Blog · Ivanti

Ivanti Device Control Nedir? USB ve Çevre Birimi Denetimi Nasıl Çalışır

Ivanti Device Control, bilgisayarlara takılan USB bellek, harici disk, telefon, yazıcı ve diğer çevre birimlerinden hangisinin kullanılabileceğine ve bu cihazlara ne kopyalanabileceğine merkezden karar veren cihaz kontrolü yazılımıdır. Eski adı Lumension Device Control'dür. Windows ve macOS uç noktalarda çalışır.

  • Eski adıLumension Device Control
  • PlatformWindows ve macOS
  • Güncel sürüm2026.3

Yazan: Innoset Ekibi. Yayın: . Güncelleme:

Temel fikir

Cihaz kontrolü neden gerekli?

Taşınabilir bellek iki yönlü risk taşır: kurumdan veri çıkışına da, kuruma zararlı girişine de kapı açar. İnternete kapalı ağlarda ve üretim ortamlarında dosya çoğu zaman USB bellekle taşındığı için risk orada da sürer.

Risk yalnız depolama aygıtlarıyla sınırlı değil. Kendini klavye olarak tanıtan değiştirilmiş USB aygıtları saniyeler içinde komut yazabilir; telefonla internet paylaşımı ise kurum ağının denetimi dışında ikinci bir bağlantı açar. Bu yüzden cihaz kontrolü depolamanın yanında giriş aygıtlarını ve ağ bağdaştırıcılarını da kapsamalıdır.

En kolay çözüm USB'yi tamamen kapatmaktır; ancak bu kural nadiren kalıcı olur. Sunum yapan, tedarikçiden dosya alan ya da sahada çalışan ekipler istisna ister ve istisnalar zamanla kuralın yerini alır. Cihaz kontrolünün amacı portları kapatmak değil, işin gerektirdiği cihazı gereken yetkiyle çalıştırmak ve ne yapıldığını kayda almaktır.

Çalışma mantığı

Ivanti Device Control nasıl karar verir?

Bir cihaz takıldığında istemci üç soruyu sırayla sorar:

  1. Bu cihaza izin var mı? İzin cihaz sınıfına (bütün USB depolama aygıtları), modele (kurumun dağıttığı şifreli bellek modeli) ya da tekil cihaza verilir; kullanıcıya, gruba, bilgisayara ya da bilgisayar grubuna atanır. Cihazın bağlandığı veri yolu (USB, Bluetooth, SATA gibi) da kurala girebilir.
  2. Cihaz şifreli mi? Device Control ile şifrelenmiş, BitLocker ile şifrelenmiş ve şifresiz cihaz için ayrı izinler tanımlanabilir.
  3. Ne taşınabilir? Hangi dosya türlerine izin verildiği, günlük kopyalama kotası ve kopyalanan dosyaların kaydı.

İzinler dört biçimde verilir: kurum ağındayken geçerli, ağ dışındayken geçerli, geçici ve zamanlanmış. Politika istemcide uygulandığı için bilgisayar ağdan ayrıyken de geçerlidir; hangi sınıfın kurulumda açık ya da kapalı geldiği aşağıdaki bölümde.

Kapsam

Ivanti Device Control hangi cihazları yönetir?

Ürünün kapsamı USB bellek ve harici diskin çok ötesine geçer. CD/DVD sürücüleri, telefon ve kamera gibi taşınabilir cihazlar, yazıcılar, tarayıcılar ve web kameraları da yönetilir. Akıllı kart okuyucular, biyometrik cihazlar, kablosuz ağ kartları, modemler, COM ve LPT portları ile klavye ve fare de kapsamdadır.

