Nart Sigorta KVKK ya geçiş projesini BSTECH uzmanlığıyla gerçekleştirdi!

NART Sigorta
Kurumsal Veri Güvenliği ve Veri Kaybı Önleme (DLP) Dönüşüm Projesi;
Dijital sigortacılık hizmetlerinin yaygınlaşmasıyla birlikte müşteri bilgileri, poliçe kayıtları, hasar dosyaları, finansal raporlar ve kişisel verilerin korunması kurumların en kritik güvenlik öncelikleri arasında yer almaktadır. Özellikle KVKK başta olmak üzere sektörel regülasyonlar, hassas verilerin yalnızca saklanmasını değil; kurum içerisinde nasıl kullanıldığının, kimlerle paylaşıldığının ve kurum dışına hangi kanallarla çıktığının da sürekli denetlenmesini zorunlu hale getirmektedir.
Bu kapsamda NART Sigorta, kurumsal verilerin uçtan uca korunması, veri sızıntılarının önlenmesi ve bilgi güvenliği politikalarının merkezi olarak yönetilebilmesi amacıyla yeni nesil Data Loss Prevention (DLP) altyapısını BSTECH uzmanlığında devreye aldı.
Proje öncesinde gerçekleştirilen analizlerde, e-posta trafiği, USB bellek kullanımı, yazdırma işlemleri, dosya paylaşım platformları, ağ trafiği, bulut servisleri ve kullanıcı uç noktaları üzerinden gerçekleşen veri hareketleri detaylı olarak incelendi. Kurumun kritik bilgi varlıkları belirlenerek müşteri bilgileri, kimlik verileri, finansal dokümanlar, poliçe kayıtları ve kurumsal dokümanlar hassas veri kategorileri altında sınıflandırıldı.
BSTECH tarafından tasarlanan yeni mimaride GTB Technologies Data Loss Prevention Platformu, tek politika motoru ile Data-at-Rest, Data-in-Motion ve Data-in-Use veri koruma katmanlarını kapsayacak şekilde konumlandırıldı. Böylece yalnızca depolanan veriler değil, ağ üzerinde taşınan ve kullanıcı tarafından aktif olarak kullanılan tüm hassas bilgiler gerçek zamanlı olarak izlenebilir ve kontrol edilebilir hale getirildi. Platform; uç nokta, ağ, e-posta ve bulut ortamlarını tek merkezden yöneten birleşik bir mimari sundu.
Proje kapsamında GTB Technologies’in patentli AccuMatch™ veri parmak izi (fingerprinting) teknolojisi kullanılarak kritik kurumsal dokümanların dijital imzaları oluşturuldu. Bu sayede belgelerin tamamı ya da yalnızca bir bölümü farklı bir dosyaya kopyalansa, yeniden düzenlense veya farklı formatlara dönüştürülse dahi sistem tarafından yüksek doğrulukla tespit edilmesi sağlandı. Geleneksel anahtar kelime veya düzenli ifade (Regex) tabanlı yaklaşımlara kıyasla yanlış pozitif alarm oranı önemli ölçüde azaltılarak güvenlik operasyonlarının verimliliği artırıldı.
Uç nokta güvenliği kapsamında USB depolama aygıtları, taşınabilir diskler, yazıcılar, pano (Clipboard), ekran görüntüsü alma işlemleri ve yerel dosya kopyalama hareketleri merkezi güvenlik politikaları doğrultusunda denetlenmeye başlandı. Ağ katmanında SMTP, HTTP, HTTPS, FTP ve diğer veri iletişim protokolleri üzerinden gerçekleştirilen dosya transferleri içerik bazlı analiz edilerek hassas bilgilerin kurum dışına yetkisiz aktarılması gerçek zamanlı olarak engellendi. Aynı zamanda kurumsal e-posta trafiği ve bulut depolama servisleri üzerinde içerik farkındalığı sağlayan güvenlik politikaları uygulanarak veri sızıntısı oluşturabilecek tüm iletişim kanalları merkezi olarak kontrol altına alındı.
Kurumsal veri güvenliği mimarisi; kullanıcı rolleri, departman bazlı yetkilendirme, veri sınıflandırma politikaları ve olay korelasyon mekanizmaları dikkate alınarak yeniden tasarlandı. Gerçek zamanlı olay izleme, detaylı denetim kayıtları (Audit Trail), kapsamlı raporlama ve merkezi yönetim konsolu sayesinde bilgi güvenliği ekipleri veri hareketlerini tek platform üzerinden takip edebilir hale geldi. Oluşturulan güvenlik politikaları ile veri paylaşım süreçleri kontrol altına alınırken, KVKK ve ISO 27001 uyumluluğunu destekleyen teknik kontroller de devreye alındı.
Proje boyunca BSTECH mühendisleri tarafından veri keşfi (Data Discovery), hassas veri sınıflandırması (Data Classification), politika tasarımı, GTB DLP platformunun kurulumu, uç nokta ajanlarının dağıtımı, ağ entegrasyonları, e-posta güvenliği yapılandırmaları, kullanıcı kabul testleri, performans optimizasyonu ve güvenlik senaryolarının doğrulanması uçtan uca yönetildi. Gerçekleştirilen kontrollü testlerde USB üzerinden veri kopyalama, yetkisiz e-posta gönderimi, bulut depolama yüklemeleri ve web tabanlı veri aktarım senaryoları başarıyla engellenerek oluşturulan güvenlik politikalarının etkinliği doğrulandı.
Projenin tamamlanmasıyla birlikte NART Sigorta, hassas verilerini yalnızca depolama ortamlarında değil, veri yaşam döngüsünün tamamında koruyabilen, kullanıcı davranışlarını analiz edebilen, içerik tabanlı güvenlik politikalarını merkezi olarak uygulayan ve veri sızıntılarını gerçekleşmeden önce engelleyebilen modern bir Kurumsal Veri Kaybı Önleme altyapısına kavuştu. Böylece müşteri verileri, finansal bilgiler ve kurumsal bilgi varlıkları üzerinde tam görünürlük sağlanırken, operasyonel güvenlik seviyesi yükseltildi ve regülasyonlara uyum konusunda sürdürülebilir bir güvenlik mimarisi oluşturuldu.

