Modern veri korumanın karmaşıklığında yol alan güvenlik liderleri ve karar vericiler için pratik bir rehber
Veri Güvenliği Zorunluluğu Değişti
Çok değil bir süre önce veri güvenliği duvarlar inşa etmek anlamına geliyordu: güvenlik duvarları, erişim kontrolleri, çevre savunmaları. Bugün bu duvarlar büyük ölçüde anlamsız. Veriler Microsoft 365 hizmetleri, bulut platformları, uç noktalar, üçüncü taraf SaaS uygulamaları ve giderek artan biçimde, çalışanların BT’nin onayıyla ya da onaysız kullandığı üretken yapay zekâ araçları arasında serbestçe dolaşıyor.
Soru artık “veriyi duvarların içinde nasıl tutarız?” değil. Soru şu: “tam olarak nerede olduğunu bilmeden, veriyi gittiği her yerde nasıl koruruz?”
Bu değişim yeni bir güvenlik mimarisi türü gerektiriyor. Her katmanda veri farkındalıklı, davranış farkındalıklı ve politika odaklı bir mimari. Microsoft Purview, Microsoft’un bu zorluğa yanıtı. Ancak onu başarıyla devreye almak yalnızca bir düğmeye basmak kadar basit değil. Bilinçli bir strateji, işlevler arası uyum ve korumayı üretkenlikle dengeleyen kademeli bir yaklaşım gerektiriyor.
Bu makale o yol haritasını sunuyor.
Microsoft Purview: Veri Yönetişiminin Arkasındaki Güç
Yol haritasını ana hatlarıyla vermeden önce Microsoft Purview’un neleri kapsadığını netleştirmek gerekir; çünkü birçok kurumun sandığından çok daha geniştir.
Microsoft Purview, üç temel etrafında kurulu entegre bir platformdur:
Veri Güvenliği: Verileri, bulunduğu her yerde ve tüm yaşam döngüsü boyunca güvence altına almak. Bu; Veri Kaybı Önleme (DLP), Bilgi Koruma ve İç Tehdit Risk Yönetimi’ni içerir.
Veri Yönetişimi: Keşif, kalite yönetimi, düzenleme ve veri varlığı içgörüleri yoluyla veriden sorumlu bir şekilde değer yaratmak.
Veri Uyumluluğu: Düzenleyici gereksinimleri Compliance Manager, eDiscovery, Denetim, İletişim Uyumluluğu, Veri Yaşam Döngüsü Yönetimi ve Kayıt Yönetimi aracılığıyla yönetmek.
Üç temelin tümünün altında ortak bir platform yetkinlikleri katmanı yer alır: birleşik bir Veri Haritası, Veri Sınıflandırma motoru, hassasiyet etiketleri, denetim günlükleri ve Microsoft 365 ile çoklu bulut ortamları arasında köprü kuran veri bağlayıcıları.
Purview yolculuğuna başlayan kurumlar için Veri Güvenliği temeli genellikle başlangıç noktasıdır ve en hızlı risk azaltımının sağlanabileceği yer de burasıdır.
Faz 0 – Hiçbir Şey Devreye Almadan Önce: Stratejik Hazırlık
Microsoft Purview ile zorlanan kurumlar, neredeyse her zaman hazırlık aşamasını atlayanlardır. Stratejik uyum olmadan teknoloji dağıtımı; uyarı yorgunluğuna, politika çakışmalarına, çalışan sürtünmesine ve nihayetinde terk edilen programlara yol açar.
Hedeflerinizi İş Riski Etrafında Çerçeveleyin
Liderlik ekibinizin uykusunu kaçıran şeyi belirlemekle başlayın. Fikri mülkiyetin ayrılan bir çalışanın kişisel e-postası üzerinden dışarı çıkma riski mi? GDPR veya HIPAA kapsamındaki düzenleyici risk mi? Hassas finansal verilerin güvenli olmayan bir SharePoint sitesinde durma olasılığı mı?
Yanıtlarınız bundan sonraki her şeyi şekillendirir. Microsoft Purview herkese uyan tek tip bir çözüm değil, yapılandırılabilir bir platformdur. En fazla değeri elde eden kurumlar, başlamadan önce belirli ve ölçülebilir sonuçlar tanımlayanlardır.
Baştan tanımlanması önerilen başarı metrikleri:
- Ortamınızda sınıflandırılmış hassas verilerin yüzdesi
- Aylık yüksek önemli DLP politika eşleşmesi sayısı
- Doğrulanmış olayların yanlış pozitiflere oranı
- Triyajı yapılıp çözülen iç tehdit risk uyarısı sayısı
- Veri sızdırma olayları için tespit süresi ve müdahale süresi
İşlevler Arası Bir Ekip Kurun
Veri güvenliği bir BT sorunu değildir. BT’nin çözümüne yardımcı olduğu kurumsal bir sorundur. Başarılı bir Purview dağıtımı şu birimlerin aktif katılımını gerektirir:
- Risk ve Uyumluluk: “hassas veri”nin ne anlama geldiğini ve hangi düzenlemelerin geçerli olduğunu tanımlamak için
- Hukuk: eDiscovery gereksinimleri, veri saklama politikaları ve inceleme protokolleri için
- İnsan Kaynakları: ayrılan çalışanları veya davranış politikası ihlallerini içeren iç tehdit senaryoları için
- BT ve Güvenlik: teknik dağıtım, cihazların dahil edilmesi ve politika uygulaması için
- İş Birimi Liderleri: veri iş akışlarını anlamak ve politikaların meşru operasyonları aksatmasını önlemek için
Üst yönetim sponsorluğu isteğe bağlı değildir. Görünür bir liderlik bağlılığı olmadan işlevler arası uyum bozulur ve dağıtım durur.
Risk Toleransınızı Tanımlayın
Her kurum aynı düzeyde sürtünmeye tahammül edemez. Sıkı düzenleyici gözetim altında faaliyet gösteren bir finansal hizmetler şirketinin, gizli olarak sınıflandırılan her belgenin harici paylaşımını engellemesi gerekebilir. Dağıtık ekipleri olan bir teknoloji şirketinin ise iş birliğini engellememek için daha izin verici varsayılanlara ihtiyacı olabilir.
Risk toleransınız politikaları ne kadar agresif yapılandıracağınızı belirler; bunu dağıtımdan önce anlamak, iş liderlerinin tamamen kaldırılmasını talep edeceği kadar kısıtlayıcı politikalar oluşturma tuzağına düşmeyi önler.
Faz 1 – Değerlendirme: Korumadan Önce Verinizi Tanıyın
Göremediğinizi koruyamazsınız. Herhangi bir Purview dağıtımının ilk operasyonel aşaması, veri ortamınızın mevcut durumunu anlamaktır.
Microsoft Purview Portalını Etkinleştirin
Microsoft Purview uyumluluk portalından başlayın. İki araç hemen kullanılabilir durumdadır ve ek yapılandırma gerektirmez:
Content Explorer, kurumunuzda sınıflandırılmış öğelerin görsel bir envanterini sunar; Exchange, SharePoint, OneDrive ve Teams genelinde tespit edilen hassasiyet etiketlerini, saklama etiketlerini ve hassas bilgi türlerini gösterir.
Activity Explorer, kullanıcıların sınıflandırılmış içerik üzerinde hangi eylemleri gerçekleştirdiğini gösterir: yazdırma, USB’ye kopyalama, harici paylaşım, yönetilmeyen cihazlara indirme.
Yalnızca bu iki araç bile kurumların farkında olmadığı önemli bulguları sıklıkla ortaya çıkarır. Tek bir politika yazmadan önce veri ortamının gerçekte neye benzediğini anlamak için zaman ayırın.
Bilgi Koruma Tarayıcısını Etkinleştirin
Şirket içi dosya paylaşımları veya şirket içi SharePoint kullanan kurumlar için Bilgi Koruma Tarayıcısı (Information Protection Scanner), keşfi bulutun ötesine taşır. Yerel depoları tarar ve içeriği Microsoft 365 genelinde kullanılan aynı hassas bilgi türlerine göre sınıflandırır.
İç Tehdit Risk Yönetimi Analitiğini Açın
Bu adım sıklıkla gözden kaçırılır; ancak mevcut en yüksek değerli erken eylemlerden biridir. İç Tehdit Risk Yönetimi analitiği, herhangi bir yapılandırılmış politika olmadan ortamınızda sessizce çalışır ve olası risk kalıpları hakkında toplu içgörüler ortaya çıkarır: olağandışı veri indirmeleri, alışılmadık dosya hareketleri, erişim anomalileri.
Uç nokta ajanı gerektirmez ve son kullanıcılar üzerinde etkisi yoktur. İlk hafta açın ve çalışmasına izin verin. İlk 30 günde ürettiği içgörüler, hangi politika şablonlarına öncelik vereceğinizi doğrudan belirleyecektir.
M365 E5 veya E5 Compliance Lisansınız Varsa: DSPM’i Etkinleştirin
Veri Güvenliği Duruş Yönetimi (DSPM), E5 ve E5 Compliance müşterileri için kullanılabilir ve duruş görünürlüğünde önemli bir ileri adımı temsil eder. Ortamınızın genelinde korunmayan verileri otomatik olarak tarar, doğal dilde risk soruşturması için Security Copilot ile bütünleşir ve genel şablonlar yerine gerçek bulgulara dayalı politika önerileri oluşturur.
Sıfırdan başlayan kuruluşlar için DSPM, ilk yapılandırmadaki tahmine dayalı belirsizliklerin büyük kısmını ortadan kaldırır.
Faz 2: Verinizi Anlayın ve Hazırlayın
Değerlendirme verileri elinizdeyken sonraki aşama, tüm sonraki politikaların dayandığı temel yapıları kurmaya odaklanır.
Hassasiyet Etiketi Taksonominizi Oluşturun
Hassasiyet etiketleri, Microsoft Purview’un bilgi koruma yetkinliğinin belkemiğidir. Dosyalara, e-postalara, toplantılara ve sitelere uygulanır, içerikle birlikte taşınır ve şifreleme, erişim kısıtlamaları ile görsel işaretlemeleri otomatik olarak uygulayabilir.
İyi tasarlanmış bir etiket taksonomisi basit, sezgisel ve son kullanıcılar için anlamlıdır. Yaygın bir başlangıç yapısı:
| Etiket | Tipik Kullanım |
|---|---|
| Herkese Açık | Harici dağıtım için onaylanmış içerik |
| Genel | Özel işlem gerektirmeyen iç içerik |
| Gizli | Kontrollü erişim gerektiren iş açısından hassas içerik |
| Çok Gizli | Yetkisiz ifşası ciddi zarara yol açacak veriler |
Hemen onlarca alt etiket oluşturma isteğine direnin. Temel taksonomiyle başlayın ve kullanıcıların etiketlerle pratikte nasıl etkileştiğini öğrendikçe genişletin.
Hassas Bilgi Türlerini Tanımlayın
Microsoft Purview; kredi kartı numaraları, ulusal kimlik numaraları, IBAN kodları, sağlık tanımlayıcıları ve çok daha fazlasını kapsayan, birden fazla bölge ve düzenleyici çerçeveye yayılan 300’den fazla yerleşik hassas bilgi türüyle birlikte gelir.
Yerleşik türlerin ötesinde, düzenli ifadeler, anahtar kelime sözlükleri veya tam veri eşleşmesi (EDM) kullanarak özel hassas bilgi türleri oluşturabilir; böylece dahili proje kodları, müşteri hesap numaraları veya tescilli tanımlayıcılar gibi kuruluşunuza özgü verilerin hassas biçimde tespit edilmesini sağlayabilirsiniz.
Veri Sahipliğini ve Sınıflandırma Yönetişimini Yapılandırın
Belirli veri alanlarından sorumlu bireyler olan veri sorumluları (data steward) atayın ve her hassasiyet kademesini neyin oluşturduğunu tanımlayan sınıflandırma yönergelerini belgeleyin. Bu yönetişim katmanı, etiketleme kararlarının tutarlı ve denetimler ya da soruşturmalar sırasında savunulabilir olmasını sağlar.
