İçeriğe geç

ObserveIT

Proofpoint Insider Threat Management, içeriden gelen tehditleri belirlemek, bağlam içinde analiz etmek ve olaylara hızlı müdahale etmek için kullanıcı.

Tek bakışta

Kullanıcı aktivitesini uç noktada bağlamıyla (kim, ne, ne zaman, nerede) izleyip dikkatsiz, kötü niyetli veya ele geçirilmiş kullanıcıdan gelen iç tehdidi zarara dönüşmeden durduran platform.

Veri sızıntısı ve içeriden gelen riski; çalışan gizliliğini koruyan bir dengede, kanıtla belgeleyerek yönetmek isteyen güvenlik ekipleri için.

Veri Güvenliği

ObserveIT ana bileşenleri

Bağlamlı Aktivite İzleme
Ekran, dosya ve uygulama hareketini anlaşılır bir zaman çizelgesinde toplar.
Risk Odaklı Algılama
Anormal davranış ve hassas veri etkileşimini işaretler; riskli kullanıcıyı öne çıkarır.
Veri Sızıntısı Önleme
USB, web yükleme, bulut senk., yazdırma kanallarında veri çıkışını engeller.
Anlık Uyarı & Koçluk
Riskli davranışı eylem anında kullanıcıya bildirerek caydırır.
Adli Kanıt
Olayları zaman çizelgesi ve isteğe bağlı ekran görüntüsüyle belgeler.

Güvenlik araçlarının çoğu “dışarıdaki saldırgan” varsayımıyla kurulur; oysa hassas veriye en meşru erişimi olan kişi zaten içeridedir. İçeriden gelen olayda log şunu yazar: yetkili kullanıcı, yetkili dosyayı, yetkili saatte açtı. Teknik olarak hiçbir kural ihlal edilmemiştir — eksik olan niyet ve bağlamdır. ObserveIT teknolojisi üzerine kurulu Proofpoint Insider Threat Management (ITM), tam bu boşluğu doldurmak için olaya değil, onu yapan kullanıcının davranışına bakar.

”Kim, ne, ne zaman, nerede” — olayı anlatan zaman çizelgesi

Hafif bir uç nokta ajanı, kullanıcı aktivitesini ekran, dosya ve uygulama düzeyinde toplar ve ham log satırları yerine okunabilir bir hikâye kurar. Bir analist, “kullanıcı işten ayrılmadan üç gün önce müşteri listesini yeniden adlandırıp kişisel bulut klasörüne sürükledi” gibi bir olay zincirini, tek tek olayları birleştirmeye uğraşmadan görür. Telemetri yalnızca uç noktadan değil; e-posta ve bulut kanallarından da gelir, böylece davranış tek bir araçta değil kanallar arası izlenir.

Davranış neden risklidir? Bağlamla algılama

ITM, “anormali yakala” deyip gürültü üretmez; davranışı kullanıcının normaliyle ve veriyle ilişkisiyle değerlendirir. Üç tip iç tehdit aynı motorla ele alınır:

  • Dikkatsiz kullanıcı — hassas dosyayı yanlış yere koyan, riski bilmeden açan.
  • Kötü niyetli kullanıcı — veriyi bilerek dışarı taşımaya çalışan.
  • Ele geçirilmiş kullanıcı — kimliği çalınmış, adına başkasının hareket ettiği hesap.

Dosya uzantısı değiştirme, hassas dosyayı yeniden adlandırma, yetkisiz yükleme ve riskli yönetici işlemleri gibi davranışlar kutudan çıktığı gibi tanınır; en riskli kullanıcılar listenin başına taşınır. Bu yaklaşım, klasik DLP’nin “verinin kendisini” izlemesinden farklıdır: ITM önce kullanıcıyı ve niyeti merkeze alır, böylece teknik olarak izinli ama bağlam olarak şüpheli eylemler de görünür hâle gelir.

Zarara dönüşmeden durdurmak

Asıl amaç olayı sonradan belgelemek değil, anında kesmektir. USB, web yükleme, bulut senkronizasyonu, yazdırma ve ağ paylaşımı gibi yaygın sızdırma kanallarında veri çıkışı önlenir. Riskli bir eylem anında kullanıcıya bildirim çıkarılır — bu hem caydırıcıdır hem de dikkatsiz kullanıcıya o anda “koçluk” yaparak çoğu olayı kötü niyete dönüşmeden çözer. Pratikte iç tehdit olaylarının büyük kısmı kötü niyet değil dikkatsizliktir; eylem anındaki bu küçük uyarı, sonradan açılacak bir soruşturmadan çok daha ucuza riski kapatır.

Gizliliği koruyan denge ve tartışılmaz kanıt

İç tehdit izleme, çalışanı sürekli gözetlemeye dönüşürse hem etik hem hukuki bir yük olur. ITM bu dengeyi gözetir: veri maskeleme ve kimlik gizleme seçenekleriyle izleme, gerekenden fazlasını ifşa etmez. Bir olay gerçek olduğunda ise kanıt tartışılmaz — meta veri, zaman çizelgesi ve isteğe bağlı ekran görüntüleri, denetim ve adli süreçleri sağlam bir zemine oturtur. Webhook ile SIEM/SOAR akışlarına bağlanarak bu sinyal mevcut müdahale süreçlerine de katılır.

Infosec ile

Infosec, Proofpoint ITM’i lisanslama, PoC ve devreye alma süreçleriyle konumlandırır; özellikle gizlilik politikası, izleme kapsamı ve maskeleme yapılandırmasının kurumun iç düzenlemeleriyle uyumlu kurulmasında yer alır. Genellikle en yüksek değer, ayrılan personel ve ayrıcalıklı kullanıcı gibi yüksek riskli gruplardan başlayıp izleme kapsamını olgunlaştıkça genişletmekle elde edilir.

Mimari

ObserveIT Çözüm Mimarisi

Teknolojinin temel bileşenlerini ve veri/koruma akışını özetleyen şema.

Veri Güvenliği teknoloji ortakları

40+ teknoloji ortağının tamamı

Siber dayanıklılığınızı bugün güçlendirin

Uzman ekibimizle 30 dakikalık ücretsiz bir keşif görüşmesi planlayın. Mevcut siber güvenlik duruşunuzu birlikte değerlendirelim.