Veri Korsanlığı Nedir? Yöntemler, Zararlar ve Korunma
Veri korsanlığı, bir kuruluşun verilerine yetkisiz erişilmesi ve bu verilerin çalınması olayına verilen ad. Kullanıcı adı ve şifrenizle girdiğiniz bir sitedeki tüm kişisel verileriniz, o siteye bir saldırı düzenlendiğinde tehlikeye girebilir. Bu tehlike sizin cihazınıza değil, o verileri saklayan kuruma ait bir güvenlik açığına dayanıyor; yani hiçbir şey yapmamış olmanız sizi korumuyor.
Konu hakkında konuşurken bir ayrım yapmak gerekiyor. Veri korsanlığı ile siber korsanlık her zaman aynı şey değildir. Korsanlık geniş bir kavramdır; bir sistemi ele geçirmek, bir ağa sızmak, bir servisi çökertmek gibi eylemleri kapsar. Veri korsanlığı ise bu eylemlerin sonucunda verinin ele geçirilmesidir. Yani veri korsanlığı bir amaç, diğerleri araçtır.
Veri nasıl ele geçiriliyor
Saldırı yolları büyük ölçüde öngörülebilir; bu da iyi haber, çünkü önlem alınabilir anlamına geliyor.
Kimlik bilgisi hırsızlığı. En yaygın yöntem. Saldırgan, başka bir siteden sızdığı kullanıcı adı ve şifreleri deniyor. Buna kimlik bilgisi doldurma deniyor. İnsanlar birden fazla sitede aynı şifreyi kullandığı için bu yöntem şaşırtıcı derecede etkili.
Phishing ve sosyal mühendislik. Teknik bir açıktan yararlanmak yerine, insanı ikna ederek bilgileri vermesini sağlamak. Kurum çalışanına gönderilen sahte bir fatura ya da bir yöneticiden geliyormuş görünen mesaj, teknik açıktan daha etkili olabiliyor.
Kötü amaçlı yazılım. Bulaşmış bir bilgisayardan veri çekme. Güncelleme yapılmamış sistemler, açık portlardan otomatik olarak taranan sistemler ve kullanıcının indirdiği sahte bir dosya bu yöntemin araçları.
Fidye yazılımı (ransomware). Verileri şifreleyip geri alınması için para talep eden saldırı. Bu yöntem son yıllarda belirgin biçimde büyüdü ve artık kurumları doğrudan hedef alıyor. Saldırgan verinin bir kopyasını elinde tuttuğunu ve yayınlama tehdidinde bulunduğunu da söyleyebiliyor. Sadece cihazları değil, dosya sunucularını da hedefe alan versiyonları var.
İçeriden sızıntı. Dışarıdan hiçbir saldırı olmadan, kurum çalışanının yetkisiyle veriye erişmesi. Haberlerin büyük kısmı bu yolla çıkıyor. Teknik bir açık olmadığı için tespit edilmesi de en zor olan tür.
Türkiye’de yasal çerçeve
KVKK, veri sorumlusunun veri ihlalini fark ettiği andan itibaren bu durumu veri sorumlusuna bildirmesini ve bildirimin Bilişim Teknolojileri ve İletişim Kurumu’na yapılmasını öngörüyor. Bildirim, kişisel verinin etkilenen kişi sayısı ve verinin niteliği dikkate alınarak yapılıyor. İhlal bildirilmediği veya bildirimdeki bilgilerin eksik olduğu tespit edilirse idari para cezası gündeme gelebiliyor.
Siber suç tarafında ise 5237 sayılı Kanun kapsamında bilişim sistemlerini izinsiz kullanma, verileri yok etme veya bozma suçları düzenlenmiş. Bu suçların cezası artırılmış durumda; ancak uygulamada sıcak yakalama sürecinin uzun sürmesi, mağduriyetin tespit edilmesini zorlaştırıyor.
Burada çoğu zaman gözden kaçan bir nokta var: Veriniz başka bir kurumda tutuluyorsa, o kurumun sizin için yaptığı hiçbir şey sizi korumaz. Bir alışveriş sitesinde kayıtlı adresiniz, bir bankada maaş hesabı bilginiz veya bir uygulamada kayıtlı iletişim bilginiz o kurumun güvenliğiyle ölçülüyor.
Hackerlık ile hackerlık ayrımı
Basın ve sosyal medyada hacker sözcüğü çoğu zaman meşru güvenlik araştırmacılarını da kastettiği için tartışmalı bir kullanım. Türkiye’de bu alanda çalışan kişiler genellikle “siber güvenlik araştırmacısı” olarak tanımlanıyor; çünkü yasal çerçevede açık bir ayrım var.
Bir sistemdeki açığı, sistem sahibinin bilgisi olmadan bulmak ve bildirmek ile o açığı kendi çıkarı için kullanmak arasında büyük fark var. Güvenlik araştırmacıları çoğu zaman ödül programları kapsamında çalışıyor; şirket, bildirilen açığı gönüllü olarak ödüllendirir. Türkiye’de de bu tür programlar kullanan şirketler var.
Ancak siber suç örgütleri için motivasyon tamamen farklı. Burada hedef doğrudan parasal: fidye, veri satışı, kredi kartı bilgisi. Zarar gören taraf için bu ayrımın pratik bir anlamı yok; çünkü sonuç aynı yerde bitiyor.
Veriniz çalınırsa ilk yapılacaklar
Bir kurumun veri ihlali haberi çıktığında sık yapılan bir hata, panikte her şeyi silmek. Oysa önce kanıt toplamak gerekir. En azından e-postalarınızı ve banka hareketlerinizi kayıt altına almak, olay raporunda kullanılabilecek somut deliller oluşturuyor.
Şifrenizi değiştirmek ilk adım olmalı; ama aynı şifreyi başka bir sitede kullandıysanız o hesaplar da risk altındadır. İki adımlı doğrulamayı etkinleştirmek, sonraki ihlallerde hesabın ele geçirilmesini zorlaştırıyor.
Verinizin ne tür olduğuna bakarak hareket etmek gerekir. Kimlik bilgileriniz veya kredi kartı bilgileriniz sızdıysa bankanızı hemen aramanız gerekir. Yalnızca iletişim bilgileriniz sızdıysa ve ilgili kurum sizi bilgilendirmediyse, dolandırıcılık amacıyla kullanılma riski için tetikte olmak makul bir tedbir.
Sonuç olarak
Veri korsanlığı, kurumların güvenlik teknolojisinden çok süreçlerinin zayıflığıyla ilişkili bir sorun. Çoğu olayda kullanılan açık çok karmaşık değildir; çoğu zaman güncellenmemiş bir sistem, yazılmamış bir prosedür veya eğitimsiz bir çalışanla ilgilidir. Bu, iyi haber: çözümü pahalı bir yatırımdan çok disiplinli bir alışkanlık. Verileri kimseyle paylaşmamak, farklı hesaplar için farklı şifre kullanmak ve kendinize gönderilen beklenmedik bağlantılara dokunmamak, veri korsanlığına karşı en etkili korunma yöntemi.
















Yorum gönder