Çözüm Alanları · Hassas veri keşfi
Hassas Veri Keşfi Nedir? Kişisel ve Gizli Verinin Yerini Bulmak
Hassas veri keşfi (sensitive data discovery), kişisel veri, kart numarası, sağlık bilgisi ya da ticari sır gibi hassas veriyi tarayıp bulan, sınıflandıran ve kimin erişebildiğini gösteren güvenlik alanıdır. Tarama dosya sunucularını, veritabanlarını, e-posta ve bulut depolarını ve uç noktaları kapsar.
Kurumun bilmediği veri korunamaz: eski bir paylaşım klasöründe unutulmuş müşteri listesi, test veritabanına kopyalanmış üretim verisi. KVKK'nın Kişisel Veri Güvenliği Rehberi de tedbir seçmeden önce işlenen bütün kişisel verilerin belirlenmesi gerektiğini yazar; DLP ve şifreleme kuralları bu bilgiye göre kurulur.
- KapsamDosya sunucusu, veritabanı, e-posta, bulut, uç nokta
- ÇıktıVeri envanteri, sınıf etiketi, erişim haritası
- TürkiyeKVKK md. 12 tedbirleri ve VERBİS envanteri
- Sonraki adımSilme, maskeleme, şifreleme, yetki daraltma
Son güncelleme:
Tanım
Hassas veri nedir, veri keşfi nedir?
Hassas veri, yetkisiz kişilerin eline geçtiğinde kişiye ya da kuruma zarar verecek veridir. Üç ana grup vardır:
- Kişisel veri: Kimliği belirli ya da belirlenebilir gerçek kişiye ilişkin her türlü bilgi (KVKK md. 3): ad, T.C. kimlik numarası, telefon, adres, IBAN, kart numarası. Ayrıntılı tanım ve örnekler: Kişisel veri nedir?
- Özel nitelikli kişisel veri: KVKK'nın 6. maddesinde sayılan sağlık, biyometrik ve genetik veri, din ve mezhep, sendika üyeliği, ceza mahkûmiyeti gibi veriler. Kanun bu verilerin işlenmesini yasaklar; 6. maddede sayılan hâllerden biri varsa ve Kurul'un belirlediği yeterli önlemler alınırsa işlenebilir (md. 6/3, 6/4).
- Kurumsal gizli veri: Finansal tablolar, sözleşmeler, kaynak kod, tasarımlar ve ticari sırlar.
Veri keşfi (data discovery) bu verinin nerede durduğunu bulur; veri sınıflandırma (data classification) bulunan veriye “kişisel”, “gizli”, “iç kullanım” ya da “kamuya açık” gibi bir etiket verir. Etiket, sonraki kontrollerin (DLP, şifreleme, erişim kuralı) neye göre çalışacağını belirler.
Çalışma mantığı
Veri keşfi nasıl çalışır? Kalıptan iyileştirmeye
Keşif aracı veri kaynaklarına bağlanır, dosyaların ve tabloların içeriğini okur ve tanımlı kalıplarla karşılaştırır:
- Kalıp ve doğrulama: T.C. kimlik numarası, IBAN ve kart numarası gibi verilerde biçimle birlikte kontrol hanesi de hesaplanır; kontrol hanesi tutmayan 11 haneli bir sayı kimlik numarası sayılmaz.
- Sözlük ve bağlam: Hasta, maaş, sözleşme gibi yakındaki kelimeler bulguyu güçlendirir.
- Belge tanıma: Kimlik kartı görüntüsü ya da taranmış sözleşmedeki metin optik karakter tanımayla (OCR) okunur ve aynı kalıplarla denetlenir.
- Meta veri ve erişim: Dosyanın sahibi, son erişim tarihi ve kimlerin okuyabildiği de toplanır.
Sonuç bir veri envanteridir: hangi kaynakta, hangi türden kaç kayıt var ve kim erişebiliyor. Ardından iyileştirme (remediation) gelir: gereksiz kopyalar silinir, herkese açık paylaşımlarda yetki daraltılır, test ortamındaki üretim verisi maskelenir, kalması gereken hassas veri şifrelenir. Veri maskeleme, gerçek değeri biçimini koruyan sahte ya da kısmen gizlenmiş bir değerle değiştirir; uygulama çalışır ama asıl veri görünmez.
Karşılaştırma
Veri keşfi, DLP ve DSPM farkı
DLP nedir? DLP (Data Loss Prevention, veri sızıntısını önleme), NIST'in tanımıyla hassas veriyi kullanımda, ağda hareket ederken ve depoda dururken tanıyıp izleyen ve koruyan kontroldür. Tipik kullanımda e-posta eki, web'e yükleme, USB'ye kopyalama ya da yazdırma anında içeriğe bakar ve kurala göre engeller, şifreler ya da uyarır. DLP kuralları içerik kalıplarıyla da çalışır; ama hassas verinin nerede durduğu önceden bilinirse kuralların kapsamı ve istisnaları daha doğru çizilir.
