KİŞİSEL VERİ GÜVENLİĞİNE İLİŞKİN TEKNİK TEDBİRLER
6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında kişisel verilerin korunması için öngörülen tedbirler iki temel başlık altında toplamıştır; bunlar idari ve teknik tedbirlerdir. Nitekim, Kanunun 12. maddesinin birinci fıkrasında;
“Veri sorumlusu;
a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
c) Kişisel verilerin muhafazasını sağlamak
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.”
hükmü yer almaktadır.
Kişisel verileri koruma kurulu (“Kurul”) tarafından da bu kapsamda veri sorumlusunun alması gereken idari ve tekdir tekbirlerin neler olduğuna açıklık kazdırmak adına Kişisel Veri Güvenliği Rehberi (“Rehber”) hazırlanmıştır. Kurulun hazırladığı bu rehberde on yedi teknik tedbirden bahsedilmiştir. İş bu yazımızda kurul kararlarının ve ilgili mevzuatın ışığında, veri sorumlusunun uyması gerekli ve kurul tarafından tavsiye olunmuş söz konusu on yedi “teknik tedbirin” neler olduğuna kısa kısa değineceğiz.
1. Yetki Matrisi : Kimin hangi verilere, hangi neden ya da yetkiyle erişebildiğinin tespit edilip tablolaştırılmasına yetki matrisi hazırlama denir. Kişisel verilere erişim sınırlarının tablolaştırılmış halidir.
2. Yetki Kontrol: Kişisel veri içeren sistemlere erişimin sınırlı olması; çalışanlara, yapmakta oldukları iş ve görevler ile yetki ve sorumlulukları için gerekli olduğu ölçüde erişim yetkisi tanınması gerekir. Bu duruma yetki kontrolü denir.
3. Erişim Logları: Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için ağınızdaki tüm sistemler üzerindeki hareketleri, olayları düzenli olarak kontrol etmeli, bu sistemlerden gelen uyarılar üzerine harekete geçip gereken tedbirleri almalısınız. Serverınıza iç ve dış erişimin kayıtlarını tutmalı ve takip etmelisiniz. Uyuşmazlık halinde , ispat ve delil açısından ilk önce bakılacak kaynaklardandır.
4. Kullanıcı Hesap Yönetimi: Yetki kontrolünün sağlanabilmesi için kullanıcı adı ve şifre kullanılmak suretiyle ilgili sistemlere erişim sağlanması gerekir. Kullanıcı adı ve şifre kullanılmak suretiyle ilgili sistemlere erişim sağlanması ve denetlenmesi işlemleridir. E-devlet’in belirli aralıklar ile şifre yenilenmesini tavsiye etmesi gibi şirketlerinde de sistematik olarak bu kontrolü yerine getirmesi beklenmektedir.
5. Ağ Güvenliği: Günümüzde siber güvenlik açıklıkları sayısı gittikçe artmaktadır. Ağ güvenliğini sağlanamaması kurum için tehditler oluşturmaktadır. Bilgi teknoloji sistemlerine internet üzerinden gelen izinsiz erişim tehditlerine karşı korunma sağlanabilmesi için güvenlik duvarı ve ağ geçidi tedbirinin alınması gerekir. Ağ ortamında kullanılan cihazlar ve/veya programlar için alınan güvenlik tedbirlerinin yeterli olup olmadığının düzenli olarak kontrol edilmesi gerekir. Ağ güvenliğine dair çağa ayak uyduran sigorta şirketlerinin sigorta poliçeleri de bulunmaktadır.(siber saldırı sigortası)
6. Uygulama Güvenliği: Ağ güvenliği için anlattıklarımız uygulama güvenliği için de aynen geçerlidir. Anlattıklarımıza ek olarak, lisanssız uygulama kullanımından uzak durulması gerekir. Lisanssız uygulama, orijinal olmayan parçayı elektronik aletinize monte ederek aletin tümünün bozulması riskini göze almaktır.
7. Şifreleme: Kişisel veri içeren cihazların kaybolması veya çalınması gibi durumlara karşı şifreleme yönteminin kullanılması kişisel veri güvenliğinin sağlanmasına yardımcı olacaktır. Kişisel veri içeren bilgisayar ve/veya telefon gibi elektronik cihazlar ile kurumsal olarak kullanılan sistemlerin şifrelenmesi kişisel verilerin korunması bakımından alınması gereken teknik tedbirlerdendir. Bu şifrelerin belirli periyotlar halinde değiştirilip güncellenmesi Kurul tarafından aranan bir gerekliliktir.
