Güvenlik & Antivirüs

USB engelleme programı nedir ve veri sızıntısını önler mi?

Arin Agent Ekibi13 Eylül 2026Son güncelleme: 18 Eylül 20266 dk okuma
Young woman in a professional office setting browsing a tablet with colleagues in the background.

USB engelleme programları, yetkisiz USB cihazlarını tespit edip erişimi kısıtlayarak iş yerinde veri sızıntısını etkili şekilde önler; kimin hangi cihazı ne zaman taktığı kayıt altına alınır.

USB engelleme programı, kurumsal bilgisayarlara takılan taşınabilir depolama cihazlarını merkezi bir politikayla denetleyen ve yetkisiz veri kopyalamayı durduran yazılımdır. Kurumsal veri sızıntısının en sıradan yolu hâlâ bir USB belleğe kopyalanan müşteri listesi ya da fiyat tablosudur; bu işlem birkaç saniye sürer ve kayıt tutulmuyorsa çoğu zaman sonradan bile fark edilmez. KVKK madde 12, veri sorumlusundan kişisel verilere hukuka aykırı erişimi önleyecek uygun teknik tedbirleri almasını bekler; USB kontrolü bu tedbirlerin en somut olanlarından biridir. Bu yazıda programın nasıl çalıştığını, kapsamını, yasal dayanağını ve kurulum adımlarını ele alıyoruz.

USB engelleme programı nedir ve nasıl çalışır?

USB engelleme programı, işletim sistemi seviyesinde çalışan bir uç nokta ajanı aracılığıyla porta takılan depolama cihazını tanır, sınıflandırır ve önceden tanımlı politikaya göre okuma, yazma ya da tam erişim engeli uygular. Cihaz, üretici ve ürün kimliği ile seri numarası gibi parametrelere göre değerlendirilir: izinli listeye alınmış kurumsal bellekler çalışmaya devam ederken tanınmayan cihazlar otomatik olarak reddedilir. Böylece port fiziksel olarak kapatılmadan yalnızca istenmeyen cihazlar dışarıda bırakılır; klavye, fare gibi giriş cihazları etkilenmez.

Merkezi yönetim konsolu, BT ekibine politika dağıtımı, anlık uyarı ve denetim günlüğü sağlar; hangi kullanıcının hangi cihazı ne zaman taktığı zaman damgalı olarak kaydedilir. Bu yapı, veri kaybı önleme (DLP) stratejisinin uç noktadaki fiziksel katmanını oluşturur. Arin Agent'ta bu kontrol üç seviyede tanımlanır: tam engelleme, salt okunur erişim veya yalnızca onaylı cihaz listesine izin; her takma denemesi kullanıcı, cihaz ve zaman bilgisiyle kayda geçer.

USB engelleme programının kapsamı nelerdir?

Kapsam, kuruluşun sahip olduğu kurumsal Windows bilgisayarları (masaüstü, dizüstü ve sunucu) içine alır. Politikalar kullanıcı grubu, departman ve mesai saati bazında farklılaştırılabilir. Örneğin finans ekibine yalnızca şirketin verdiği şifreli belleklerle yazma izni tanınırken stajyer hesaplarına tam engel uygulanabilir; muhasebe için mesai saatleri içinde salt okunur erişim, mesai dışında tam engelleme kuralı yazılabilir. Bu ayrım politika yönetimi üzerinden cihaz grubuna, departmana ve zamanlamaya göre tanımlanır; yeni bir bilgisayar gruba eklendiğinde kural kendiliğinden devreye girer.

Yazıcı kontrolü de aynı politika altında yönetilir: hangi kullanıcının ne zaman hangi belgeyi yazdırdığı kayda geçer, gerektiğinde belirli gruplarda yazdırma yetkisi sınırlanır. İyi bir çözümde uygulama ve web engelleme kuralları da USB politikasıyla aynı motorda yer alır; böylece USB üzerinden taşınan çalıştırılabilir dosyaların açılması uygulama engelleme kuralıyla ayrıca sınırlandırılabilir.

Merkezi raporlama, hangi kullanıcının hangi cihazı ne zaman taktığını ve engellenen denemeleri zaman damgalı olarak tutar. Bu kayıtlar, KVKK madde 12 kapsamındaki teknik tedbirlerin denetimde ispatı için denetim izi oluşturur.

KVKK kapsamında USB kontrolü yükümlülükleri nelerdir?

KVKK madde 12, veri sorumlularının kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek, verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin edecek her türlü teknik ve idari tedbiri almasını zorunlu kılar. Madde, USB portunun açık olmasını tek başına ihlal saymaz; ancak taşınabilir ortam üzerinden veri çıkışının hiç kontrol edilmemesi ve kayıt tutulmaması, denetimde yeterli teknik tedbir alınmadığı değerlendirmesine yol açabilir. KVKK Kurumu'nun yayımladığı Kişisel Veri Güvenliği Rehberi de taşınabilir ortamlarda saklanan verilerin şifrelenmesini teknik tedbirler arasında sayar.

Kurumlar bu çerçevede üç somut adım atmalıdır:

  • Veri işleme envanterinde "taşınabilir ortam yönetimi" başlığı altında risk analizi yapmak.
  • USB kullanım politikasını yazılı hale getirip KVKK uyum programına eklemek.
  • Personel bilgilendirme eğitimlerinde ve aydınlatma metninde bu kurala açıkça yer vermek.

İdari para cezaları KVKK madde 18'de düzenlenir ve tutarlar her yıl yeniden değerleme oranıyla güncellenir. Arin Agent, USB politikasını ve engelleme kayıtlarını KVKK aydınlatma metni ve politika değişiklik geçmişiyle birlikte panelden dışa aktarır; denetimde "hangi kural ne zaman yürürlükteydi" sorusunun cevabı hazırdır. 5651 sayılı Kanun kapsamındaki internet erişim kaydı yükümlülüğü ise ayrı bir konudur ve USB kontrolüyle ilgisi yoktur; aynı panelde yönetilebildiği için uyum çalışması tek yerden yürütülebilir.

Veri sızıntısı ve USB güvenliği ihlallerinde cezalar nelerdir?

KVKK madde 18 uyarınca veri güvenliğine ilişkin yükümlülükleri yerine getirmeyen veri sorumlusuna alt ve üst sınırı belirlenmiş idari para cezası uygulanır. 2024 yılı için üst sınır 9.463.213 TL olarak açıklanmıştır; tutar her yıl yeniden değerleme oranıyla güncellendiğinden güncel rakam için Kurum duyurusuna bakılmalıdır. Cezanın miktarı ihlalin ağırlığına, etkilenen kişi sayısına ve alınmış tedbirlere göre Kurul tarafından takdir edilir; bu noktada USB kontrolü ve kayıt sisteminin varlığı, kurumun lehine değerlendirilen somut bir tedbirdir.

Mali ceza tek sonuç değildir. Madde 12/5 gereği veri sorumlusu, ihlali öğrendiğinde en kısa sürede Kurul'a ve etkilenen ilgili kişilere bildirmek zorundadır; bu bildirim müşteriler nezdinde itibar kaybı, sözleşme fesihleri ve ihlal sonrası inceleme yükü getirir. Şifresiz bir belleğin kaybolması gibi basit bir olayda bile "hangi veriler dışarı çıktı" sorusuna kayıt olmadan cevap verilemez; bu belirsizlik bildirimin kapsamını genişletir.

Bu riskin karşısında USB kontrolünün maliyeti, cihaz sayısına göre belirlenen bir yazılım lisansından ibarettir. İyi tasarlanmış bir çözümde sızıntı şüphesi doğduğunda izlenecek ihlal müdahale akışı (tespit, değerlendirme, Kurul'a bildirim süresi, ilgili kişilere bilgilendirme) panelde önceden tanımlı olmalı ve USB olay kaydı bu akışı beslemelidir.

USB engelleme programı kurulum ve uygulama adımları nelerdir?

Kurulum, portları bir gecede kapatmak yerine kademeli ilerleyen bir süreçtir. Önerilen sıra şudur:

  1. Envanter: Ajan kurulduğunda bilgisayarlar otomatik keşfedilir; hangi cihazın kimde ve hangi departmanda olduğu cihaz envanterinde görünür. Politika bu envanter üzerine kurulur.
  2. Politika tasarımı: Departman ve grup bazında hangi erişim seviyesinin (tam engelleme, salt okunur, onaylı liste) geçerli olacağına karar verilir. Mesai içi ve mesai dışı için farklı kural gerekiyorsa bu aşamada belirlenir.
  3. Pilot uygulama: Önce BT ekibi ve birim yöneticilerinden oluşan küçük bir grupta yalnızca kayıt tutularak takma denemeleri gözlemlenir; hangi cihazların gerçekten iş için kullanıldığı buradan görülür.
  4. Kademeli dağıtım: Politika merkezi panelden gruplara atanır; cihazlar bağlandığında otomatik olarak uygulanır. Sıra genellikle "uyar ve kaydet", ardından "yazmayı engelle", son olarak "tam engelle" şeklindedir.
  5. İstisna yönetimi: İş gereği USB kullanması gereken personel için kurumsal şifreli belleklerin seri numarası BT tarafından izinli listeye eklenir; şifreleme için işletim sisteminin yerleşik BitLocker özelliği yeterlidir.
  6. Sürekli kayıt ve raporlama: Engellenen denemeler, kullanıcı-cihaz-zaman kaydı ve dışa aktarılabilir olay raporu düzenli olarak yönetime sunulur; engellenen cihaz sayısı ve istisna talepleri takip edilen temel metriklerdir.

Çalışan bilgilendirmesi dağıtımla birlikte yapılmalıdır: aydınlatma metni, USB kontrolünün kapsamını ve tutulan kayıtları açıkça belirtmeli ve personele iletilmelidir. Aydınlatma metni şablonu panelden dışa aktarılabildiğinde bu adım ayrı bir doküman çalışması gerektirmez.

USB portunu tamamen kapatmak yerine neden politikayla yönetmeli?

İşletim sisteminin kendi grup ilkeleriyle USB depolamayı kapatmak mümkündür; ancak bu yöntem portu ya herkese kapatır ya da açık bırakır. Kullanıcı ve departman ayrımı, izinli cihaz listesi, mesai saati kuralı ve kim-ne-zaman kaydı için ayrı bir çaba gerekir; cihaz sayısı arttıkça bu çaba yönetilemez hale gelir. Sonuç iki uçtan birine kayar: ya saha ekibinin işi aksar ve istisna talepleri BT'yi boğar ya da port açık kalır ve sızıntı ancak müşteri aradığında öğrenilir.

Arin Agent bu ikilemi politika yönetimiyle ortadan kaldırır:

  • Tam engelleme, salt okunur erişim veya izinli cihaz listesi olmak üzere üç seviye; departman, kullanıcı grubu ve mesai içi-dışı bazında kural.
  • Her takma denemesinde anlık engelleme, BT ekibine bildirim ve kullanıcı-cihaz-zaman kaydı.
  • Yazıcı kontrolü ve yazdırma kaydı aynı politika altında.
  • USB, uygulama ve web engelleme tek politika motorunda; kural bir kez tanımlanır, tüm filoya uygulanır.
  • Görünür ajan: engelleme anında çalışana bildirim gösterilir, gizli engelleme yapılmaz; bu, KVKK aydınlatma yükümlülüğüyle uyumludur.
  • Politika değişiklik geçmişi denetim için saklanır.

Dürüst bir sınır çizmek gerekir: ağ trafiği analizi veya dosya içeriği tarama gibi ileri DLP işlevleri kapsam dışıdır; kontrol, verinin çıkış kanalı üzerindedir. Ajan Windows bilgisayarlara kurulur ve mevcut Windows Defender korumasını tamamlar, onun yerine geçmez.

USB politikasını kendi departman yapınıza göre nasıl kurgulayacağınızı görmek için Arin Agent'ın USB engelleme programı sayfasını inceleyin; izinli cihaz listesi, kayıt akışı ve yazıcı kontrolünün nasıl birlikte çalıştığını orada adım adım bulabilirsiniz.

Sık sorulan sorular

Sürücü filtreleri ve uç nokta ajanlarıyla USB cihazlarını tanır, kimliğine göre okuma/yazma izinlerini kısıtlar.

USB depolama birimleri, telefon ve tabletler politikayla engellenebilir; klavye ve fare etkilenmez. Yazıcı kullanımı da ayrıca aynı politika altında yönetilir.

Teknik tedbir olarak USB engelleme, cihaz kontrolü ve denetim loglarıyla veri sızıntısı riskini minimize etmek gerekir.

Gerçek zamanlı uyarılar, denetim günlükleri ve politika yönetimiyle BT ekiplerine kontrol imkanı verir.

Arin Agent'ı canlı görmek ister misiniz?

KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.

Demo Talep Et