Aşama-3: Üç Temel Veri Güvenliği Çözümünü Devreye Alın
Temel yapılar yerine oturduktan sonra, üç temel Purview veri güvenliği çözümünün devreye alınmasına kuruluşunuzun olgunluğuna uygun bir hızda ve paralel olarak başlanabilir.
Microsoft Information Protection (MIP)
MIP, hassasiyet etiketlerinin ölçekli olarak uygulanma ve zorunlu kılınma yoludur. Etiketleme için devreye alma stratejisi genellikle dört aşamayı izler:
Temel: Varsayılan etiketleri kuruluş genelinde yayımlayın. Yeni içerikler için etiketlemeyi zorunlu kılın. Kullanıcıları etiketleri manuel olarak nasıl seçip uygulayacakları konusunda eğitin.
Yönetilen: Öncelikli siteleri (liderlik ekibi içerikleri, yüksek hacimli hassas depolar) belirleyin ve varsayılan kitaplık etiketlemesini yapılandırın. Kimlik bilgileri ve bağlamsal koşullar için otomatik etiketlemeyi etkinleştirin.
Optimize: Otomatik etiketlemeyi tüm M365 ortamına yayın. Otomatik etiketleme politikalarını bekleyen (at rest) içeriklere uygulayın. Yanlış pozitifleri azaltmak için eğitilebilir sınıflandırıcılar kullanın.
Stratejik: Korumayı Microsoft 365’in ötesine; Azure SQL, Microsoft dışı bulut depolama ve şirket içi depolara genişletin. Hesap verebilirlik zincirleri ve yaşam döngüsü yönetimi süreçleri oluşturun.
Kritik bir en iyi uygulama: manuel, otomatik, zorunlu ve varsayılan etiketlemeyi aynı anda bir arada kullanın. Tek bir yöntem tüm senaryoları kapsamaz.
Microsoft Purview Veri Kaybı Önleme (DLP)
DLP politikaları, riskli veya uygunsuz veri işleme davranışlarını tespit edip yanıt verir; hassas içeriğin e-posta yoluyla dışarıya paylaşılmasını, onaylanmamış bulut hizmetlerine yüklenmesini, USB cihazlara kopyalanmasını veya yetkisiz olarak yazdırılmasını engeller.
Simülasyon modunda başlayın: Herhangi bir DLP politikasını zorunlu kılmadan önce, politikayı en az iki ila dört hafta boyunca yalnızca denetim modunda çalıştırın. Eşleşen olayları inceleyin. Yanlış pozitifleri belirleyin. Politikanın hangi iş süreçlerini etkileyeceğini anlayın. Politika, aksaklıkları en aza indirecek şekilde ayarlandıktan sonra zorunlu uygulamaya geçin.
Politikaları hassasiyetle tasarlayın: Bir DLP politikasının anatomisi; hedeflediği hassas bilgi türlerini veya etiketleri, kapsadığı konumları (Exchange, SharePoint, OneDrive, Teams, Uç Noktalar), eşleşmeyi tetikleyen koşulları ve uyarı oluşturmaktan kullanıcıya politika ipucu göstermeye, eylemi geçersiz kılma seçeneğiyle ya da seçeneksiz olarak tamamen engellemeye kadar alınacak aksiyonları içerir.
Uç nokta DLP’sini ayrıca ele alın: Uç Nokta DLP, korumayı Windows 10, Windows 11 ve macOS cihazlarına genişletir; dosyaları USB sürücülere kopyalama veya hassas belgeleri yazdırma gibi yalnızca bulut tabanlı DLP’nin kaçırdığı sızdırma etkinliklerini yakalar.
Microsoft Purview İçeriden Risk Yönetimi (IRM)
İçeriden gelen risk, kurumsal güvenlikte en çok hafife alınan tehdit vektörlerinden biridir. Araştırmalar, çalışanların önemli bir bölümünün işten ayrılırken kurumsal verileri yanlarında götürdüğünü ve birçok veri kaybı olayının kötü niyetli aktörlerden değil, ihmalkâr veya istemsiz davranışlardan kaynaklandığını tutarlı biçimde göstermektedir.
