Kullanıcı Güvenliğine İlişkin Kamuoyu Duyurusu

Erkan Aytac
Şubat 24, 2022
  • 3361

Kişisel Verileri Koruma Kurulu 15.02.2022 tarihinde kullanıcı güvenliğine ilişkin alınması gereken teknik ve idari tedbirlerle ilgili bir kamuoyu duyurusu yayınladı. Veri sorumlularının kendi risk değerlendirmelerini yaparak uygun olanlarını almaları tavsiye etti.

KVKK tarafından yapılan duyuruda ; 

Bilindiği üzere, 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı fıkrasında “ veri sorumlusunun;

  1. Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
  2. Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
  3. Kişisel verilerin muhafazasını sağlamak

amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorunda olduğu” hükme bağlanmıştır.

Mezkûr Kanunun amir hükmü kapsamında Son zamanlarda Kişisel Verileri Koruma Kurumuna intikal eden veri ihlal bildirimleri değerlendirilmiştir. Bu kapsamında; finans, e-ticaret, sosyal medya ve oyun gibi muhtelif sektörlerde faaliyet gösteren veri sorumlularının internet sitelerine giriş için kullanılan kullanıcı hesap bilgilerinin (kullanıcı adı ve parolalar) bazı internet sitelerinde herkese açık şekilde yayınlandığı görülmüştür. Söz konusu kullanıcı hesaplarını elde eden üçüncü kişilerce anılan veri sorumlularının internet sitelerine kullanıcıların haberi olmadan aktif bir şekilde giriş yapıldığı ve ilgili kişilere ait verilerin bu kapsamda görüntülenebildiği tespit edilmiştir.

Ayrıca farklı zamanlarda, veri sorumluları sistemlerinden veya son kullanıcı bilgisayarlarındaki güvenlik açıkları kullanılarak elde edilen kişisel verilerin, hukuka aykırı bir şekilde paylaşıldığı ve ekonomik bir değer karşılığında satışa sunulabildiği görülmektedir. Bununla birlikte ilgili kişilere ait bu veriler elden ele dolaşarak kötü niyetli kişilerce arşivlenerek daha büyük veri setleri halinde yeniden pazarlanabilmektedir.

Veri sorumluları ve veri işleyenler tarafından veri güvenliği kapsamında alınacak teknik ve idari tedbirlerin olası veri ihlal durumlarını ve ilgili kişiler üzerinde oluşturabileceği riskleri minimize edeceği muhakkaktır. Bu kapsamda yaygın olarak yaşanan ve veri ihlallerinin oluşmasına neden olan “aynı kullanıcı adı ve parolanın farklı platformlarda kullanılması, belirli zaman aralıklarında parola değişiminin yapılmaması, iki kademeli kimlik doğrulama vb. giriş yöntemlerinin kullanılmaması” gibi teknik ve idari tedbir eksikliklerinin kişisel veri ihlallerine neden olabildiği görülmektedir.

Yukarıda belirtilen ve yaygın olarak yaşanan veri ihlallerini önlemek veya meydana gelmesi halinde ilgili kişiler üzerinde olumsuz sonuç doğurma olasılığının azaltılmasını teminen, veri sorumluları tarafından bir takım önlemlerin alınmasına ihtiyaç duyulmaktadır.

Bu kapsamda veri sorumlularının;

