REHBER · 2026-09-09

USB yasak ama dosya taşımak gerekiyor: ne yapmalı?

Taşınabilir ortam yasağının sahada delinmesinin sebebi genelde disiplinsizlik değil, uygulanabilir bir alternatifin olmamasıdır. İşi yapılmak zorunda olan bir adımı yasaklarsanız yasak değil, kayıt kaybolur. Uygulanabilir kılmanın beş yolu var: yönetilen ve taranan ortam, tek yönlü ağ geçidi, kontrollü ağ segmenti, ortam gerektirmeyen aktarım ve istisnanın kayıtlı hâle getirilmesi. Hangisinin doğru olduğu dosya boyutuna, sıklığa ve denetim beklentinize bağlı.

Önce kabul edilmesi gereken şey

Bir politika yazılıp uygulanmıyorsa, kurumun elinde iki sorun vardır: ilk baştaki güvenlik riski ve artık ona eklenen uyumsuzluk. İkincisi denetimde daha pahalıya gelir, çünkü kurumun kendi kuralına uymadığını gösterir.

Bu yüzden ilk adım teknik değil: yasağın hangi işlerde delindiğini ve o işin neden yapılmak zorunda olduğunu yazmak. Alternatif seçimi ancak bundan sonra anlamlı olur.

Beş yol ve gerçek maliyetleri

YolNe çözerNe çözmezGerçek maliyet
Yönetilen + taranan ortamZararlı yazılım riski, kayıtOrtam hâlâ yazılabilirKiosk ve süreç yatırımı
Tek yönlü ağ geçidiYön kontrolü, ortamı kaldırırCihaz başına ekonomik değilCihaz başına yüksek
Kontrollü ağ segmentiAkışı sürekli kılarİzolasyon iddiasını zayıflatırAğ tasarımı ve sürekli denetim
Ortam gerektirmeyen aktarımTaşınabilir ortamı kaldırırYavaştır, kamera gerektirirYazılım ve eğitim
İstisnayı kayda almakUyumsuzluğu görünür kılarRiski azaltmazProsedür ve disiplin

Son satır çözüm gibi görünmese de en sık atlanan adımdır: yönetilen bir istisna, gizli bir ihlalden iyidir.

Standartlar ne diyor?

Endüstriyel kontrol sistemleri için IEC 62443 ailesi taşınabilir ortam kullanımını ayrı bir kontrol olarak ele alır ve kısıtlanmasını bekler. NIST SP 800-82, operasyonel teknoloji ortamlarında çıkarılabilir medyayı bilinen bir bulaşma yolu olarak tarif eder.

Bilgi güvenliği tarafında ISO/IEC 27001:2022 Ek A'daki bilgi aktarımı kontrolü, aktarımın kurallara bağlanmasını ister. Hiçbiri belirli bir ürünü zorunlu tutmaz; istenen şey kontrolün var olması ve uygulanabilir olmasıdır.

Standart maddeleri yön göstermek içindir; kapsam ve yeterlilik kararı denetçinize aittir.

Karar ağacı

  • Dosya birkaç kilobayt mı? Baskı ve tarama çoğu zaman en basit ve en denetlenebilir yoldur.
  • Sürekli ve yüksek hacimli akış mı? Tek yönlü ağ geçidi doğru kontroldür; maliyeti buna göre planlayın.
  • Ara sıra, küçük ve hassas dosya mı? Ortam gerektirmeyen aktarım burada anlamlı olur.
  • Dışarıdan gelen ortamı almak zorunda mısınız? Tarama kiosku bu yön için yerini tutan bir alternatif yok.
  • Hiçbiri bugün mümkün değil mi? O hâlde istisnayı kayda alın; en azından bildiğiniz bir risk olur.

Sık sorulanlar

Şifreli USB bellek yasağı çözer mi?

Kısmen. Şifreleme belleğin kaybolması durumunda içeriği korur ama zararlı yazılım taşınmasını engellemez ve teslimin gerçekleştiğini kanıtlamaz. Ortam hâlâ yazılabilir bir yüzeydir.

Bulut üzerinden paylaşım daha mı iyi?

İzolasyonun amacı ağ bağlantısını kaldırmaksa bulut bu amacı doğrudan ortadan kaldırır. Ayrıca içeriğin üçüncü bir sisteme uğraması, veri sorumlusu açısından yeni bir alt işleyen ve yeni bir aktarım hukuku doğurur.

Yasağı kaldırıp kontrollü kullanmak mantıklı mı?

Bazı kurumlarda evet ve dürüst bir seçimdir: yönetilen, taranan, kayıt altında bir ortam, yönetilmeyen bir yasaktan güvenlidir. Önemli olan kararın yazılı ve gerekçeli olmasıdır.

Kaynaklar

Bu sayfa bilgi amaçlıdır ve hukuki ya da mevzuat uyum danışmanlığı yerine geçmez. Standart maddeleri yön göstermek için verilmiştir; bir denetimde neyin yeterli sayılacağına kurumun kendi sistemi, prosedürleri ve denetçisi karar verir.