Karardaki fidye yazılımı olayı
Veri sorumlusunun sistemleri fidye yazılımı saldırısıyla şifrelendi; saldırganlar fidye talep etti ve şirket yedeklerden geri dönüş yaptı. Ancak inceleme yalnızca sistemlerin yeniden ayağa kalkıp kalkmadığıyla sınırlı kalmadı. Verilerin saldırgan tarafından elde edilip edilmediği, hangi kişilerin ve veri kategorilerinin etkilendiği ile saldırı öncesindeki tedbirlerin yeterliliği değerlendirildi.
Veri sorumlusunun ihlal kapsamına ilişkin farklı tarihlerde çelişen beyanlar verdiği; bazı belge ve envanter örneklerini sunamadığı, güvenlik açığının kaynağına ve loglara ilişkin yeterli kanıt bulunmadığı belirtildi. Ayrıca çok faktörlü kimlik doğrulamanın ihlalden sonra devreye alındığı ve dokuz grup şirketinin etkilenmesinin ağ segmentasyonundaki yetersizliği gösterdiği değerlendirildi.
Kurul, gerekli teknik ve idari tedbirlerin alınmadığı sonucuyla 250.000 TL idari para cezası uygulanmasına karar verdi.
Şifreleme varsa veri sızıntısı yoktur denebilir mi?
Modern fidye yazılımı saldırılarında veriler yalnızca şifrelenmez; baskı oluşturmak amacıyla önce dışarı çıkarılabilir. Bu nedenle dosyaların şifrelenmiş olması, gizlilik ihlali bulunmadığını kanıtlamaz. Kurumun ağ trafiği, kimlik doğrulama kayıtları, uç nokta telemetrisi ve saldırganın iddialarını birlikte incelemesi gerekir.
“Kopyalandığına dair tespit yok” ifadesi ile “kopyalanmadığı kanıtlandı” aynı şey değildir. Loglar yetersizse veya saldırıda şifrelenmişse kurum belirsizlikle karşı karşıya kalır. Bu belirsizliğin kendisi, izleme ve olay tespit kontrollerinin yeterliliği bakımından sorun doğurabilir.
Çelişkili beyanların önüne nasıl geçilir?
İhlal bildiriminde ilk saatlerde tüm bilgiler kesinleşmeyebilir. Mevzuat, eldeki bilgilerin gecikmeden bildirilmesine ve tamamlayıcı bilgilerin daha sonra sunulmasına imkân tanır. Ancak her güncellemenin yeni kanıta dayanması, önceki tespitten neden ayrıldığının açıklanması ve tek bir olay dosyasında izlenmesi gerekir.
Olay komuta yapısı kurulmadığında bilgi işlem, hukuk, insan kaynakları ve yönetim farklı rakamlar verebilir. Tek bir yetkili olay yöneticisi; zaman çizelgesini, karar kayıtlarını, etkilenen varlık listesini, kişisel veri haritasını ve Kuruma sunulan tüm sürümleri kontrol etmelidir.
Kararın işaret ettiği teknik kontroller
Kurulun değerlendirmesi, yalnızca bir güvenlik ürünü satın almanın yeterli olmadığını gösteriyor. Kontrollerin kapsamı, etkinliği ve olay öncesinde işletildiğine dair kanıt önemlidir. Sızma testinde kritik bulgu çıkmaması, daha sonra saldırı gerçekleştiğinde test kapsamının ve yönteminin sorgulanmasını engellemez.
- Dış erişimlerde ve ayrıcalıklı hesaplarda çok faktörlü kimlik doğrulama kullanın.
- Grup şirketleri ve kritik sunucu katmanları arasında ağ segmentasyonu uygulayın.
- Logları saldırganın silemeyeceği veya şifreleyemeyeceği merkezi ve değiştirilemez bir hedefe aktarın.
- Yedeklerin en az bir kopyasını üretim kimlik alanından ayrıştırın ve düzenli geri dönüş testi yapın.
- Sızma testi kapsamını internet yüzeyi, iç ağ, kimlik altyapısı ve yanlış yapılandırmaları kapsayacak biçimde risk temelli belirleyin.
- EDR, e-posta güvenliği ve zafiyet yönetimi bulgularını düzenli yönetim raporuna dönüştürün.
Veri envanteri neden kriz aracıdır?
Kararda hangi kişilerin ve veri kategorilerinin etkilendiğine ilişkin çelişkiler önemli yer tuttu. Güncel bir veri envanteri; etkilenen sunucunun hangi süreçlere hizmet ettiğini, hangi kategorileri içerdiğini, kimlere ait verilerin bulunduğunu ve hangi tedarikçilere aktarım yapıldığını hızla belirlemeyi sağlar.
Envanter yalnızca VERBİS kaydı hazırlamak için oluşturulursa olay anında işe yaramaz. Sistem adı, veri tabanı, dosya paylaşımı, sorumlu birim, saklama süresi ve yedek konumu gibi teknik alanlarla desteklenmeli; değişiklik yönetimine bağlanmalıdır.
İlk 72 saat için uygulanabilir akış
Her olay farklıdır; buna rağmen önceden hazırlanmış bir akış kritik kararların unutulmasını önler. Teknik müdahale ile hukuki değerlendirme paralel yürümelidir.
- Öğrenme anını ve olayı bildiren kişiyi değiştirilemez biçimde kaydedin.
- Etkilenen hesap ve cihazları izole edin; delilleri silmeden disk, bellek ve log kopyalarını koruyun.
- Veri çıkarma ihtimalini ağ ve uç nokta kayıtları üzerinden araştırın.
- Etkilenen kişiler ve veri kategorilerini envanterle eşleştirin.
- Kurul bildirimi ile ilgili kişi bildiriminin taslaklarını ayrı ayrı hazırlayın.
- Eksik bilgileri ve bunların ne zaman tamamlanacağını açıkça kaydedin.
Sık sorulan sorular
Fidye yazılımı her zaman kişisel veri ihlali midir?
Somut olayda kişisel verinin gizliliği, bütünlüğü veya erişilebilirliği etkilenmişse ihlal gündeme gelir. Yalnızca şifreleme dahi erişilebilirlik kaybı yaratabilir; ayrıca veri çıkarma ihtimali teknik olarak araştırılmalıdır.
Yedekten dönmek KVKK açısından yeterli midir?
Hayır. Yedek erişilebilirliği geri getirebilir; ancak veri çıkarma, etkilenen kişi ve kategoriler, bildirim yükümlülüğü, olayın kök nedeni ve saldırı öncesi tedbirlerin yeterliliği ayrıca ele alınmalıdır.
Sızma testi yaptırılmış olması sorumluluğu kaldırır mı?
Testin yapılmış olması tek başına yeterli değildir. Kapsamın risklere uygunluğu, bulguların kapatılması ve diğer sürekli izleme kontrolleri değerlendirilir.
Bu içerik genel bilgilendirme amacıyla hazırlanmıştır; somut olaya ilişkin hukuki görüş yerine geçmez. Güncel metin ve kapsam için resmî karar özetini inceleyiniz.