İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

Dosya aktarımında veri ihlallerini önleme: güvenlik kontrol listesi

Bu güvenlik kontrol listesiyle veri ihlallerini önleyin. Şifreleme, erişim kontrolleri ve güvenlik politikaları.

Dosya aktarımı sırasında veri ihlallerini önlemek için beş katmanda kontrol uygulamak gerekir: aktarım sırasında şifreleme (TLS 1.3) ve depolama sırasında istemci taraflı şifreleme (AES-256-GCM), alıcı başına kimlik doğrulamalı erişim, kurcalamaya dayanıklı bir depoya gönderilen denetim günlükleri, otomatik süre sonu ile kısa saklama ve anomali tespitinden dakikalar içinde devreye giren olay müdahale prosedürleri. 2023 MOVEit Transfer ihlali, tek bir sıfır-gün açığı yönetilen bir dosya aktarım ürününde 1-3. katmanları devre dışı bıraktığı için 2.600'den fazla kuruluşun verilerini açığa çıkardı; izleme yetersizliği durumu ağırlaştırdı. Kontrol listesine dayalı bir yaklaşım bu boşlukları kapatır. İşte somut uygulama notlarıyla tam liste.

Dosya Aktarımı Neden İhlal Odağıdır

Dosya aktarımı, dış ağların, birden fazla güven sınırının ve DLP (veri kaybı önleme) araçlarının kolayca tarayamadığı yapılandırılmamış içeriğin kesişiminde yer alır. 2023 Verizon DBIR, ihlallerin yüzde 74'ünü insan kaynaklı bir unsura bağlamış; yanlış yönlendirilmiş dosya paylaşımı bu faktörlerin en yaygın tetikleyicilerinden biridir. Accellion FTA (2021), Progress MOVEit (2023) ve Cleo Harmony (2024) kurumsal düzeyde dosya aktarım ürünleri sunmalarına karşın ağır ihlaller yaşadı ve olay başına milyonlarca kayıt açığa çıktı.

Ders açık: dosya aktarım araçları yüksek değerli hedeflerdir; kuruluşlar arası iş açısından kritik verileri taşırlar. Bu araçları güçlendirmek zorunluluk, seçenek değildir.

Şifreleme Kontrol Listesi

  • [ ] Tüm HTTPS uç noktalarında TLS 1.3, max-age=31536000 ile HSTS etkin
  • [ ] Dosya içerikleri için AES-256-GCM (AES-CBC değil; dolgu oracle saldırılarına açıktır)
  • [ ] Anahtarlar PBKDF2-SHA-256 ile 600.000'den fazla iterasyonda ya da Argon2id ile türetilmeli (OWASP 2023)
  • [ ] Gizli veya daha üst sınıflandırmadaki her şey için istemci taraflı şifreleme
  • [ ] İkinci bir katman olarak sunucu taraflı şifreleme (AWS KMS, GCP KMS veya Azure Key Vault ile zarf şifreleme)
  • [ ] Tüm TLS bağlantılarında mükemmel iletme gizliliği (ECDHE şifre takımları)
  • [ ] Mümkün olan kurumsal istemcilerde sertifika sabitleme

Bir aktarım hizmeti, hangi algoritmaları kullandığını belirtmeden "askeri düzeyde şifreleme" iddiasında bulunuyorsa ayrıntı isteyin. Belirsiz ifadeler çoğunlukla yalnızca sunucu taraflı AES-128 anlamına gelir.

