan biri **Regular Expression – Regex** tabanlı eşleşmedir.

Örneğin;

- T.C. Kimlik Numarası
- IBAN
- Kredi kartı
- Telefon
- Vergi numarası

gibi belirli formatlara sahip veriler pattern üzerinden aranabilir.

Ancak yalnızca regex kullanılması yanlış pozitif oluşturabilir.

Bu nedenle gelişmiş veri keşfi projelerinde ek doğrulama ve bağlamsal analiz mekanizmaları önemlidir.

### Keyword-Based Classification

Belirli kelime ve ifadeler de dokümanın hassasiyet seviyesini belirlemek için kullanılabilir.

Örneğin;

**GİZLİ PERSONELE ÖZEL MÜŞTERİ BİLGİSİ TİCARİ SIR SÖZLEŞME İHALE**

gibi ifadeler sınıflandırma politikalarının parçası olabilir.

### Context-Aware Classification

Bir rakam dizisinin bulunması her zaman hassas veri bulunduğu anlamına gelmez.

Örneğin 11 haneli her sayı T.C. Kimlik Numarası değildir.

Bu nedenle modern veri keşfi çözümlerinde;

**Pattern + Context + Validation**

yaklaşımı daha doğru sonuçlar üretir.

### Data Fingerprinting

Bazı durumlarda kurumun belirli veri setlerinin doğrudan tanınması gerekebilir.

Örneğin kurumun müşteri listesi veya personel veri tabanı referans alınarak benzer verilerin farklı dosya ve ortamlarda bulunup bulunmadığı analiz edilebilir.

Bu yaklaşım özellikle hassas verilerin kontrolsüz kopyalarının tespitinde değerlidir.

### Veri Etiketleme

Keşfedilen veriler sınıflandırıldıktan sonra dokümanlara uygun güvenlik etiketi uygulanabilir.

Örneğin:

- PUBLIC
- INTERNAL
- CONFIDENTIAL
- RESTRICTED

Etiketler kullanıcıya dokümanın güvenlik seviyesini gösterebilir ve diğer güvenlik sistemlerinin uygulayacağı politikaları tetikleyebilir.

### Otomatik ve Manuel Sınıflandırma

Veri sınıflandırma iki şekilde uygulanabilir.

#### Manuel Sınıflandırma

Kullanıcı dokümanı oluştururken güvenlik seviyesini seçer.

#### Otomatik Sınıflandırma

Sistem doküman içeriğini analiz ederek sınıflandırmayı otomatik gerçekleştirir veya kullanıcıya önerir.

Örneğin;

**Dokümanda 500 T.C. Kimlik Numarası bulundu → Kişisel Veri → CONFIDENTIAL**

politikası uygulanabilir.

### Veri Keşfi ve DLP Arasındaki Fark

Bu iki teknolojiyi özellikle birbirinden ayırmak gerekir.

#### Data Discovery & Classification

Verinin **ne olduğunu ve nerede bulunduğunu** belirler.

#### DLP – Data Loss Prevention

Verinin **nereye gittiğini ve dışarı çıkarılıp çıkarılamayacağını** kontrol eder.

Örneğin:

**Discovery → Bu Excel dosyasında kişisel veri var.**

**Classification → Dosya CONFIDENTIAL olarak sınıflandırıldı.**

**DLP → Bu dosyanın kişisel Gmail hesabına gönderilmesini engelle.**

Bu nedenle;

**Discovery → Classification → Protection**

birbirini tamamlayan veri güvenliği zinciridir.

### Veri Keşfi ve DDR

DDR – Data Detection and Response yaklaşımı veri kullanım davranışlarını ve veri üzerindeki riskleri daha dinamik şekilde analiz etmeye odaklanır.

Veri keşfi ise önce kurumun veri yüzeyini ortaya çıkarır.

İdeal mimari;

**Data Discovery ↓ Classification ↓ DLP ↓ DDR ↓ [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti) / SOC**

şeklinde oluşturulabilir.

### Veri Keşfi ve DAM

[DAM](/tr/hizmetler/database-activity-monitoring-dam) veritabanı aktivitelerini izler.

Data Discovery ise veritabanının içerisinde **hangi hassas verilerin bulunduğunu** anlamaya yardımcı olur.

Örneğin;

**Discovery → CUSTOMER tablosunda TCKN bulundu.**

Ardından;

**DAM → CUSTOMER tablosuna kim erişti?**

sorusuna cevap verir.

Bu nedenle iki teknoloji birlikte daha anlamlı bir veri güvenliği görünürlüğü oluşturabilir.

### Veri Keşfi ve KVKK

Veri keşfi KVKK projelerinde son derece değerli teknik araçlardan biridir.

