Kişisel Verileri Koruma Kurumu’nun (KVKK) kararında, sanayi sektöründe küresel ölçekte faaliyet gösteren bir şirketin sistemlerinde yaşanan veri ihlaline ilişkin incelemenin sonuçları açıklandı.
Buna göre şirketin ABD’de bulunan bir çalışanının internet üzerinden indirdiği programı çalıştırmasının ardından fidye yazılımı kurumsal ağa yayıldı. Saldırı sonucunda şirketin küresel ağındaki 797 sunucuda çok sayıda dosya şifrelendi.
Yapılan incelemede olaydan 4 bin 885 çalışan, müşteri ve tedarikçinin etkilendiği belirlendi. İhlal kapsamında kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu gibi kişisel verilerin de bulunduğu tespit edildi.
Güvenlik Açıkları Giderilmeden Sistemler Kullanıldı
KVKK’nın incelemesinde, şirketin ihlalden önce yaptırdığı sızma testlerinde kritik seviyede güvenlik açıklarının tespit edildiği, ancak bu açıkların giderildiğine ilişkin herhangi bir bilgi veya belgenin sunulmadığı ortaya çıktı.
Kararda ayrıca basit parola politikalarının kullanılması, çalışanların siber güvenlik farkındalığının yetersiz olması, ağ erişimlerinin gereğinden geniş tutulması, güncel olmayan işletim sistemlerinin kullanılmaya devam edilmesi ve kritik güvenlik güncellemelerinin yapılmamasının ciddi risk oluşturduğu belirtildi.
Bir çalışanın internetten indirdiği program üzerinden saldırının tüm kurumsal ağa yayılması da ağ bileşenleri arasındaki erişimlerin yeterince sınırlandırılmadığının göstergesi olarak değerlendirildi.
KVKK, veri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi nedeniyle şirkete 800 bin lira, veri ihlalinin 23 gün sonra bildirilmesi nedeniyle de 200 bin lira olmak üzere toplam 1 milyon lira idari para cezası uygulanmasına karar verdi.