  • Çift kademeli kimlik doğrulama (two-factor authentication) sistemlerini kurmaları ve kullanıcılarına üyelik başvurusu aşamasından itibaren alternatif güvenlik önlemi olarak sunmaları,
  • Kullanıcıların hesaplarına sık erişim sağlayan cihazlar haricinde farklı cihazlar üzerinden giriş yapılması durumunda, giriş bilgilerinin e-posta/sms vb. yöntemlerle ilgili kişilerin iletişim adreslerine iletilmesinin sağlanması,
  • Uygulamaların HTTPS (Hypertext Transfer Protocol Secure - Hiper Metin Aktarma Güvenli İletişim Kuralı) ile veya aynı güvenlik seviyesini sağlayacak bir şekilde koruma altına alınması,
  • Kullanıcı parolalarının, siber saldırı yöntemlerine karşı korunmasını teminen, güvenli ve güncel karma (hashing) algoritmaların kullanılması,
  • IP (Internet Protocol Address) adresinden yapılacak başarısız giriş denemesi sayısının sınırlandırılması,
  • İlgili kişilerin en az son 5 adet başarılı ve başarısız giriş denemeleri ile ilgili bilgilerini görüntüleyebilmelerinin sağlanması,
  • İlgili kişilere aynı parolanın birden fazla platformda kullanılmaması gerektiğinin hatırlatılması,
  • Veri sorumluları tarafından parola politikasının oluşturulması ve kullanıcılara ait parolaların belirli aralıklarla değiştirilmesinin sağlanması veya bu hususun ilgili kişilere hatırlatılması,
  • Yeni oluşturulan parolaların, eski parolalarla (en az son üç parolayla) aynı olmasının engellenmesi, kullanıcı hesaplarına girişlerde bilgisayar ile insan davranışlarını ayırt edici güvenlik kodu gibi teknolojilerin (CAPTCHA, dört işlem vb.) kullanılması, erişime izin verilen IP adreslerinin sınırlandırılması,
  • Veri sorumlularının sistemlerine giriş yapılan parolaların uzunluğunun asgari 10 karakter olması, büyük-küçük harf, rakam ve özel karakterlerin bir arada kullanılmasına yönelik güçlü parola oluşturulmasının sağlanması,
  • Veri sorumlularının sistemlerine giriş için üçüncü parti yazılımlar veya servisler kullanılıyorsa bu yazılımların ve servislerin güvenlik güncelleştirmelerinin düzenli olarak gerçekleştirilmesi ve gerekli kontrollerin yapılması

gibi teknik ve idari tedbirlerden kendi risk değerlendirmelerini yaparak uygun olanlarını almaları tavsiye edilmektedir.




İlgili İçerik
Duyurular

Ozan Özgür Erdoğan, Acunmedya Akademi’de ‘E-Ticarette Akıllı Pazarlama Çözümleri’ni Anlattı

Şirketimizin Kurucusu ve Genel Müdürü Ozan Özgür Erdoğan, 24 Eylül’de Acunmedya Akademi’de gerçekleşen eğitimde "E-Ticarette Akıllı Pazarlama Çözümleri" konusunu derinlemesine ele aldı.

selen guvenc Ekim 14

Web Siteniz İçin Etkili Bir Çerez Politikası Nasıl Oluşturulur?

Çerez politikası, web sitelerinin hangi tür çerezleri kullandığını, bu çerezlerin ne amaçla toplandığını ve kullanıcının nasıl kontrol sağlayabileceğini açıklayan bir belgedir. Türkiye'de KVKK'ya göre bir çerez politikası aşağıdaki unsurları içermelidir:

selen guvenc Ekim 14

Değer Odaklı Satış ve Magnet Modeli

Sezonun yirmi altıncı etkinliği olan, “Değer Odaklı Satış® ve MAGNET MODELİ™” konulu webinarımız, 18 Ekim Cuma Günü gerçekleşecek.

selen guvenc Ekim 11

Mobildev 12.Sağlık Zirvesi'nde!

16-17 Ekim 2024 tarihlerinde Ankara’da, Grand Ankara Hotel &Convention Center’da gerçekleşecek olan Zirve, kamu ve özel sağlık yöneticileri başta olmak üzere, sağlık alanında yer alan tüm paydaşları buluşturacak.

selen guvenc Ekim 9

Veri Sızıntısı Neden Olur?

Veriler muhtemelen modern organizasyonlardaki en kritik varlıklardır, bu yüzden siber suçlular her zaman av peşindedir, bilgileri sızdırmaya ve çalmaya çalışırlar.

selen guvenc Ekim 9

Güvenlik Farkındalığı Eğitimi Kimlik Avı Saldırılarını Azaltıyor

Saldırganlar, kuruluşlara sızmak için giderek daha fazla insan tabanlı güvenlik açıklarını hedef alıyor.

selen guvenc Ekim 9

Bültene Üye Ol

İşinizi geliştirmenize katkı sağlayacak, başarılı örnekleri, sektörel gelişmeleri ve kampanyaları kaçırmayın.