Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;
- Veri sorumlusunun, sunucularına bulaşan bir fidye yazılımı ile bu sunucularda bulunan dosyaların şifrelendiğini tespit ettiği,
- Saldırının ilk olarak log kayıtlarında bir sorun fark eden Bilgi Teknolojileri (IT) departmanı tarafından tespit edildiği,
- Veri sorumlusu tarafından bu verilerin analizine derhal başlandığı, müşteri ve tedarikçi temsilcilerinin ve eski ve mevcut çalışanlarının bazı kişisel bilgilerine saldırganlar tarafından erişildiğinin teyit edildiği,
- Kuruma gönderilmek üzere ilave bildirim hazırlanırken, saldırıyı düzenleyen kişi veya kişilerce blogda ilave verilerin yayınlandığı, bu verilerin analizine de başlandığı ve veri sorumlusunun mevcut ve eski çalışanlarına ait bazı ilave kişisel bilgilere saldırganlar tarafından erişildiğinin teyit edildiği,
- İlk etapta yönetici olmayan bir kullanıcı hesabının bir bilgisayara (…) ajanını yüklediği ve bunun aynı alandaki yönetici kullanıcılara da yüklendiği,
- İkinci etapta saldırganlar tarafından şirketin ağ altyapısı hakkında bilgi edinmek, ekipman ve araç ismini öğrenmek, kullanıcı adları ve erişim bilgilerini ele geçirmek, alanları keşfetmek, zafiyetleri saptamak vb. için saptama araçları ve sömürü-sonrası araçları kullanıldığı,
- Üçüncü etapta saldırganlar tarafından, çaldıkları yönetici erişim bilgileri kullanılarak yanal hareketler başlatıldığı, bu hareketlerin veri sorumlusu alanları içinde başka sunuculara (…) yüklenmesini olanaklı hale getirdiği ve bir C&C (Command and Control – Yönetim ve Kontrol) ile iletişim kurulduğu,
- Bu noktada saldırganların şirket bilgilerini çalabilir ve alt yapı boyunca fidye yazılımını faaliyete geçirerek son etabı başlatabilir hale geldikleri,
- Dördüncü etapta ise saldırganların alan bilgisi ve ekipman düzeni bilgisine sahip oldukları ve fidye yazılımını uygulamaya koydukları,
- Uzaktan uygulama aracı olan (…) kullanılarak fidye yazılımının uygulamaya konduğu,
- İhlalden 660 kişinin etkilendiği,
- İhlalden müşteri ve tedarikçi temsilcilerinin ad, soyadı, telefon numarası, e-posta ve iş pozisyonu bilgileri, veri sorumlusu müşterileri tarafından veri sorumlusu çalışanlarına verilen, müşterilerin satın alma portallarına erişim sağlayan şifre bilgileri, eski ve mevcut veri sorumlusu çalışanlarına ait; ad, soyadı, şirket e-postası, iş pozisyonu, fotoğraf, şirket telefon numarası, bordro sicil numarası ve izin kullanımı bilgileri (ücretli, ücretsiz, doğum izni vb.), bazı eski ve mevcut veri sorumlusu çalışanlarının kan grubu bilgisi, Covid-19 ile ilgili bilgileri ve bu kişiler için 2012 yılında verilen doktor raporlarının içeriği, çalışan iş tipi ve kategori bilgilerinin etkilendiği,
- İhlalden etkilenen ilgili kişilere e-posta yoluyla bildirim yapıldığı
belirtilmiştir.
Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 21/07/2022 tarih ve 2022/711 sayılı Kararı ile;
- Veri sorumlusu sunucularına bulaşan bir fidye yazılımı ile bu sunucularda bulunan dosyaların şifrelenmesi ve saldırıyı düzenleyen kişi veya kişilerin bloglarında veri sorumlusu hakkında bazı verilerin yayınlanması ile bir veri ihlali gerçekleştiği,
- İhlalin sebebi olarak kesin bir teyit ya da kanıta sahip olunmadığı veri sorumlusunca belirtilmekle birlikte insan kaynakları departmanı tarafından idare edilen bir yazılımı yürütmekle sorumlu hizmet sağlayıcının erişim bilgileri hırsızlığına maruz kalmış olabileceğinin gösterildiği, bu hizmet sağlayıcı tarafından 2003 yılından beri kullanılan bir kullanıcı hesabının veri sorumlusu ağında bir bilgisayara ilk olarak sızma ürününü yüklediği,
- İhlalden veri sorumlusunun müşteri ve tedarikçi temsilcilerinin ad, soyadı, telefon numarası, e-posta ve iş pozisyonu bilgileri, veri sorumlusu müşterileri tarafından veri sorumlusu çalışanlarına verilen, müşterilerin satın alma portallarına erişim sağlayan şifre bilgileri, eski ve mevcut veri sorumlusu çalışanlarına ait; ad, soyadı, şirket e-postası, iş pozisyonu, fotoğraf, şirket telefon numarası, bordro sicil numarası ve izin kullanımı bilgileri (ücretli, ücretsiz, doğum izni vb.), bazı eski ve mevcut veri sorumlusu çalışanlarının kan grubu bilgisi, Covid-19 ile ilgili bilgileri ve bu kişiler için 2012 yılında verilen doktor raporlarının içeriği (söz konusu raporlar detaylı bilgi değil genel bilgi içermektedir) ile çalışan iş tipi ve kategori bilgilerinin etkilendiği,
- İhlalden etkilenen kişi sayısının 660 olduğu,
- Kişisel Veri Güvenliği Rehberinin 2.5. Veri İşleyenler ile İlişkilerin Yönetimi başlığında “Bazı veri sorumluları, bilgi teknolojileri ihtiyaçlarını karşılamak için veri işleyenlerden hizmet almaktadırlar. Veri sorumlularının, hizmet alırken söz konusu veri işleyenlerin kişisel veriler konusunda en az kendileri tarafından sağlanan güvenlik seviyesinin sağlandığından emin olmaları gerekmektedir. Zira Kanunun 12 nci maddesinin ikinci fıkrası gereği veri işleyenler de kişisel verilerin güvenliğinin sağlanması konusunda veri sorumlusuyla müştereken sorumludur…” ifadeleri ile veri sorumlularının hizmet alırken kişisel veriler ile ilgili gereken önlemlerin kendileri kadar sağlandığından emin olmaları gerektiğine ve oluşabilecek ihlallerden veri sorumlusunun veri işleyenlerle müşterek sorumluluğuna dikkat çekilmekte olduğu, bu kapsamda ihlalin veri sorumlusunun hizmet sağlayıcısı için 2003 yılında oluşturulmuş bir kullanıcı hesabı tarafından bir bilgisayara sızma ürünü (…) yüklemesiyle başladığı dikkate alındığında ilgili kullanıcı hesabının siber saldırganlar tarafından ele geçirildiği ve gerekli güvenlik seviyesinin sağlanması noktasında gereken hassasiyetin gösterilmediği, bu yüzden veri sorumlusunun da 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin ikinci fıkrası gereği bu durumdan müştereken sorumlu olacağı,
- Rehberin 3.1. Siber Güvenliğin Sağlanması başlığında “…Kötü amaçlı yazılımlardan korunmak için ayrıca, bilgi sistem ağını düzenli olarak tarayan ve tehlikeleri tespit eden antivirüs, antispam gibi ürünlerin kullanılması gerekmektedir. Ancak bu ürünlerin sadece kurulumu yeterli olmayıp güncel tutularak gereken dosyaların düzenli olarak tarandığından emin olunmalıdır…” ifadeleri ile siber güvenlikte bilişim ağlarının düzenli olarak taranarak kötü amaçlı yazılımlara karşı önlem alınması gerektiğinin vurgulandığı,
- İhlalin başlangıcı olarak 12.2020 tarihi verilmiş olup, o zamandan 16.12.2020 tarihine kadar çeşitli bilgisayarlara sızma ürünü olan (…) yüklendiği, farklı sunucular arasında yanal hareketler yapıldığı, erişim bilgilerinin ele geçirildiği ve zafiyetleri saptamak adına çeşitli zafiyet saptama araçları ile sömürü-sonrası araçları kullanıldığı dikkate alındığında bilgi sistem ağlarının düzenli olarak taranmasında eksikliklerin olduğu,
- Rehberin 3.2. Kişisel Veri Güvenliğinin Takibi başlığında “Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için; a) Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi, b) Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi, c) Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi), ç) Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması, d) Çalışanların sistem ve servislerdeki güvenlik zafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulması, gerekmektedir.” ifadeleri ile bilişim ağlarında gerçekleşen sızma ve saldırılara müdahalenin öneminde kontrol mekanizmasına dikkat çekildiği,
- İhlalin başlangıcından verilerin şifrelenmesine kadar geçen sürede çeşitli bilgisayarlara sızma ürünü (…) yüklenmesi, yanal harekatlar yapılması, zafiyet taraması yapılması, yönetici erişim bilgilerinin çalınması gibi durumların veriler şifrelenene kadar fark edilememesinin kişisel veri güvenliği takibinin yapılmasında veri sorumlusunun eksiklerine işaret ettiği
hususları dikkate alındığında Kanunun 12 nci maddesinin (1) numaralı fıkrasında düzenlenen veri güvenliğine ilişkin yükümlülüklerini yerine getirmeye yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında Kanun’un 18 inci maddesinin (1) numaralı fıkrasının (b) bendi kapsamında 500.000 TL idari para cezası uygulanmasına karar verilmiştir.