Üreticinin belgesine göre ürün ilk kurulduğunda varsayılan izinler cihaz sınıfına göre değişir:

Cihaz sınıfı Kurulumdaki varsayılan izin
Çıkarılabilir depolama, CD/DVD, taşınabilir cihazlar Erişim yok
COM ve LPT portları, modemler, ikincil ağ cihazları Erişim yok
Klavye ve fare, kablosuz ağ kartları Okuma ve yazma (düşük öncelik)

Bu yüzden "Device Control her şeyi engeller" genellemesi doğru değildir. Kurum varsayılanları kendi politikasına göre değiştirir; onaylı modelleri ve tekil cihazları sınıf altına ekleyerek yalnız onlara izin verir. Kullanıcı ve grup bilgisi Active Directory'den gelir.

Şifreleme

Şifreleme ve Easy Exchange

Yönetici, kullanıcının yalnız şifreli belleğe yazmasını zorunlu tutabilir. Böylece bellek kaybolsa da içindeki veri okunamaz. Şifreleme anahtarı parolayla korunarak ayrı bir dosyada tutulabilir ya da belleğin üzerinde saklanabilir; anahtarın ayrı taşındığı model daha güvenlidir.

Easy Exchange ile şifrelenen bir bellek, Device Control istemcisi kurulu olmayan bir bilgisayarda da açılabilir: belleğe yerleşen küçük bir uygulama doğru parolayla erişim verir. Bu, şifreli veriyi bir tedarikçiyle ya da başka bir kurumla paylaşmak gerektiğinde işe yarar. Anahtarın bir kopyası kurumda saklanmıyorsa parolanın unutulması veriyi okunamaz hale getirir; anahtar yönetimi bu yüzden baştan planlanmalı. BitLocker To Go kullanan kurumlar ise BitLocker ile şifrelenmiş cihazlara ayrı izin tanımlayarak mevcut yatırımlarını koruyabilir.

Kayıt

Gölge kopya: neyin çıktığını bilmek

Üreticinin belgesine göre gölge kopya (shadowing), cihaza kopyalanan dosyanın kaydını tutar ve üç seviyede çalışır: kapalı, yalnız dosya adı ve dosyanın tam kopyası. Okuma ve yazma yönleri ayrı ayrı açılabilir. Bir olaydan sonra "bu bilgisayardan geçen ay USB'ye ne kopyalandı?" sorusunun cevabı buradan gelir.

Tam kopya güçlü bir kanıttır; öte yandan kopyalanan dosyalar kişisel veri içerebilir. Hassas verinin nerede durduğunu bilmek bu kararı kolaylaştırır; bunun için hassas veri keşfi yapılır. Saklama yeri, saklama süresi ve kopyalara kimin erişeceği kurumun veri politikasıyla belirlenmeli; KVKK kapsamındaki yükümlülükler kurumda kalır. Projelerde çoğunlukla yalnız dosya adı kaydıyla başlamayı, tam kopyayı yüksek riskli gruplarla sınırlamayı öneriyoruz.

Karşılaştırma

Group Policy varken neden Device Control?

Windows'ta USB belleği Group Policy ile de kapatmak ya da salt okunur yapmak mümkün. Ancak Group Policy yalnız herkes için tek kural gerektiğinde iyi çalışır. Kural kişiye, zamana ve içeriğe göre değişmeye başladığında dört fark belirleyici olur:

  • Tekil cihaz ve kullanıcı: Device Control izni seri numarasıyla tek cihaza ve tek kullanıcıya verebilir.
  • Süreli ve çevrimdışı istisna: Ağ dışındaki kullanıcı istemciden 27 karakterlik bir anahtar alıp yöneticiye iletir; yönetici konsolda 46 karakterlik bir kilit açma kodu üretir ve birkaç saatlik izin tanımlar. 15 hatalı denemeden sonra istemci bir süre kilitlenir. Group Policy'de bunun karşılığı yoktur.
  • Kopyalanan dosyanın kaydı: Windows olay günlüğü dosyanın adını verir, içeriğini vermez; gölge kopya ikisini de verebilir.
  • macOS: Group Policy yalnız Windows'u kapsar.

Devreye alma

Ivanti Device Control nasıl devreye alınır?