DSPM nedir? DSPM (Data Security Posture Management, veri güvenliği duruş yönetimi), keşif ve sınıflandırmayı sürekli hâle getirir ve risk sorusunu ekler: hassas veriye kim erişebiliyor, korumasız mı, gereğinden fazla kopyası var mı? Terimin bir standart tanımı yoktur; analist kuruluşların pazar tanımından gelir.
| Yaklaşım | Sorduğu soru | Ne zaman çalışır |
|---|---|---|
| Veri keşfi ve sınıflandırma | Hassas veri nerede, hangi türden? | Planlı tarama, envanter çıkarma |
| DLP | Hassas veri şu anda dışarı mı çıkıyor? | Veri kullanılırken ve hareket ederken (e-posta, web, USB, yazıcı); uç nokta DLP ürünleri cihazda duran veriyi de tarar |
| DSPM | Hassas veri ne kadar açıkta, kim erişebiliyor? | Sürekli; özellikle bulut ve SaaS depolarında |
USB ve çevre birimleri üzerinden veri çıkışı için ayrıca cihaz kontrolü kullanılır.
Türkiye
KVKK veri envanteri ve kişisel veri keşfi
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) Madde 12, veri sorumlusunun üç amaçla gerekli teknik ve idari tedbirleri almasını ister: kişisel verilerin hukuka aykırı işlenmesini önlemek, verilere hukuka aykırı erişilmesini önlemek ve verilerin muhafazasını sağlamak. Sicile kayıt yükümlüsü veri sorumluları VERBİS'e (Veri Sorumluları Sicil Bilgi Sistemi) kayıt olur ve kişisel veri işleme envanteri hazırlar (Veri Sorumluları Sicili Hakkında Yönetmelik, md. 5). Envanter hangi kişisel verinin hangi amaçla ve hangi hukuki sebeple işlendiğini, kimlere aktarıldığını, ne kadar saklandığını ve hangi güvenlik tedbirlerinin alındığını gösterir.
Envanter genellikle süreç sahipleriyle görüşülerek hazırlanır; teknik keşif ise beyan edilmeyen yerleri bulur: eski tablolar, e-posta arşivleri, test veritabanları. “KVKK yazılımı” diye aranan araçlar bu iki işten birini ya da ikisini birlikte yapar. Kişisel Verileri Koruma Kurumu'nun Kişisel Veri Güvenliği Rehberi de veri maskelemeyi ve veri kaybı önleme yazılımlarını teknik tedbirler, kişisel veri işleme envanterini idari tedbirler arasında sayar.
GDPR kapsamına giren şirketlerde (AB'de yerleşik olan ya da AB'deki kişilere mal veya hizmet sunan ya da onların davranışını izleyen) aynı keşif, işleme faaliyetleri kaydını (GDPR Madde 30) hazırlarken de kullanılır.
Gerçek vakalar
Hassas veri keşfi hangi zararı sınırlar? Gerçek vakalar
Hassas verinin yeri ve erişimi önceden bilinseydi etkisi sınırlanabilecek iki gerçek vaka:
Psikoterapi kayıtlarının sızması · 2020 · Hassas verinin şantaj aracına dönüşmesi
Bir psikoterapi hizmetinin sistemlerinden hasta kayıtları ve terapi notları çalındı. Kurumdan ödeme alamayan saldırgan hastalara doğrudan yazıp kayıtlarını yayımlamakla tehdit etti. Verilerin bir bölümü internete sızdırıldı; binlerce kişi kendi adına şantaj e-postası aldı.
Sonuç: On binlerce kişinin son derece hassas sağlık bilgisi açığa çıktı; olay şirketin faaliyetlerinin sona ermesine kadar uzandı.
Hassas veri keşfi ile: Hassas kayıtların nerede durduğu ve kimin eriştiği önceden bilinir.
Çifte şantajı yaygınlaştıran fidye modeli · 2019 · Şifrelemeden önce veri çalma
Saldırganlar sistemleri şifrelemeden önce hassas verileri dışarı çıkarmaya başladı. Yedekten dönebilen kurumlar için bile ikinci bir baskı doğdu: fidye ödenmezse veri yayımlanacaktı. Veri sızıntısı siteleri ve çifte şantaj kısa sürede başka fidye operasyonlarına da yayıldı.
Sonuç: Fidye yazılımı yalnız erişilebilirliği değil, veri gizliliğini de hedefleyen bir şantaj modeline dönüştü.
Hassas veri keşfi ile: Hassas verinin yeri saldırgandan önce bulunur, sınıflandırılır ve korunur.
Seçim
Türkçe ve Türkiye'ye özgü veride keşif aracı nasıl seçilir?
- Kaynak kapsamı: Dosya sunucusu, NAS, SharePoint ve OneDrive, e-posta, veritabanı, bulut depolama ve uç noktalar aynı araçla taranabiliyor mu?
- Türkiye'ye özgü veri türleri: T.C. kimlik numarası, vergi numarası, IBAN, Türkçe adres ve sağlık terimleri doğrulamayla tanınıyor mu; Türkçe karakterler doğru işleniyor mu?
- Doğruluk: Yanlış pozitif oranı düşük mü; bulgu örnek ve bağlamla gösteriliyor mu?
- Taranmış belge ve görüntü: PDF taramaları ve görüntüdeki metin (OCR) okunuyor mu?
- İyileştirme: Bulgudan sonra silme, taşıma, maskeleme, yetki daraltma ve etiketleme araçtan yapılabiliyor mu?
- Envanter ve rapor: KVKK veri envanterine ve denetime uygun rapor üretiliyor mu; tarama sürekli mi, tek seferlik mi?
Regülasyonlar
Veri envanteri ve sınıflandırma: regülasyon gereklilikleri
“Ne istiyor” sütunu, maddenin veri keşfini ilgilendiren kısmına ilişkin bizim yorumumuzdur; madde metninin yerine geçmez. Keşif aracı bu maddelerde envanter ve sınıflandırma kanıtı üretir, uyumu tek başına karşılamaz. NIS2 satırındaki UT, Uygulama Tüzüğü (AB) 2024/2690'dır; Tüzük bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO/IEC 27001 | 7.10 · 8.12 | Depolama ortamları ve veri sızıntısını önleme |
| ISO/IEC 27001 | 5.9 · 5.12 · 5.13 | Varlık envanteri, bilginin sınıflandırılması ve etiketlenmesi |
| GDPR | Madde 32/2 · risk değerlendirmesi | Güvenlik düzeyinin, işlenen kişisel veriye yönelik risklere göre belirlenmesi (veri keşfi, riskli verinin nerede durduğunu gösterir) |
| PCI DSS | 12.5.2 · 12.10.7 | Kapsamın ve kart verisinin yerinin yılda bir doğrulanması; beklenmeyen yerde bulunan kart numarasına müdahale |
| EU AI Act | Madde 15(5) · gizlilik saldırıları · Madde 10 | Gizlilik saldırılarına karşı tedbir; veri yönetişiminde eğitim ve test verisinin kaynağının ve kişisel veride ilk toplanma amacının ele alınması (veri keşfi bu verideki kişisel ve gizli bilgiyi gösterir) |
| ISO 22301 | 8.2 · İş etki analizi | Öncelikli faaliyetlerin bağımlılıklarının ve destekleyici kaynaklarının belirlenmesi (sunucu, uygulama ve veri envanteri bu kaynakları gösterir) |
| SOC 2 | CC6.7 | Bilginin taşınmasının ve çıkarılabilir ortamların korunması |
| SOC 2 | C1.1 | Gizli bilginin belirlenmesi ve korunması |
| TISAX | 1.3.1 | Bilgi varlıklarının belirlenip kayıt altına alınması |
| NIS2 | 21(2)(i) · UT 12.1 · 12.4 | Varlıkların ve bilginin sınıflandırılması, envanter |
Ürünler
Veri keşfi ve DLP ürünleri
Hangi ürünün öne çıktığı, verinin nerede yoğunlaştığına bağlıdır. Dosya sunucusu, veritabanı, e-posta ve bulut depolama birlikte taranacak ve KVKK veri envanteri çıkarılacaksa GEODI; dosya sunucularında erişim denetimiyle birlikte keşif isteniyorsa ManageEngine DataSecurity Plus; uç noktadaki veri ve USB, web, e-posta gibi çıkış kanalları öncelikliyse ManageEngine Endpoint DLP Plus öne çıkar. Seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.
- GEODI: Veri güvenliği duruş yönetimi (DSPM), veri keşfi ve sınıflandırma, KVKK veri envanteri; yerli üretici.
- ManageEngine DataSecurity Plus: Dosya sunucusu denetimi, hassas veri keşfi ve sınıflandırma, sızıntı önleme.
- ManageEngine Endpoint DLP Plus: Uç noktalardaki hassas veriyi keşfedip sınıflandırır, sızıntıyı önler.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- 6698 sayılı Kişisel Verilerin Korunması Kanunu · Mevzuat Bilgi Sistemi: Md. 3 kişisel veri tanımı, md. 6 özel nitelikli kişisel veri (7499 sayılı Kanunla değişik), md. 9 yurt dışına aktarım, md. 12 veri güvenliği tedbirleri
- Veri Sorumluları Sicili Hakkında Yönetmelik · Mevzuat Bilgi Sistemi: Md. 4(1)(h) kişisel veri işleme envanteri tanımı; md. 5(1)(ç) sicile kayıt yükümlülerinin envanter hazırlaması
- KVKK · Kişisel Veri İşleme Envanteri Hazırlama Rehberi (Nisan 2019): Envanterin içeriği ve VERBİS ile ilişkisi
- KVKK · Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), Nisan 2025: Tedbirden önce işlenen bütün kişisel verilerin belirlenmesi (2.1); DLP tanımı; veri maskeleme ve DLP'nin teknik, envanterin idari tedbirler arasında sayılması (Tablo 4.1, 4.2)
- Tüzük (AB) 2016/679 (GDPR) · EUR-Lex: Madde 3 bölgesel kapsam, Madde 30 işleme faaliyetleri kaydı, Madde 32 güvenlik; ayrıca regülasyon tablosundaki Madde 32/2
- NIST CSRC Glossary · data loss prevention: DLP'nin kullanımdaki, hareket hâlindeki ve duran veriyi kapsaması
- Gartner Peer Insights · Data Security Posture Management: DSPM'in keşif, sınıflandırma ve risk analizi yetenekleri (analist pazar tanımı; resmî standart tanımı yok)
- ISO/IEC 27001:2022 · iso.org: Ek A 5.9 varlık envanteri, 5.12 sınıflandırma, 5.13 etiketleme, 7.10 depolama ortamları, 8.12 veri sızıntısını önleme
- PCI SSC · Document Library (PCI DSS 4.0.1): 12.5.2 kapsamın ve kart verisinin yerinin doğrulanması, 12.10.7 beklenmeyen yerde bulunan kart numarasına müdahale
- Tüzük (AB) 2024/1689 (AI Act) · EUR-Lex: Madde 10 veri ve veri yönetişimi, Madde 15(5) gizlilik saldırılarına karşı dayanıklılık
- ISO 22301:2019 · iso.org: Madde 8.2 iş etki analizi
- AICPA · 2017 Trust Services Criteria (2022 odak noktaları): SOC 2 CC6.7 bilginin taşınması ve çıkarılabilir ortamlar, C1.1 gizli bilginin belirlenmesi ve korunması
- ENX · TISAX: VDA ISA 1.3.1 bilgi varlıklarının belirlenmesi ve kayıt altına alınması
- Direktif (AB) 2022/2555 (NIS2) · EUR-Lex: Madde 21(2)(i)
- Uygulama Tüzüğü (AB) 2024/2690 · EUR-Lex: Ek 12.1 varlıkların sınıflandırılması, 12.4 varlık envanteri
Sık Sorulan Sorular
Hassas veri keşfi hakkında sık sorulan sorular
Envanter yükümlülüğü olmayan şirket de veri keşfi yapmalı mı?
Envanter hazırlama yükümlülüğü VERBİS'e kayıt yükümlüsü veri sorumlularına bağlıdır; ama KVKK Madde 12'deki güvenlik tedbirleri bütün veri sorumluları için geçerlidir. Hangi kişisel verinin nerede durduğu bilinmeden bu tedbirlerin hangi veriye uygulanacağı belirlenemez.
VERBİS envanteri ile teknik veri envanteri aynı şey mi?
Hayır. VERBİS'e dayanak olan envanter işleme faaliyeti düzeyindedir ve bir süreçte hangi veri kategorisinin neden işlendiğini anlatır. Teknik keşif envanteri dosya ve tablo düzeyindedir: hangi sunucuda, hangi klasörde, kaç kayıt ve kimin erişimiyle. İkisi karşılaştırıldığında beyan edilmemiş işleme faaliyetleri ortaya çıkar.
Tarama sırasında veri kurum dışına çıkar mı?
Kurum içine kurulan araçlarda içerik genellikle kurum ağında taranır. Bulut tabanlı araçlarda hangi bilginin (bulgu örneği, dosya adı, meta veri) üreticinin altyapısına gönderildiği PoC'den önce sorulmalıdır; kişisel verinin yurt dışına aktarımı KVKK Madde 9'a tabidir.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
Kişisel verinin nerede durduğunu görün
Seçeceğiniz birkaç dosya sunucusunda ya da veritabanında yapılacak kısa bir tarama, hangi hassas verinin nerede durduğunu ve kimin erişebildiğini gösterir. PoC kapsamını birlikte belirleyelim.