Haber Ortası
🔍

Haber Ortası

Anında, Tarafsız, Güvenilir Bilgi Kaynağınız

Fidye yazılımı saldırısı pahalıya patladı

Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı saldırısı nedeniyle kişisel verileri ele geçirilen otomotiv güvenlik ve elektronik sistemleri üreticisi bir şirkete 500 bin lira idari para cezası uygulanmasına karar verdi.

KVKK’nın incelemesine konu olan olayda, şirketin sunucularına fidye yazılımı bulaştığı ve saldırının ardından sistemlerdeki bazı dosyaların şifrelendiği tespit edildi. İncelemelerde, yetkisiz kişilerin bazı kişisel verilere eriştiği, saldırıyı gerçekleştiren kişi ya da kişilerin ise şirkete ait belirli verileri internet üzerinden yayımladığı belirlendi.

İhlalden şirketin müşteri ve tedarikçi temsilcilerine ait kimlik ve iletişim bilgilerinin yanı sıra mevcut ve eski çalışanların kimlik ve iletişim bilgileri de etkilendi. Ayrıca izin kayıtları ile bazı sağlık verilerinin de saldırı kapsamında kaldığı bildirildi. Şirket, ihlalden etkilenen kişilere e-posta yoluyla bilgi verdiğini KVKK’ya iletti.

Saldırının kaynağında hizmet sağlayıcının hesabı var

Kurumun değerlendirmesine göre siber saldırı, şirketin insan kaynakları yazılım hizmeti aldığı bir tedarikçiye ait kullanıcı hesabının ele geçirilmesiyle başlamış olabilir.

KVKK, bu noktada veri sorumlularının yalnızca kendi sistemlerinin güvenliğinden değil, hizmet aldıkları veri işleyenlerin gerekli güvenlik önlemlerini uygulamasından da sorumlu olduğuna dikkat çekti.

Yapılan incelemede şirketin bilgi sistemlerini yeterince düzenli takip etmediği, ağ üzerindeki olağan dışı hareketleri zamanında tespit edemediği ve kötü amaçlı yazılımlara karşı yeterli koruma mekanizmalarını oluşturmadığı değerlendirildi.

Kurum, bu eksikliklerin 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri güvenliğine ilişkin yükümlülüklerin ihlali anlamına geldiğine hükmederek şirkete 500 bin lira idari para cezası verdi.

Karar, siber saldırılara karşı yalnızca şirket içindeki sistemlerin değil, dışarıdan hizmet alınan tedarikçi ve veri işleyenlerin de güvenlik süreçlerinin yakından denetlenmesi gerektiğini bir kez daha ortaya koydu.

Yorum Yap

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir