Eskişehir’de yeni dolandırıcılık alarmı: Kendilerini böyle tanıtıyorlar
Eskişehir’de yeni dolandırıcılık alarmı: Kendilerini böyle tanıtıyorlar
İçeriği Görüntüle

Türkiye genelinde faaliyet gösteren ve Eskişehir’de de şubeleri bulunan Baydöner’de yaşanan veri güvenliği sorunu, yüz binlerce müşterinin kişisel bilgilerinin ele geçirilmesiyle gündeme geldi. Şirketin bilişim sistemlerine, bir çalışana ait kullanıcı adı ve şifrenin ele geçirilmesinin ardından yetkisiz erişim sağlandığı bildirildi.

Sisteme giren saldırganların ulaştığı bilgiler arasında müşterilerin kimlik bilgilerinin yanı sıra iletişim ve demografik verilerinin de bulunduğu belirtildi. İhlal kapsamında 505 bin 337 kişinin ad ve soyadı, cinsiyeti, e-posta adresi, telefon numarası ve yaşadığı şehir bilgilerinin ele geçirildiği aktarıldı.

Eskişehir’deki Baydöner şubelerinden hizmet alan müşteriler açısından da dikkat çeken gelişme, kişisel verilerin dijital sistemlerde tutulmasının beraberinde getirdiği güvenlik risklerini yeniden gündeme taşıdı.

SALDIRGANLAR ŞİRKET YÖNETİCİSİNE ULAŞTI

Siber saldırının ardından olayın yalnızca sistem içerisindeki yetkisiz erişimle sınırlı kalmadığı ortaya çıktı. Hackerların bir süre sonra şirket yöneticisinin cep telefonuna mesaj göndererek ellerinde Baydöner’e ait bazı verilerin bulunduğunu bildirdiği ifade edildi.

Yaşanan gelişmenin ardından şirket tarafından Kişisel Verileri Koruma Kurumu’na (KVKK) bildirim yapıldı. Kurum, bildirimin ardından veri güvenliği uygulamalarına ilişkin inceleme başlattı ve şirketin kişisel verileri korumak için aldığı teknik ve idari önlemleri değerlendirdi.

KVKK’DEN TOPLAM 1 MİLYON LİRA CEZA

İnceleme sonucunda Baydöner’e iki ayrı gerekçeyle toplam 1 milyon liralık idari para cezası uygulanmasına karar verildi. Cezanın 800 bin liralık kısmı, kişisel verilerin güvenliğinin sağlanması için gerekli teknik ve idari tedbirlerin yeterli düzeyde alınmadığı değerlendirmesine dayandırıldı.

200 bin liralık diğer ceza ise veri ihlalinden etkilenen kişilere gerekli bildirimin yapılmaması nedeniyle uygulandı. Böylece şirketin veri güvenliği konusunda hem önleyici tedbirler hem de ihlal sonrasındaki bildirim yükümlülüğü bakımından sorumluluğu bulunduğu değerlendirildi.

KVKK kararında şirketin güvenlik altyapısındaki önemli eksikliklerden biri olarak, sisteme yetkisiz giriş gerçekleştiğinde bunu tespit edip uyarı oluşturacak bir alarm mekanizmasının bulunmaması gösterildi.

Kurumun değerlendirmesine göre saldırganların sisteme eriştiği anda olağan dışı hareketliliği fark edecek etkin bir takip ve kontrol mekanizmasının bulunması gerekiyordu. Bu altyapının yeterli şekilde oluşturulmaması, veri sorumlusunun sistemleri izleme ve kontrol etme yükümlülüğü açısından eksiklik olarak değerlendirildi.

Veri ihlaline ilişkin değerlendirmede yalnızca teknik güvenlik önlemleri ele alınmadı. Çalışanların kişisel verilerin korunması konusunda bilinçlendirilmesine yönelik çalışmalar da kurumun kararında yer aldı.

KVKK, çalışanlara veri güvenliği konusunda eğitim verilmesi ve farkındalıklarının artırılması konusunda gerekli özenin gösterilmediği kanaatine vardı. Bir çalışanın kullanıcı bilgilerinin saldırganlar tarafından ele geçirilerek sisteme girişte kullanılması da bu açıdan dikkat çeken başlıklardan biri oldu.

Yaşanan olay, özellikle müşteri bilgilerini dijital ortamda işleyen şirketler açısından erişim güvenliği, çalışan eğitimleri, sistemlerin sürekli izlenmesi ve olası siber saldırılara karşı erken uyarı mekanizmalarının önemini bir kez daha gündeme taşıdı.

Kaynak: Eskisehir.net Haber Merkezi