Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;
- 15.01.2024 tarihi saat 10:33 itibari ile ilgili iş biriminden sipariş yönetim uygulamasının çalışmadığına dair bilgi alındığı ve (…) erişim sağlanmaya çalışıldığında şifre problemi olduğunun gözlemlendiği,
- Yeni şifrenin 17.01.2024 tarihinde 15:34 saatinde gönderildiği ve 17.01.2024 tarihi saat 16:27’de veri sorumlusu tarafından uygulama üzerinde bir görsel ile karşılaşıldığı ve bir anomalinin olabileceği bilgisinin veri işleyen ile paylaşıldığı,
- 18.01.2024 tarihinde 15:53 itibariyle veri işleyen tarafından veri sorumlusuna, sunucunun, 13.01.2024 tarihinde saat 06:20’de Ransomware virüsü ile şifrelendiğinin tespit edildiğinin bildirildiği, buna istinaden ilgili dosyaların kilitlendiği ve saldırgan tarafından kripto para istenildiğine dair notun sunucu üzerine bırakılmış olduğunun bildirildiği,
- İhlale konu verilerin bulunduğu veri tabanına saldırgan(lar) tarafından yetkisiz erişimde bulunulduğuna yönelik şüphe tespit edildiği, söz konusu verilerin saldırgan(lar) tarafından kopyalanıp kopyalanmadığına dair incelemelerin devam etmekte olduğu,
- Söz konusu duruma ilişkin bilgilendirmenin takip bildirimi olarak Kurula sunulacağı,
- İhlale konu veri tabanı üzerinde bulunan verilerin yedeklerinden farklı bir veri tabanına dönüş yapıldığı, veriye erişim/ulaşılabilirlik süreçleri kapsamında süregelen bir etkinin gündeme gelmediği,
- Veri sorumlusunun tabi olduğu grubun veri gizliliği politikaları kapsamında her sene periyodik olarak tekrarlanan ve sonunda asgari olarak %80 başarı oranı ile tamamlanmayı öngören bir test içeren zorunlu Veri Gizliliği Eğitiminin çalışanlara sunulduğu,
- İhlalin kendi sorumluluğu ve kontrolü altında bulunan veri tabanı üzerinde gerçekleştiği veri işleyen ile akdedilen ana sözleme kapsamında kişisel verilere yetkisiz erişilmesini önlemek ve kişisel verilerin güvenli şekilde muhafazasını sağlamak amacıyla her türlü gerekli teknik ve idari tedbirin veri işleyen tarafından da alınacağının veri işleyen tarafından da kabul, beyan ve taahhüt edildiği,
- 21.01.2024 tarihli veri ihlal bildirimindeki açıklamalara ek olarak, gerçekleştirilen ileri düzey siber olay müdahale çalışması kapsamında ihlale konu verilerin bulunduğu veri tabanına saldırgan(lar) tarafından yetkisiz erişimde bulunulduğuna yönelik şüphe tespit edildiği, bu kapsamda, verilerin saldırgan(lar) tarafından kopyalanıp kopyalanmadığına dair incelemelerin daha sonra tamamlandığı ve siber olay müdahale ekibinin elde ettiği bilgilere istinaden saldırganlar tarafından ihlale neden olan verilerin sızdırıldığına dair bir kanıt bulunamadığı,
- Veri sorumlusunun çalışan platformu üzerindeki mevcut ve eski çalışanlara ait e-posta adreslerinin yine sadece kurum e-posta adresi olduğu ve içlerinde şahsi e-posta adreslerinin bulunmadığı, yapılan detay incelemede platforma giriş esnasında kullanılan şifrelerin ise çoğunlukla veri sorumlusu tarafından çalışana sağlanan jenerik şifreler olduğu, çok az sayıda şifre bilgisinin çalışan tarafından isim/şehir-mevcut yıl (örn: ayse2011; izmir2011) gibi kombinasyonlarla kurgulanarak kişiselleştirildiğinin görüldüğü,
- Söz konusu platformun herhangi bir kişisel ya da hassas bir bilgi içermemesi nedeniyle kullanıcılara giriş kolaylığı sağlanması açısından basit şifreleme algoritmasına izin verildiği, ek olarak, günümüz bilgi güvenliği standartları kapsamında aynı kolaylık düzeyindeki şifrelerin, kişisel veri içeren ve veri gizliliği gerektiren güncel platformlardaki şifreleme kriterlerini karşılamadığının ve kullanılamayacağının açık olduğu, bu doğrultuda ihlale konu şifre bilgilerinin ilgili kişi nezdinde herhangi bir zararın gündeme gelmesine imkan verecek mahiyette olmadığı,