Ürün bir SQL Server veritabanı (2017, 2019, 2022 ve 2025 sürümleri destekleniyor), istemcilerle haberleşen bir uygulama sunucusu, yönetim konsolu ve uç noktalardaki istemciden oluşur. Kurulum kısa sürer; asıl iş politikanın gerçek kullanıma göre tasarlanmasıdır.

  1. Envanter. İlk aşamada depolama sınıflarına izin açık tutulur ve kayıt toplanır; böylece hangi cihazın kimde kullanıldığı engelleme yapılmadan görülür.
  2. Politika tasarımı. Hangi sınıf kapalı kalacak, hangi modellere ve gruplara izin verilecek, şifreleme hangi gruplarda zorunlu olacak.
  3. Gölge kopya kararı. Dosya adı mı, tam kopya mı; kimler için, nerede ve ne kadar süre.
  4. İstisna süreci. Geçici ve çevrimdışı erişim talebini kimin, hangi kanaldan, hangi sürelerle onaylayacağı.
  5. Pilot ve genişletme. Önce bir iş biriminde, sonra kurum genelinde. Mac istemciler varsa haberleşme altyapısı bu aşamadan önce hazırlanır.

Pilotta kullanıcıların en çok hangi cihaz için istisna istediği kaydedilir; bu liste genellikle birkaç onaylı modelle kapatılabilir. Projelerde en çok zaman alan adım ise dördüncüsüdür. İstisna süreci net değilse kullanıcılar kısıtlamayı aşmanın yolunu arar; süreç netse cihaz kontrolü iş akışını durdurmadan çalışır. USB'den çalıştırılan uygulamaların da denetlenmesi gerekiyorsa cihaz kontrolü uygulama kontrolüyle birlikte kurgulanır. Mimari, platform ve PoC ayrıntıları için Device Control ürün sayfamıza, Ivanti portföyü için Ivanti sayfamıza bakabilirsiniz.

Sık Sorulan Sorular

Ivanti Device Control hakkında sık sorulan sorular

Lumension Device Control ile Ivanti Device Control aynı ürün mü?

Evet. Ivanti Device Control, Lumension Device Control'ün devamıdır ve üreticinin belgelerinde Ivanti Device and Application Control (IDAC) ailesinde yer alır.

Ivanti Device Control macOS'ta çalışır mı?

Evet. Windows'un yanında macOS da desteklenir; Mac istemciler sunucuyla bir MQTT aracısı üzerinden haberleştiği için kurulum planına ayrıca girmelidir.

Bilgisayar ağ dışındayken politika uygulanır mı?

Evet. Politika istemcide uygulandığı için ağ dışında da geçerlidir. Normalde izni olmayan bir cihaza acil erişim gerekirse yönetici, ağ bağlantısı gerektirmeyen bir kodla süreli izin verebilir.

Şifreli USB bellek, ürünün kurulu olmadığı bir bilgisayarda açılır mı?

Easy Exchange ile şifrelenen bellek, istemci kurulu olmayan bir bilgisayarda da parolayla açılabilir. Bu, şifreli veriyi kurum dışındaki bir paydaşla paylaşmak için kullanılır.

Group Policy varken Device Control'e neden ihtiyaç olsun?

Group Policy herkes için tek kural gerektiğinde yeterlidir. Tekil cihaza ve kullanıcıya göre izin, süreli istisna, kopyalanan dosyanın kaydı ve macOS desteği gerektiğinde cihaz kontrolü ürünü gerekir.

Kaynaklar

Bu yazının kaynakları

Yazıdaki teknik bilgiler aşağıdaki üretici ve resmi kaynaklara dayanıyor; sürüm ve lisans ayrıntıları değişebileceği için güncel durumu bu sayfalardan kontrol edebilirsiniz.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

USB kullanımını önce ölçün, sonra kısıtlayın

Birkaç haftalık kayıt, hangi cihazın kimde ve ne amaçla kullanıldığını gösterir. Politikayı ve istisna sürecini bu veriye göre birlikte tasarlayalım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00