IRM; dosya indirmeleri, Teams mesajları, tarayıcı etkinliği, İK sistemi verileri gibi Microsoft 365 ortamının genelinden gelen sinyalleri ilişkilendirerek davranış kalıpları yüksek risk işaret eden kullanıcıları belirler. En önemlisi, bunu takma adlandırma (pseudonymization) kontrolleri aracılığıyla gizliliği koruyarak yapar.
İlk olarak devreye alınacak temel politika şablonları:
- İşten ayrılan kullanıcılar tarafından veri hırsızlığı – İK bağlayıcılarından gelen istifa veya işten çıkarma sinyalleriyle tetiklenir
- Veri sızıntıları – tüm kullanıcılar genelinde olağandışı sızdırma etkinliğinin geniş kapsamlı tespiti
- Güvenlik politikası ihlalleri – kabul edilebilir kullanım politikalarını ihlal eden davranışların tespiti
Bir IRM politikasını etkinleştirdikten sonra, ilk uyarıların yaklaşık 24 saat içinde gelmesini bekleyin. İlk haftalar, gerçek risk sinyallerini kaçırmadan gürültüyü azaltmak için gösterge hassasiyetini ayarlayarak eşiklerin kalibre edilmesine odaklanmalıdır.
Aşama-4 Uyarlanabilir Korumayı Etkinleştirin: Risk ve Kontrolün Yakınsaması
Uyarlanabilir Koruma (Adaptive Protection), Microsoft Purview’daki en önemli yeniliklerden birini temsil eder ve platformun gerçek gücü burada ortaya çıkar.
Geleneksel DLP, aynı kontrolleri tüm kullanıcılara eşit şekilde uygular. Bir politika, eylemi gerçekleştiren kullanıcının uzun süredir çalışan güvenilir bir personel mi yoksa istifa bildiriminden sonraki günlerde olağandışı büyüklükte dosya hacimleri indiren biri mi olduğuna bakmaksızın, bir eylemi ya engeller ya da engellemez.
Uyarlanabilir Koruma bunu değiştirir. IRM’nin gerçek zamanlı risk puanlamasını DLP politika uygulamasıyla bütünleştirir; böylece DLP kontrolleri, yüksek riskli olarak değerlendirilen kullanıcılar için otomatik olarak sıkılaşır ve normal davranış kalıpları sergileyen kullanıcılar için gevşer.
Pratikte nasıl çalışır:
Bir kullanıcı, örneğin kişisel bir OneDrive hesabına olağandışı miktarda dosya indirerek bir IRM uyarısını tetikler. IRM bu kullanıcıya yüksek bir içeriden risk düzeyi atar. Uyarlanabilir Koruma, bu kullanıcıya otomatik olarak daha kısıtlayıcı bir DLP politikası uygular; örneğin yalnızca bir uyarı göstermek yerine dış paylaşımı engeller. Kullanıcının risk düzeyi normale döndüğünde kısıtlayıcı politika otomatik olarak kaldırılır.
Dengeli koruma için önerilen risk düzeyi tanımları:
- Yüksek: Herhangi bir önem derecesinde doğrulanmış uyarı
- Orta: Yüksek veya orta önem derecesinde uyarı oluşturulması
- Düşük: Herhangi bir uyarı oluşturulması (yüksek, orta veya düşük)
Uyarlanabilir Koruma ayrıca Microsoft Entra Koşullu Erişim ile bütünleşir; böylece veri korumanın ötesine geçerek kimlik doğrulama gereksinimlerini ve SharePoint sitesi erişim kısıtlamalarını da içeren risk tabanlı erişim kontrolleri sağlar.
Aşama-5 Sürekli İyileştirme: İnce Ayar, Yönetişim ve Genişleme
Microsoft Purview’u devreye almak, bitiş tarihi olan bir proje değildir. Düzenli ilgi gerektiren, süregelen bir operasyonel yetkinliktir.
