Ne oldu?
ABD Savunma Bakanlığı'na bağlı personel veri merkezinin insan kaynakları sistemine sızıldı ve üç milyondan fazla kişinin verisi çalındı. Etkilenenlerin yaklaşık 2,8 milyonu yaşayan kişiler, 294 bini ise vefat etmiş kişiler.
Çalınan veriler arasında şunlar var:
- Sosyal güvenlik numaraları
- Ad, doğum tarihi ve iletişim bilgileri
- Cinsiyet ve ırk bilgisi
- Askerî personel kayıtları
- Kurum içi personel kayıt bilgileri
Etkilenen kişilere bildirim mektupları gönderildi ve on iki ay ücretsiz kredi izleme hizmeti sunuldu.
Asıl rakam hangisi?
Haber "üç milyon kişi" başlığıyla dolaştı. Ama bir güvenlik olayını değerlendirirken bakılması gereken rakam genellikle etkilenen kişi sayısı değildir.
Yetkisiz erişim Ekim 2025'te başladı ve Temmuz 2026'ya kadar sürdü. Dokuz ay. Bu süre boyunca sistem çalışmaya devam etti, kimse bir şey fark etmedi.
Üç milyon rakamı dokuz ayın sonucudur. Erişim ilk haftada fark edilseydi aynı açık, aynı saldırgan ve aynı sistemle çok daha küçük bir olay yaşanırdı.
Güvenlikte en pahalı değişken genellikle "saldırı oldu mu" değil, "ne kadar sürede fark edildi" sorusudur.
Giriş noktası neresiydi?
Saldırganlar sisteme bir dosya paylaşım bileşenindeki açığı kullanarak girdi. Kaynakta bu açığın daha önce bilinmeyen bir açık mı yoksa yaması çıkmış ama uygulanmamış bir açık mı olduğu belirtilmiyor; saldırının kime ait olduğu da açıklanmadı.
Dikkat çeken şey giriş noktasının kendisi. Dosya paylaşım sistemleri, kurumların "kritik" listesinde nadiren üst sıralarda yer alır. Sunucular, veri tabanları ve finans uygulamaları izlenir; dosya paylaşım bileşeni genellikle kurulduğu gibi çalışmaya bırakılır.
Saldırganlar en kritik sistemden değil, en az izlenen sistemden girer. Bu ikisi genellikle aynı sistem değildir.
Türkiye'de bunun karşılığı ne?
Bu olayın Türkiye'deki bir kurumun başına gelmesi hâlinde devreye giren ilk yükümlülük bildirimdir.
Kişisel Verilerin Korunması Kanunu kapsamında, veri sorumlusu bir veri ihlalini öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirmekle yükümlüdür. İlgili kişilere de makul en kısa sürede bilgi verilmesi gerekir.
Buradaki kritik ifade "öğrendiği andan itibaren".
72 saatlik süre, ihlalin başladığı anda değil, kurumun ihlali fark ettiği anda işlemeye başlar. Tespit edemeyen bir kurumda bu sayaç hiç çalışmaz — ve ihlal sonradan ortaya çıktığında, aylarca fark edilmemiş olması kurumun lehine değil aleyhine bir unsurdur.
Yani tespit yeteneği yalnızca teknik bir mesele değil; doğrudan bir uyum meselesi. Kurumunuzun ihlal müdahale planı varsa bile, o planın ilk adımı olan "fark etme" çalışmıyorsa plan devreye hiç girmez.
Kurumunuzun kendi süreci ve yükümlülükleri için hukuk danışmanınızla birlikte değerlendirme yapmanızda fayda var.
Ne yapmalısınız?
- Kişisel veri barındıran sistemlerin listesini çıkarın. Dosya paylaşım alanları, eski form sistemleri ve arşiv sunucuları bu listede genellikle unutulur.
- Bu sistemlerin erişim kayıtlarının tutulup tutulmadığını kontrol edin. Kayıt tutulmayan bir sistemde ihlali fark etmenin yolu yoktur.
- Olağandışı erişimi fark edecek bir izleme kurun. Mesai dışı erişim, alışılmadık hacimde indirme ve tanımadığınız adreslerden gelen bağlantılar en temel üç sinyaldir.
- İhlal müdahale planınızı tazeleyin: kim fark edecek, kime haber verecek, 72 saatlik bildirim kim tarafından hazırlanacak? Bu üç soru kriz anında değil, bugün cevaplanmalı.
- Az izlenen sistemleri kapsama alın. Bir sistemin kritik olmaması, içindeki verinin de kritik olmadığı anlamına gelmiyor.
Asıl mesele
Güvenlik yatırımları büyük ölçüde önlemeye gider: güvenlik duvarı, uç nokta koruması, eğitim. Bunlar gerekli. Ama hiçbiri sıfır ihlal garantisi vermez ve zaten böyle bir garanti yoktur.
Bu durumda belirleyici olan ikinci soru: ihlal olduğunda ne kadar sürede fark ediyorsunuz?
Bu sorunun cevabı yatırımla değil, görünürlükle ilgilidir. Kayıt tutulmayan bir sistemde en pahalı güvenlik ürünü bile ihlali geriye dönük gösteremez. Dokuz ay sonra fark edilen bir olayda, kurumun elinde ne olduğunu anlatacak veri bile kalmamış olabilir.
Önleme ile tespit arasındaki denge çoğu kurumda ilki lehine bozuktur. Bu olay, dengenin neden ortada olması gerektiğini gösteriyor.