KVKK çalışmalarında;

**Hangi kişisel veri işleniyor? Nerede tutuluyor? Kim erişebiliyor? Kaç farklı kopyası bulunuyor? Gereksiz veri mevcut mu?**

sorularının cevaplanması gerekir.

Data Discovery teknolojileri bu süreçlerin teknik veriyle desteklenmesine yardımcı olabilir.

Ancak veri keşfi yazılımının tek başına [KVKK uyumluluğu](/tr/hizmetler/kvkk-gdpr-danismanligi-hizmeti) sağlamadığı unutulmamalıdır.

### Veri Minimizasyonu

Veri güvenliğinde temel prensiplerden biri ihtiyaç duyulmayan verinin tutulmamasıdır.

Örneğin;

**10 yıl önce oluşturulmuş Excel + Eski müşteri listesi + T.C. Kimlik Numaraları + Herkesin erişebildiği File Share**

ciddi risk oluşturabilir.

Data Discovery sayesinde bu tür **ROT – Redundant, Obsolete, Trivial Data** kaynakları tespit edilerek veri yaşam döngüsü politikalarına dahil edilebilir.

### Dark Data Nedir?

Dark Data, kurum tarafından saklanan ancak varlığı, içeriği veya iş değeri yeterince bilinmeyen veri olarak değerlendirilebilir.

Örneğin yıllardır kullanılmayan bir file server içerisinde milyonlarca eski doküman bulunabilir.

Bu dokümanların içerisinde hassas veri bulunması güvenlik ve regülasyon riski oluşturur.

Veri keşfi çözümleri dark data görünürlüğünün artırılmasına yardımcı olabilir.

### Data Security Posture Management – DSPM

Modern veri güvenliği yaklaşımında **DSPM – Data Security Posture Management** giderek daha önemli hale gelmektedir.

DSPM'in temel soruları:

**Hassas veri nerede? Kim erişebiliyor? Yanlış yerde mi? Gereğinden fazla yetki var mı? Cloud ortamında açık mı? Risk seviyesi nedir?**

şeklindedir.

Bu nedenle Data Discovery & Classification teknolojileri modern DSPM mimarisinin temel veri kaynaklarından biri olarak değerlendirilebilir.

### Veriket

#### Yerli Veri Keşfi ve Sınıflandırma Çözümü

**Veriket**, kurumsal ortamlardaki hassas verilerin keşfedilmesi ve sınıflandırılmasına yönelik yerli veri güvenliği çözümü olarak konumlandırılabilir.

Veriket ile kurumun farklı veri kaynaklarının analiz edilerek kişisel, finansal veya kuruma özel hassas verilerin görünür hale getirilmesi hedeflenir.

#### Hassas Veri Keşfi

Veriket ile kurum içerisinde bulunan;

**Kişisel Veri Finansal Veri Müşteri Verisi Personel Verisi Kuruma Özel Veri**

gibi farklı veri kategorilerinin tespit edilmesine yönelik politikalar oluşturulabilir.

#### Veri Sınıflandırma

Keşfedilen içerikler kurumun bilgi sınıflandırma politikasına göre kategorilere ayrılabilir.

Örneğin;

**Genel Hizmete Özel Gizli Çok Gizli**

gibi kuruma özel sınıflandırma seviyeleri uygulanabilir.

#### KVKK Projelerinde Veriket

Veriket özellikle kişisel verilerin kurum içerisinde nerelerde bulunduğunun belirlenmesine yönelik projelerde değerlendirilebilir.

Bu görünürlük;

**KVKK Envanteri + Veri Minimizasyonu + Erişim Kontrolü + Saklama Politikaları + DLP Politikaları**

gibi süreçlerin teknik veriyle desteklenmesine yardımcı olabilir.

#### Yerli Ürün Avantajı

Veriket'in yerli çözüm olması;

- Kamu
- Savunma sanayii
- Kritik altyapı
- Veri egemenliği hassasiyeti bulunan kurumlar
- Yerel teknik destek isteyen kuruluşlar

açısından önemli bir değerlendirme kriteri olabilir.

### DECE Veri Keşfi & Sınıflandırma

#### Kurumsal Veri Görünürlüğü ve Hassas Veri Analizi

**DECE**, kurumların farklı veri kaynaklarında bulunan hassas bilgilerin keşfedilmesi ve sınıflandırılması amacıyla konumlandırabileceğimiz ikinci çözümümüzdür.

DECE ile temel hedef;

**Data Source → Discovery → Sensitive Data Detection → Classification → Risk Visibility**

zincirini oluşturmaktır.

#### Dağınık Verinin Görünür Hale Getirilmesi

Kurumlarda hassas veriler çoğu zaman tek bir sistemde bulunmaz.

Örneğin aynı müşteri verisi;

**Database + File Server + Excel + Kullanıcı Bilgisayarı + Arşiv**

üzerinde farklı kopyalar halinde bulunabilir.

DECE bu tür veri kaynaklarının merkezi olarak değerlendirilmesine yönelik projelerde kullanılabilir.

#### Hassas Veri Analizi

Kuruma özel veri tanımları oluşturularak belirli içeriklerin tespit edilmesi sağlanabilir.

Bu yaklaşım yalnızca standart kişisel veri tipleri için değil;

**Proje Kodları Müşteri Numaraları Kurumsal Dokümanlar Ticari Bilgiler Kuruma Özel Hassas Veri**

gibi kurumun kendisine özgü bilgi varlıkları açısından da önemlidir.

#### Veri Sınıflandırma Politikaları

Keşfedilen verilerin önem derecesine göre sınıflandırılması sağlanarak güvenlik sistemlerinin kullanabileceği daha anlamlı veri bağlamı oluşturulabilir.

Örneğin;

**Public → Internal → Confidential → Restricted**

modeli uygulanabilir.

#### Veri Güvenliği Ekosistemi

DECE'nin oluşturduğu veri görünürlüğü;

**DLP DAM DDR SIEM SOC GRC**

süreçlerine girdi sağlayacak şekilde değerlendirilebilir.

Böylece veri keşfi tek başına raporlama yapan bir sistem olmaktan çıkarak daha geniş veri güvenliği mimarisinin parçası haline gelir.

### Veriket mi DECE mi?

Bu ürünleri doğrudan birbirinin alternatifi olarak konumlandırmak yerine kurumun veri kaynakları ve proje kapsamına göre değerlendirmek daha doğru olur.

#### Veriket

**Yerli Veri Keşfi + Sınıflandırma + KVKK + Hassas Veri Görünürlüğü**

ihtiyaçlarının bulunduğu projelerde değerlendirilebilir.

#### DECE

**Kurumsal Data Discovery + Sensitive Data Analysis + Classification + Veri Güvenliği Entegrasyonları**

gereksinimlerinin bulunduğu projelerde konumlandırılabilir.

Nihai ürün seçiminde mutlaka kurumun gerçek veri kaynakları üzerinde POC yapılmalıdır.

### Veri Keşfi POC Süreci

SecureSys veri keşfi projelerinde kontrollü POC gerçekleştirilebilir.

- **\1. Veri Kaynaklarının Belirlenmesi** — File Server, database, endpoint ve diğer veri kaynakları belirlenir.
- **\2. Hassas Veri Tiplerinin Tanımlanması** — TCKN, IBAN, telefon, e-mail ve kuruma özel veri tipleri oluşturulur.
- **\3. Discovery Scan** — belirlenen veri kaynakları taranır.
- **\4. False Positive Analizi** — tespit edilen verilerin doğruluğu kontrol edilir.
- **\5. Classification** — hassasiyet seviyeleri uygulanır.
- **\6. Risk Analizi** — hassas verinin bulunduğu konum ve erişim durumu değerlendirilir.
- **\7. DLP / DAM / DDR Entegrasyonu** — keşfedilen verilerin diğer veri güvenliği teknolojilerinde kullanılması planlanır.
- **\8. Raporlama** — teknik ve yönetsel raporlar oluşturulur.

### SecureSys Veri Keşfi ve Sınıflandırma Çözümleri

SecureSys olarak **Veriket ve DECE** projelerinde;

**Veri Kaynaklarının Analizi → Hassas Veri Envanteri → Discovery → Classification → KVKK Veri Haritalama → Risk Analizi → POC → Kurulum → Policy Tuning → DLP/DAM/DDR Entegrasyonu → SIEM/SOC → Raporlama**

süreçlerini uçtan uca ele alıyoruz.

### Önce Veriyi Bulun, Sonra Koruyun

Bir kurum sahip olduğunu bilmediği veriyi etkin biçimde koruyamaz.

Veri güvenliğinin başlangıç noktası;

**Veri nerede? Ne içeriyor? Ne kadar hassas? Kim erişebiliyor? Gerçekten tutulması gerekiyor mu?**

sorularının cevaplanmasıdır.

**SecureSys Veriket ve DECE Veri Keşfi & Sınıflandırma Çözümleri ile kurumsal verilerinizi keşfedin, hassasiyet seviyelerini belirleyin ve DLP, DAM, DDR ve GRC süreçleriniz için güçlü bir veri güvenliği temeli oluşturun.**

**Veriket ve DECE için Demo, POC ve Teklif Alın**