- Sipariş sistemi üzerinde yer alan iletişim bilgilerinin müşteri firmalardaki iletişim kişilerine ait e-posta adresi ve telefon numarası olduğu, ilgili sistem üzerinde yer alan iletişim adreslerinin çoğunun firma adı uzantılı kurumsal adresler olmakla birlikte 17 kişiye ait adresin @gmail uzantılı olduğunun tespit edildiği, bununla birlikte, firmaların iletişim kişilerine ait mail adreslerinin ilgili firmalardan temin edilme ve kullanım amaçlarının ilgili firmayla iletişimin sağlanması ile sınırlı olması; ek olarak, ilgili firmalar tarafından sağlanan bilgilerin kişisel ya da kurumsal hesap/numara olmasının veri sorumlusunun sorumluluğu ve kontrol imkanı altında bulunmaması sebebiyle söz konusu bilgilerin “kişisel veri” olmaktan ziyade şirket iletişim bilgisi olarak değerlendirilmesi gerektiği,
- İhlalden etkilenen ilgili kişilerden mevcut çalışanlara veri sorumlusu içerisindeki e-posta yoluyla, eski çalışanlara SMS ve e-posta yoluyla, müşterilere ise sistemlerde kayıtlı e-posta adreslerine e-posta gönderilmesi yoluyla bilgilendirme yapıldığı,
- İhlal nedeniyle ilgili kişilerin üstesinden gelebilecekleri küçük olumsuzluklarla karşılaşabilecekleri,
- Veri sorumlusunun organizasyonu üzerinde herhangi bir etkinlik ve kontrol kaybı oluşmadığı
beyan edilmiştir.
Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun Kişisel Verileri Koruma Kurulunun 07.11.2024 tarih ve 2024/1898 sayılı Kararı ile,
- Veri ihlalinin, veri sorumlusunun sunucusunun Ransomware virüsü ile şifrelenmesi ile gerçekleştiği, yapılan teknik incelemeler neticesinde “ (…) tarihi 21:14 saatinde saldırganın kullandığı komuta kontrol merkezi ((…)) üzerinden ihlalin gerçekleştirildiği sunucuya, “(…)” ve “(…)” zararlı yazılımı ve şifreli dosyası indirilmesinin gerçekleştiği, (…) tarihi 21:15 saatinde saldırgan tarafından sunucuya “user” dosyasının indirildiği ve .bat uzantılı olarak çalıştırıldığı, (…) tarihi 21:16 saatinde saldırgan tarafından (…) isimli programın çalıştırılması için kod çalıştırıldığı, (…) tarihi 06.27 saatinde sunucu üzerinden verilerin şifrelendiğinin tespit edildiği, yapılan incelemelerde saldırganın gerçekleştirdiği işlemler için (…) IP adresini kullandığının belirlendiği”, Kişisel Verileri Koruma Kurulu tarafından yayımlanmış olan Kişisel Veri Güvenliği Rehberinin (Rehber) “Kişisel Veri Güvenliğinin Takibi” başlıklı 3.2. numaralı maddesinde “Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için; a) Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi, b) Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi, c) Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi), ç) Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması, d) Çalışanların sistem ve servislerdeki güvenlik zaafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulması, gerekmektedir…” ifadelerinin yer almakta olduğu, saldırgan tarafından veri sorumlusu sunucusu üzerinde “zararlı yazılım ve şifreli dosya indirilmesi”, “dosyanın uzantılı olarak çalıştırılması” ve “kod çalıştırılması” gibi işlemlerin gerçekleştirildiği, bu türden işlemlerin birkaç aşamadan oluşan işlemler olduğu, veri sorumlusu sunucusu üzerinde bu türden işlemlerin gerçekleştirilebilmesi dikkate alındığında veri sorumlusunun kişisel veri güvenliğinin takibi konusunda özensiz hareket etmiş olduğunun ortaya çıkmış olduğu,
- Veri ihlalinden 520 kişinin (196 mevcut çalışan, 303 eski çalışan, 17 müşteri/iş ortağı) etkilendiği, ihlalden etkilenen kişisel verilerin kimlik (ad, soyadı, doğum tarihi), iletişim (personel iş e-posta adresi), özlük (personel işe giriş tarihi, portal şifre bilgisi), müşteri işlem bilgisi (müşteri sipariş bilgisi) olduğu,
- Veri sorumlusu tarafından veri güvenliğine ilişkin olarak alınmış olan bazı önlemler bulunmakla birlikte ihlal sonrası hazırlanan Siber Olay Müdahale Raporunda yer alan başlıklarda “Ağ Güvenliği (Güvenlik duvarı üzerinde gerekli sıkılaştırmaların yapılarak, iç ağda kullanılan servislere internet üzerinden erişimin engellenmesi, kritik servislere ((…), (…), (…)) erişim için “White list” uygulanması, Saldırı önlemesi sistemi (IPS), anti malware vb. ağ katmanı güvenlik ürünlerinin kurallarının sıkılaştırılması, ağ katmanı loglarının tutulması, güvenlik duvarı üzerinden anlık incelemeye imkan sağlaması), Sunucu Güvenliği (Uç noktası güvenlik sistemlerinin (AV, EDR, DLP vb.) kullanılması ve yetkinliklerinin geliştirilmesi, sunucu güvenlik sıkılaştırmalarının yapılması, veri tabanı ve web sunucuları güvenlik sıkılaştırmalarının yapılması, sunucu loglarının merkezi olarak tutulması, işletim sistemi ve uygulama güvenlik güncellemelerinin yapılması), Kullanıcı Güvenliği (Kullanıcıların en az yetki prensibine uygun bir yetkilendirilmesi, normal kullanıcılara yönetici yetkisinin verilmemesi), Test ve Denetimler (Sunucuların iç ağ üzerinden zafiyet taramalarının düzenli olarak yapılması, yeni geliştirilen uygulamalara yapılan sızma testlerinin, eski daha önce sızma testi yapılmamış uygulamalarda gerçekleştirilmesi)” alanlarına ilişkin olarak önerilerin yer almakta olduğu, bu öneriler göz önüne alındığında veri sorumlusu tarafından bu alanlarda alınmış olan önlemlerin yetersiz kaldığının ortaya çıkmış olduğu,
- Yine Siber Olay Müdahale Raporunda yer alan “ilk erişimin nasıl sağlandığının tespit edilemediği” ifadesi ve diğer tespitlere bakıldığında “Saldırganların internete açık olmaması gereken uzaktan bağlantı komut dosyası olan RDP servisi üzerinde kaba kuvvet yöntemi ile kullanıcı adı ve parola tespiti yaparak bağlantı sağlamış olabileceği, kısıtlı sunucu loğlarında yüksek miktarda uzaktan bağlantı denemelerinin yapıldığının tespit edildiği, ayrıca saldırganların internete açık veri tabanı servisi üzerinden parola denemeleri yaparak MS SQL Server’a bağlantı sağlamış olabileceği, sunucu üzerindeki log kayıtların silinmiş olduğu ve bu kullanıcıya ait farklı bir aktivite tespit edilmediğinden kesin bir sonucu varılmadığı, saldırganın kendi kullanıcı yetkisini yükselterek kalıcılık sağladığı ve sürekli erişim sağlama imkanına sahip olduğunun” görüldüğü, bütün bunların kişisel veri güvenliğinin takibi bakımından veri sorumlusunca yeterli dikkat ve özenin gösterilmediğini ortaya çıkarmış olduğu
hususları dikkate alındığında 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) ‘Veri güvenliğine ilişkin yükümlülükler’ başlıklı 12 nci maddesinin (1) numaralı fıkrasında yer alan ‘Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.’ hükmü kapsamında ‘gerekli her türlü teknik ve idari tedbirleri’ almayarak veri güvenliğine yönelik yükümlülüklerini yerine getirmeyen veri sorumlusu hakkında, Kanun’un ‘Kabahatler’ başlıklı 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 350.000 TL idari para cezası uygulanmasına karar verilmiştir.