Politikalara Düzenli Olarak İnce Ayar Yapın
Uyarı hacmi, politika sağlığının temel bir göstergesidir. Çok fazla uyarı, güvenlik ekiplerini boğan ve uyarı yorgunluğuna yol açan gürültü üreten aşırı geniş politikalara işaret eder. Çok az uyarı ise politikaların gerçek risk olaylarını kaçırdığını gösterebilir.
DLP için, eşleşmeleri incelemek ve sistematik yanlış pozitifleri belirlemek amacıyla DLP uyarıları panosunu ve Activity Explorer’ı kullanın. Hassas bilgi türü eşiklerini iyileştirin, güvenli olduğu bilinen iş akışları için istisnalar ekleyin ve gelecekteki ekip üyelerinin politikaların neden bu şekilde yapılandırıldığını anlaması için her ince ayar kararını belgeleyin.
IRM için, uyarı üretimini gerçekten yüksek değerli sinyallere odaklamak amacıyla yerleşik ince ayar rehberliğinden yararlanın; izin verilen alan adlarını, dosya türü istisnalarını, anahtar kelime istisnalarını ve tespit gruplarını yapılandırın.
Microsoft Defender XDR ile Entegre Edin
Microsoft Defender XDR kullanan kuruluşlar için, Purview DLP uyarıları ve IRM kullanıcı bağlamı doğrudan Defender portalında görüntülenir; böylece SOC analistleri, uyumlulukla ilgili olayları güvenlik uyarılarıyla birlikte birleşik bir soruşturma iş akışı içinde inceleyebilir. Bu entegrasyon, hem güvenlik hem de veri koruma alanlarını kapsayan olaylar için özellikle değerlidir.
Yapay Zekâ Çağının Veri Risklerine Hazırlanın
Üretken yapay zekânın kuruluşlar genelinde benimsenmesi hızlandıkça yeni veri riski kategorileri ortaya çıkıyor. Çalışanlar hassas içerikleri harici yapay zekâ araçlarıyla paylaşıyor. Copilot etkileşimleri gizli verileri istemeden açığa çıkarabiliyor. Yapay zekâ tarafından üretilen içerikler, kaynak belgelerden devralınan hassasiyet etiketleri gerektirebiliyor.
Microsoft Purview’un şu anda önizleme aşamasında olan “DSPM for AI” özelliği, yapay zekâ kullanım kalıplarına görünürlük ve yapay zekâ bağlamlarında verileri korumak için tek tıkla politika oluşturma imkânı sunar. Bu yetkinliğe şimdi yatırım yapan kuruluşlar, yapay zekâ benimsenmesi ölçeklenmeye devam ettikçe çok daha iyi bir konumda olacaktır.
Microsoft Purview, günümüzde kurumsal kuruluşların erişebildiği en kapsamlı veri güvenliği platformlarından biridir; ancak değeri hızlı devreye almayla değil, disiplinli bir uygulamayla ortaya çıkar.
Başarılı olan kuruluşlar, tek bir yapılandırma ayarına dokunmadan önce hazırlık aşamasına yatırım yapanlardır. İşlevler arası ekipler kurarlar. Başarı ölçütlerini tanımlarlar. Değerlendirmeyle başlar, temel yapıları oluşturur ve politikaları kademeli olarak devreye alarak gerçek dünya sonuçlarına göre sürekli ince ayar yaparlar.
Bu makalede özetlenen yol haritası katı bir reçete değildir. Her kuruluşun veri ortamı, düzenleyici bağlamı ve risk toleransı farklıdır. Ancak ilkeler tutarlıdır: verinizi tanıyın, verinizi koruyun ve veri kaybını önleyin; bunu bu sırayla ve sürdürülebilir güvenlik programlarının gerektirdiği sabır ve disiplinle yapın.
Yapay zekâ çağında veri güvenliği bir varış noktası değildir. Sürekli bir yetkinliktir. Bunu bu şekilde ele alan kuruluşlar, önümüzdeki yıllarda en değerli varlıklarını koruyan ve müşterilerinin, çalışanlarının ve düzenleyicilerin güvenini sürdüren kuruluşlar olacaktır.