8. Sızma Testi: Sızma testi ya da penetrasyon testi, siber suçluların kullandığı teknikleri kullanılarak adeta bir “hacker” gibi düşünülüp sisteme girilmeye çalışılmasıdır. Böylelikle sistemin olası saldırılara karşı bir açığının olup olamadığı tespit edilebilir ve gerekli önlemler alınarak sistemin zayıf yanları güçlendirilebilir. Olağan üstü durum simülasyonları gibi, sürpriz tehlikelere karşı da ne tedbirler alınabileceğininin göstergesidir.
9. Saldırı Tespit ve Önleme Sistemleri: Kurumsal olarak kullanılan ağa olası saldırı, tehdit ve ihlalleri önlemek ve önceden tespit etmek için kurulan sistemlere “saldırı tespit ve önleme sistemleri” denir. Ağda gerçekleşen aktivitelerin izlenmesi ve ağ trafiğinin analiz edilmesini sağlayan yöntemleri kapsayan saldırı tespit sistemleri önemli güvenlik tedbirlerinden biridir.
10. Log Kayıtları: Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçmek için tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi) gerekir.5651 sayılı kanun gereğince ve ayrıca TİB (Telekomünikasyon İletişim Başkanlığı) yönetmelikleri gereği her kurum, bu erişim kayıtlarını tutmakla yükümlüdür ve bu kayıtları en az 2 sene saklamakla da yükümlüdür.
11. Veri Maskeleme: Veri maskeleme (Data Masking), veri tabanlarında bulunan hassas veya gizli verilere erişimi engellemeyi amaçlayan bir güvenlik yöntemidir. Bir başka anlatımla, Veri maskeleme kurumsal ağda bulunan hassas veya gizli olarak sınıflandırılmış verilere yetkisiz kişiler tarafından erişilmesine engel olmak amacıyla birtakım yöntemler kullanılarak anlaşılmaz hale getirilmesidir.
12. Veri Kaybı Önleme Yazılımları: Veri güvenliği alanında nispeten yeni bir yöntem olsa da her geçen gün kullanımı ve bilinirliği artan bir yöntemdir. Veri kaybını önleme yazılımları kullanarak bir verinin istenmeyen bir şekilde çıkışını önleyebilir ve belirlenen verilerin kullanım sıklıkları denetlenebilir.
13. Yedekleme: Kişisel verilerin herhangi bir sebeple zarar görmesi, yok olması, çalınması veya kaybolması gibi hallerde veri sorumlularının yedeklenen verileri kullanarak en kısa sürede faaliyete geçebilmesi için topladıkları verileri yedeklemeleri gerekir.
14. Güvenlik Duvarları: Kişisel veri içeren bilgi teknoloji sistemlerinin internet üzerinden gelen izinsiz erişim tehditlerine karşı korunmasında alınabilecek öncelikli tedbirlerden biri güvenlik duvarıdır. Bu, internet gibi ortamlardan gelen saldırılara karşı ilk savunma hattı olacaktır. İyi yapılandırılmış bir güvenlik duvarı, kullanılmakta olan ağa derinlemesine nüfuz etmeden önce, gerçekleşen ihlalleri durdurabilir.
15. Güncel Anti-Virüs Sistemleri: Kurumsal olarak kullanılan tüm cihazlarda dışarıdan gelebilecek olası tehditlere karşı veri güvenliğini sağlanabilmesi için güncel anti-virüs programları kullanılmalıdır.
16. Silme, Yok Etme veya Anonim Hale Getirme: Kişisel verilerin hukuka uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde bu veriler, resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir.
Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.
Görüldüğü gibi silme ve yok etme arasında bir ayrım vardır: silinen verilere sadece ilgili kişi ulaşamazken, yani bir daha ulaşma imkânı hala varken; yok edilen verilere hiçbir surette, hiç kimsenin ulaşma imkânı yoktur. Bununla beraber, anonim hale getirmede ise, veriler ne silinir ne de yok edilir; verilerin kaynak kişiyle irtibatı kesilir.
17. Anahtar Yönetimi: Şifrelenmesi gereken tüm aletlerin şifrelenmesi ve bu şifrenin sadece kullanıcı tarafından bilinmesi ile şifrelerin üç aylık periyotlar halinden değiştirilmesine anahtar yönetimi denir.