E-posta güvenliği denince akla hep gelen tarafın konuşuruz: içeri giren tehditler — phishing, zararlı ek, sahte fatura. Ama bir kurumun en pahalı veri olaylarının önemli kısmı ters yönde olur: içeriden dışarı. Bir özlük dosyası yanlış "Ahmet"e gider, bir müşteri listesi rakibe geçmeden önce kişisel bir Gmail'e yönlendirilir, bir sözleşme taslağı ele geçirilmiş bir hesaptan sızar. Bunların ortak noktası: hiçbiri "saldırı" gibi görünmez. Çoğu, iyi niyetli bir çalışanın bir anlık hatasıdır. Ve KVKK açısından, niyet iyi olsa da sonuç aynıdır: bildirilmesi gereken bir veri ihlali.
Tematik Serimizin bu yazısında e-posta güvenliğinin görünmeyen yarısını ele alıyoruz: DLP (Data Loss Prevention — Veri Kaybı Önleme) ve bunun Türkiye'deki hukuki çerçevesi KVKK ile ilişkisi. Amaç yine aynı: teknik olmayan bir yöneticinin bile "bizde veri nasıl sızar, KVKK bunu neden umursar, nasıl durdururuz" sorusuna net cevap bulması.
1. DLP Nedir ve Neden E-postanın "Öbür Yönü"dür?
Şimdiye dek serimizdeki çoğu yazı gelen tehdide odaklandı. DLP bunun aynasıdır: giden trafikte hassas verinin kurumu terk etmesini engeller. Bir DLP motoru, giden maili ve eklerini içeriğine göre okur ve sınıflar — TC kimlik numarası, IBAN, kredi kartı, sağlık verisi, "gizli" damgalı belge, müşteri listesi gibi kalıpları tanır. Politikayla eşleşen mail engellenir, karantinaya alınır, şifrelenir ya da yöneticiye bildirilir.
Kritik nokta: DLP niyet sormaz. Aşağıdaki üç senaryonun üçü de aynı sonucu doğurur ve DLP üçünü de yakalar:
- Kaza: Otomatik tamamlama yanlış alıcıyı seçer; özlük dosyası dışarı gider.
- İhmal: Çalışan işini evden bitirmek için müşteri listesini kişisel e-postasına yollar.
- Kötü niyet ya da ele geçirme: Ayrılan bir çalışan veriyi dışarı taşır ya da ele geçirilmiş bir hesap sessizce veri sızdırır.
2. KVKK Bağlantısı: Neden Bu Bir "Uyum" Meselesi?
KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu), kişisel veriyi işleyen her kurumu veri güvenliğini sağlamakla yükümlü kılar. E-postayla dışarı sızan bir müşteri listesi, özlük dosyası ya da sağlık verisi, KVKK açısından bir veri ihlalidir — ve kaza sonucu olması bu niteliği değiştirmez.
- Bildirim yükümlülüğü: Kişisel veri ihlalinde, Kurul'un belirlediği çerçevede Kişisel Verileri Koruma Kurumu'na ve ilgili kişilere bildirim yapılması beklenir. "Fark etmedik" bir savunma değildir.
- Teknik ve idari tedbirler: KVKK, kurumlardan "uygun güvenlik düzeyini sağlamaya yönelik teknik ve idari tedbirleri" almasını bekler. Giden e-posta üzerinde bir DLP kontrolünün olmaması, tedbir eksikliği olarak değerlendirilebilir.
- İspat yükü: Bir olay yaşandığında, "gerekli tedbirleri almıştık" diyebilmek için o tedbirlerin var ve kayıtlı olması gerekir. DLP politikaları ve logları bu ispatın parçasıdır.
Not: Bu yazı genel bilgilendirme amaçlıdır; kurumunuzun özel yükümlülükleri için hukuki danışmanlıkla birlikte değerlendirme yapılmalıdır.
3. E-postada Veri Nasıl Sızar? (Dört Yol)
3.1 Yanlış Alıcı (Misdelivery)
En sık ve en sinsi olan. Otomatik tamamlama "Ahmet Yılmaz" yerine yanlış "Ahmet"i seçer; toplu maile yanlışlıkla "Kime" yerine görünür alıcı eklenir (yüzlerce kişinin adresi birbirine ifşa olur). Kötü niyet yok — ama KVKK ihlali var.
3.2 Kişisel Kanala Yönlendirme (Shadow Exfiltration)
Çalışan "işi evden bitireyim" diye kurumsal veriyi kişisel Gmail/Outlook adresine yollar. Niyet masum olabilir ama veri artık kurumun kontrolü dışındadır; o kişisel hesap ele geçirilirse veri de sızar.
3.3 Ayrılan Çalışan
İstifa eden bir satışçı müşteri listesini, bir mühendis teknik dokümanları ayrılmadan önce dışarı taşır. Bu, sektör yazılarımızda (makine, alüminyum) değindiğimiz fikri mülkiyet sızmasının en yaygın hâlidir.
3.4 Ele Geçirilmiş Hesaptan Sessiz Sızma
ATO yazımızda anlattığımız senaryonun veri boyutu: ele geçirilmiş bir hesap, gizli yönlendirme kurallarıyla gelen/giden veriyi bir dış adrese sessizce kopyalar. Burada DLP, giden anormal veri akışını yakalayarak ATO'nun geç bir sinyalini de verir. (Bkz. ATO yazımız.)
4. Saha Notu: "Bizde Hassas Veri E-postayla Gitmez" Yanılgısı
Sahada en sık duyduğumuz cümle: "Bizim çalışanlar hassas veriyi e-postayla göndermez." Ardından yapılan bir DLP keşif taraması (engellemeden, yalnızca gözlemleyerek), neredeyse her seferinde tabloyu değiştirir: özlük dosyaları, IBAN listeleri, müşteri veritabanı ihraçları, "gizli" damgalı sözleşmeler — hepsi giden trafikte, çoğu iyi niyetli. Çünkü sorun bir politika ihlali değil, günlük işin doğal akışıdır: İK maaş dosyasını gönderir, satış teklifi atar, muhasebe cari ekstre yollar. DLP olmadan bu akışın hiçbiri görünmez — ta ki yanlış alıcı seçilene kadar.
5. Korunma: DLP'yi İşe Yarar Kılmak
Teknoloji
Check Point Harmony Email & Collaboration DLP tarafında şunları sağlar:
- İçerik-farkındalıklı sınıflama: TC kimlik, IBAN, kredi kartı, sağlık verisi ve özel kalıpları (kurumunuza özel proje kodları, "gizli" damgaları) giden mail ve eklerde tanır.
- Esnek aksiyon: Eşleşen maili engelleme, karantina, otomatik şifreleme (şifreleme yazımızdaki politika tabanlı yöntem) ya da yöneticiye bildirim — riske göre.
- Yanlış alıcı uyarısı: Olağandışı alıcı/domain kombinasyonlarında kullanıcıyı gönderim anında uyarma.
- Giden anomali tespiti: Ele geçirilmiş hesaptan ya da ayrılan çalışandan gelen olağandışı veri akışını işaretleme.
- Kayıt ve raporlama: KVKK ispat yükü için politika eşleşmelerinin loglanması.
Süreç ve İnsan
- Veri sınıflandırma politikası: Neyin "hassas" olduğunu tanımlamak (KVKK kategorileriyle uyumlu) DLP'nin temelidir; sınıflandırma olmadan motor neyi arayacağını bilemez.
- Kademeli devreye alma: Önce keşif/gözlem modu (engellemeden, mevcut akışı görmek), sonra kademeli engelleme — iş akışını kilitlememek için.
- Farkındalık: "Kişisel maile iş verisi yollamak masum değildir" kültürü; yanlış alıcı riskine karşı gönderim öncesi durup bakma refleksi.
Sıkça Sorulan Sorular
DLP çalışanlarımı gözetler mi? Bu KVKK'ya aykırı olmaz mı?
DLP, içeriği bireysel olarak "okumak" için değil, politika kalıplarını (IBAN, TC kimlik gibi) tespit etmek için çalışır. Doğru kurgulandığında amacı çalışanı izlemek değil, kurumu ve veri sahiplerini korumaktır. Yine de çalışan izleme boyutu KVKK ve iş hukuku açısından şeffaflık gerektirir; DLP devreye alınırken çalışanların aydınlatılması ve politikanın yazılı olması önerilir.
Microsoft 365'in kendi DLP'si var; ayrıca bir şeye gerek var mı?
Microsoft 365 Purview DLP güçlü bir temeldir ve birçok senaryoda iş görür; ancak lisans seviyesine bağlıdır ve kurgu/yönetim uzmanlık ister. API tabanlı bir e-posta güvenlik katmanı, DLP'yi phishing/ATO/iç trafik korumasıyla aynı panelde birleştirir ve olay müdahalesini tek yerden yönetmenizi sağlar. İkisi çelişmez; çoğu kurum ihtiyacına göre birini ya da katmanlı biçimde ikisini kullanır.
Yanlış pozitifler iş akışını kilitlemez mi?
Bu yüzden keşif/gözlem modunda başlanır: motor önce yalnızca gözlemler, gerçek akışınıza göre politikalar ayarlanır, sonra kademeli engellemeye geçilir. İyi ayarlanmış bir DLP, günlük işi yavaşlatmadan yalnızca gerçek riskleri hedefler.
Mevcut durumumuzda ne kadar veri e-postayla dışarı akıyor, ölçebilir miyiz?
Evet — ve bu genelde en açıklayıcı adımdır. 14 günlük gözlem modunda, hiçbir maili engellemeden, giden trafikte hangi hassas veri türlerinin ne sıklıkta aktığını raporlarız. Çoğu kurum için bu rapor tek başına ikna edicidir.
Şimdi Ne Yapmalı?
Tek soru: "Bir çalışanımız bugün yanlışlıkla (ya da kasten) bir müşteri listesini dışarı yollasa, bunu durdurabilir — hatta fark edebilir miydik?" Cevap "hayır" ise, KVKK açısından da açık bir boşluğunuz var demektir.
- Ücretsiz Saha Denetimi + DLP Gözlem Taraması: Giden trafikte akan hassas veriyi (KVKK kategorileriyle) engellemeden raporlarız.
- Kademeli DLP kurulumu: Sınıflandırma politikası, gözlemden engellemeye geçiş ve KVKK ispat yükü için loglama.
Bu yazı hakkında: Tematik Serimizin bir yazısıdır; e-posta güvenliğinin "giden" yönünü ve KVKK bağlantısını ele alır. Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez.