Kişisel Verileri Koruma Kurumu (KVKK), siber saldırı sonucu 505 bin 337 müşterinin kişisel verilerinin üçüncü kişilerin eline geçmesine ilişkin yürüttüğü incelemeyi tamamladı. Restoran ve hızlı servis gıda sektöründe faaliyet gösteren şirkete, veri güvenliğine yönelik gerekli teknik ve idari önlemlerin yeterince alınmaması ile ihlalden etkilenen kişilerin zamanında bilgilendirilmemesi gerekçeleriyle toplam 1 milyon lira idari para cezası uygulandı.
KVKK’nin yayımladığı kararda, söz konusu veri ihlalinin şirket sistemlerine gerçekleştirilen siber saldırı sonucunda meydana geldiği belirtildi. İnceleme kapsamında, saldırganların şirket çalışanlarından birinin bilgisayarına internet tarayıcısı üzerinden çalışabilen zararlı yazılım kullanarak erişim sağladığı tespit edildi.
Yapılan incelemede saldırganların, çalışanın internet tarayıcısında kayıtlı bulunan kullanıcı adı ve şifre bilgilerini ele geçirdiği belirlendi. Elde edilen bu bilgiler kullanılarak şirketin bilgi sistemlerine yetkisiz erişim gerçekleştirildiği kaydedildi.
Siber saldırının ardından yapılan incelemelerde, şirket müşterilerinden 505 bin 337 kişiye ait kişisel verilerin saldırganların erişimine geçtiği ortaya çıktı. Saldırganların, elde ettikleri şirket bilgilerini kullandıkları ve daha sonra şirket yöneticisinin cep telefonuna mesaj göndererek bazı bilgilere ulaştıklarını bildirdikleri belirtildi.
Şirket tarafından meydana gelen veri ihlalinin KVKK’ye bildirilmesinin ardından kurum tarafından olayın tüm yönleriyle incelenmesine başlandı.
KVKK’nin yaptığı değerlendirmede, şirket bilgi sistemlerine dışarıdan yetkisiz bir erişim sağlandığında durumu tespit ederek gerekli uyarıyı oluşturabilecek yeterlilikte bir alarm mekanizmasının bulunmadığı belirlendi.
Bilgi sistemlerinin belirli aralıklarla izlenmesi, kontrol edilmesi ve olası güvenlik açıklarının tespit edilmesi konusunda da şirketin eksikliklerinin bulunduğu değerlendirildi. Veri güvenliği açısından alınması gereken önlemlerin yanı sıra çalışanların bilinçlendirilmesine yönelik uygulamalar da inceleme kapsamında ele alındı.
Şirket personeline kişisel verilerin korunması ve bilgi güvenliği konusunda yeterli eğitim verilmemesi, çalışanların farkındalığını artırmaya yönelik çalışmaların da yeterli düzeyde olmaması KVKK’nin tespitleri arasında yer aldı.(Haber: Refik USLUY)





