Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;
- Bir forum sitesinde saldırgan tarafından, kendisine ait çevrimiçi platformdan yaklaşık 69 milyon mevcut ve eski kullanıcının verilerinin ele geçirildiğine dair paylaşım yapılması üzerine Veri Sorumlusunun sistemlerinin bir kısmına yönelik siber saldırı gerçekleştiğini tespit ettiği,
- Saldırganın paylaşım yaptığı forum sitesinde çevrimiçi platformun kaynak kodlarını ve veri tabanını satmak amacıyla ilan yayımladığı,
- İhlale konu olan çevrimiçi platforma kayıtlı 3,5 milyon aktif ve 65 milyon aktif olmayan hesabın bulunduğu,
- İhlalden Türkiye’de ikamet eden 90.182 kişiye ait çevrimiçi platform kullanıcı adı, isim, e-posta adresi, doğum tarihi, cinsiyet, ülke, IP adresi, site ile ilgili bilgileri ve şifre verilerinin etkilenmiş olabileceği ancak yapılan adli bilişim çalışması ve veri sorumlusunun verileri satan kişiden elde ettiği örneklerin incelenmesi sonucunda şifre verilerinin ele geçirilmediği sonucuna ulaşıldığı,
- İlgili kişilerin bulunduğu ülkelerdeki yetkili makamlara ihlal ile ilgili bildirimde bulunulduğu; bu kapsamda İngiltere, Hollanda, Almanya, Fransa, Belçika, İsveç, İrlanda, İtalya, Avusturya, Finlandiya, Yunanistan, Malta, Güney Kıbrıs Rum Yönetimi, Lüksemburg ve Filipinler’deki veri koruma otoritelerine bildirimde bulunulduğu
belirtilmiştir.
Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 08/06/2023 tarih ve 2023/1017 sayılı Kararı ile,
- Saldırganın; veri sorumlusunun kullandığı (…) uygulamasındaki güvenlik açığını kullanarak iki kere ihlal gerçekleştirdiği ve ilk ihlalde veri sorumlusunun çevrimiçi platformunun veri tabanına yetkisiz erişim gerçekleştirip ikinci ihlalde veri tabanında tutulan verileri sistemlerin dışına aktardığı,
- İhlalden Türkiye’de ikamet eden 90.182 kişiye ait çevrimiçi platform kullanıcı adı, isim, e-posta adresi, doğum tarihi, cinsiyet, ülke, IP adresi ve site ile ilgili bilgilerinin etkilendiği; ihlalden etkilenen kişi grupları arasında çocukların da bulunduğu ve saldırganın bir forum sitesinde verileri satmak amacıyla ilan yayımladığı dikkate alındığında ihlalin ilgili kişiler üzerinde olumsuz sonuç doğurma riskinin yüksek olduğu sonucuna ulaşıldığı,
- Veri sorumlusunun ihlali kendi sistem ve bilgi güvenliği ekipleri vasıtasıyla tespit edemeyip ihlalden bir forum sitesinde saldırgan tarafından yapılan paylaşım vasıtasıyla haberdar olduğu dikkate alındığında Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.2. Kişisel Veri Güvenliğinin Takibi başlığı altında düzenlenen “Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için; a) Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi, b) Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi, c) Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi), ç) Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması, d) Çalışanların sistem ve servislerdeki güvenlik zafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulması, gerekmektedir.” ilkesi çerçevesinde veri sorumlusunun kullanıcıların işlem hareketlerinin kaydını düzenli olarak tutmakta ve kişisel veri güvenliği takibinin sağlanma konusunda eksiklikleri olduğu sonucuna ulaşıldığı,
- Veri sorumlusunun; ihlalden önce ve sonra kişisel veri ihtiva eden sistemlerine yönelik sızma testi yaptırmadığını beyan etiği dikkate alındığında veri sorumlusunun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler Rehber)’inde 3.2. “Kişisel Veri Güvenliğinin Takibi” başlığı altında yer verilen “ … güvenlik yazılımı mesajları, erişim kontrolü kayıtları ve diğer raporlama araçlarının düzenli olarak kontrol edilmesi, bu sistemlerden gelen uyarılar üzerine harekete geçilmesi, bilişim sistemlerinin bilinen zafiyetlere karşı korunması için düzenli olarak zafiyet taramaları ve sızma testlerinin yapılması ile ortaya çıkan güvenlik açıklarına dair testlerin sonucuna göre değerlendirmeler yapılması gerekmektedir.” ilkesine aykırı olarak ihlalinin gerçekleşmesinden önce sızma testi yaptırmadığı ve bu sebeple ihlalin gerçekleşmesine sebep olan güvenlik açığını zamanında tespit edip önlem alamadığı sonucuna ulaşıldığı,
- Saldırganın farklı tarihlerde iki kez ihlal gerçekleştirdiği dikkate alındığında “Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler Rehber)’inde 3.2. “Kişisel Veri Güvenliğinin Takibi” başlığı altında yer alan “Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için; a) Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi, b) Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi, c) Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi), ç) Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması, d) Çalışanların sistem ve servislerdeki güvenlik zafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulması, gerekmektedir.” ilkesi çerçevesinde veri sorumlusunun kişisel veri güvenliği takibini uygun zaman aralıklarıyla yapmadığı ve sistemlerindeki güvenlik açıklarını mümkün olduğunca hızlı bir şekilde raporlayacak bir düzen oluşturmadığı; bu sebeple aynı güvenlik açığı kullanılarak gerçekleştirilen ikinci ihlale engel olamadığı sonucuna ulaşıldığı,
- Veri sorumlusunun yama yönetim politikasını ihlalin gerçekleşmesinden sonra uygulamaya başladığı beyanı dikkate alındığında Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler Rehber)’inde 3.1. “Siber Güvenliğin Sağlanması” başlığı altında yer verilen “…Diğer önemli unsurlardan biri de yama yönetimi ve yazılım güncellemeleri olup yazılım ve donanımların düzgün bir şekilde çalışması ve sistemler için alınan güvenlik tedbirlerinin yeterli olup olmadığının düzenli olarak kontrol edilmesi de olası güvenlik açıklarının kapatılması için gereklidir.” ilkesi çerçevesinde veri sorumlusunun ihlalin gerçekleşmesinden önce kullanmakta olduğu uygulamalar için alınan güvenlik tedbirlerinin yeterli olup olmadığının düzenli olarak kontrol edilmesi ve ihlale sebep olabilecek güvenlik açıklarının kapatılması konusunda eksiklikleri olduğu sonucuna ulaşıldığı
hususları dikkate alındığında; 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı fıkrasında yer alan “Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” hükmü çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 1.500.000 TL idari para cezası uygulanmasına karar verilmiştir.