Erişim Kontrolü Kontrol Listesi

  • [ ] Her paylaşım bağlantısı, bağlantının kendisinin ötesinde kimlik doğrulama gerektirir (parola, e-posta doğrulaması, SSO)
  • [ ] Dış alıcılar için tek kullanımlık bağlantılar tercih edilmeli
  • [ ] Her bağlantıda süre sonu; varsayılan 72 saat, maksimum 30 gün
  • [ ] Anlamlı olduğu durumlarda indirme sayısı sınırı (örn. en fazla 1 veya 5 indirme)
  • [ ] Sabit iş ortağı IP aralıklarıyla B2B alışverişleri için IP izin listesi
  • [ ] Yüksek hassasiyetli belgeler için filigran (.pdf ile alıcı başına damga)
  • [ ] Otomatik sunucudan sunucuya aktarımlar için mTLS

Açık bir paylaşım bağlantısı bir taşıyıcı belirtecidir: URL'e sahip olan herkes tam erişime sahiptir. Taşıyıcı belirteçler e-posta yönlendirmelerinde, sohbet kanallarında, tarayıcı geçmişlerinde ve CDN erişim günlüklerinde sızabilir.

Paylaşımdan Önce Veri Sınıflandırması

Her dosya aynı muameleyi hak etmez. Üç kademeli bir şema çoğu kuruluş için işe yarar:

  • Genel: basın bültenleri, pazarlama malzemeleri; yalnızca aktarım şifrelemesi yeterlidir
  • Gizli: müşteri verileri, finansal raporlar, İK kayıtları; istemci taraflı AES-256-GCM artı erişim kontrolleri
  • Kısıtlı: ticari sırlar, yamalanmamış güvenlik açığı ayrıntıları, birleşme ve devralma materyalleri; istemci taraflı şifreleme artı kimlik doğrulamalı erişim artı filigran artı 24-48 saatlik süre sonu

Otomatik sınıflandırma yardımcı olur. Microsoft Purview, Google Drive DLP ve Forcepoint DLP, yüklemeleri PII, PCI-DSS kart sahibi verileri veya PHI açısından tarar; politikaya göre engeller ya da yönlendirir. Küçük ekipler için dosya adlandırma kuralı ([CONF], [KISITLI]) artı eğitimli personel yeterlidir.

İnsan Faktörü Kontrolleri

İhlal verileri tutarlı biçimde insanların giriş noktası olduğunu gösteriyor. Bu durumu ele alan kontroller:

  • Kimlik avına dayanıklı kimlik doğrulama (FIDO2 donanım anahtarları veya geçiş anahtarları; SMS değil)
  • Alıcı doğrulama istemleri: "Göndermeden önce alıcı e-postasını onaylayın"
  • Göndericiye dosyanın kuruluşu terk ettiğini bildiren kullanıcı arayüzünde dış alıcı işaretleri
  • Geri alma pencereleri: göndericinin teslimatı iptal edebileceği gönderim sonrası 5-10 dakika
  • Her 6 ayda bir kimlik avı simülasyonlarıyla zorunlu eğitim

Google Workspace'in Drive paylaşımlarındaki "Harici" uyarıları, Google'ın iç araştırmasına göre yanlışlıkla yapılan harici paylaşımı yüzde 23 oranında azalttı. Küçük UX dürtmeleri önemlidir.

Denetim Günlüğü ve İzleme

  • [ ] Tüm yükleme, indirme, bağlantı oluşturma ve erişim olayları günlüğe kaydedilmeli
  • [ ] Günlükler 5 dakika içinde bir SIEM'e (Splunk, Elastic, Sentinel, Datadog) gönderilmeli
  • [ ] Düzenleyici gereksinimlere göre 1-7 yıl arasında günlük saklama (PCI-DSS: minimum 1 yıl, HIPAA: 6 yıl, GDPR/KVKK: duruma göre)
  • [ ] Anomali algılama: olağandışı indirme hacimleri, mesai dışı erişim, coğrafi aykırılıklar
  • [ ] Tanımlanmış SLA ile nöbet rotasyonuna yönlendirilen uyarılar (15 dakika yanıt)

MOVEit saldırganları, çoğu mağdur kuruluşta tespit edilmeden haftalar boyunca veri sızdırdı. Gerçek zamanlı anomali algılama (indirme hacmi artışları, yeni IP aralıkları, alışılmadık kullanıcı ajanları) yerleşme süresini önemli ölçüde kısaltacaktı.

Saklama ve Silme Kontrolleri

Bir dosyanın sunucuda bulunduğu her gün, çalınma riski taşıdığı bir gündür. Kısa saklama, tek en yüksek kaldıraçlı kontroldür:

  • Varsayılan saklama: çoğu dosya aktarımı için 7 gün
  • Maksimum saklama: gerekçe gerektiren uzatmalarla 30 gün
  • Süre sonunda kriptografik silme (yalnızca içerik değil, anahtarlar da üzerine yazılmalı)
  • Alıcıların zamanında indirebilmesi için süre sonu öncesi bildirim
  • Düzenlenmiş pencereler içinde süresi dolmuş girişlerin günlüklerden ve yedeklerden otomatik temizlenmesi

HexaTransfer saklamayı 7 günle sınırlar ve süre sonunda şifrelenmiş içerikleri ile anahtar materyali siler. Dropbox Transfer ve WeTransfer saklama ayarları sunar; pratik olan en kısa pencereyi kullanın.

Olay Müdahale Prosedürleri

Bir ihlalden şüphelenildiğinde:

  • [ ] Etkilenen paylaşım bağlantıları algılamadan itibaren 15 dakika içinde iptal edilmeli
  • [ ] Şüpheli aktiviteyle ilişkili kullanıcıların kimlik bilgileri döndürülmeli
  • [ ] Günlükler korunmalı (salt okunur kopyalar; saldırganın temizliğinin bunları silmesine izin verilmemeli)
  • [ ] Hukuk ve gizlilik ekipleri 1 saat içinde bilgilendirilmeli
  • [ ] Zaman çizelgesine göre düzenleyici bildirimler yapılmalı: GDPR/KVKK 33. Madde (denetim otoritesine 72 saat), HIPAA İhlal Bildirim Kuralı (HHS'e 60 gün), eyalet ihlal yasaları (değişken, çoğunlukla 30-60 gün)
  • [ ] Maruz kalım büyük veya belirsizse adli müdahale ekibi devreye alınmalı (Mandiant, CrowdStrike, Kroll)

Olay müdahale planını en az yılda bir masa başı tatbikatlarıyla prova edin. IBM'in Veri İhlalinin Maliyeti Raporu'na göre tatbikat yapmış ekipler 2-3 kat daha hızlı müdahale eder.

Satıcı Durum Tespiti

  • [ ] SOC 2 Tip II raporu yalnızca talep edilmez, incelenir
  • [ ] ISO 27001 sertifikası güncel olmalı
  • [ ] Son 12 aydan penetrasyon test raporları
  • [ ] Alt işlemci listesi incelenmeli (satıcınız veriyi bilinmeyen üçüncü taraflara gönderiyor mu?)
  • [ ] GDPR/KVKK veya diğer yargı bölgesi kuralları geçerliyse veri yerleşimi kontrolleri mevcut olmalı
  • [ ] Yayımlanmış primitifler: belirli algoritmalar, anahtar boyutları, iterasyon sayıları
  • [ ] Sözleşmedeki ihlal bildirim SLA'sı (genellikle 24-72 saat)

Satıcılardan kendi ihlal geçmişlerini isteyin. İhlal yaşamış ancak iyi bir müdahale gerçekleştirmiş bir satıcı, belirsiz yanıtlarla kamuya açık hiçbir olayı olmayan bir satıcıdan çoğunlukla daha güvenilirdir.

Kontrol Listesini Hayata Geçirme

40'tan fazla öğenin tamamını aynı anda dağıtmaya çalışmayın. Önceliklendirin: önce şifreleme ve erişim kontrolü, ardından günlük kayıt ve izleme, ardından saklama ve sınıflandırma, son olarak olay müdahalesi (ve bunu test edin). Üç ayda bir gözden geçirin ve yeni tehdit istihbaratı için güncelleyin. MOVEit ve Accellion ihlalleri dar teknik hatalara dayandı; ancak en kısa yerleşme süreleri ve en küçük maruz kalımlar, sıkı saklama pencereleri ve aktif izleme uygulayan kuruluşlarda görüldü. Kontrol listesi, herhangi bir tek kontrolden değil, katmanlamadan güç alır.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder