Jump to

Veri İhlali

Özetle

Veri İhlali (Data Breach), kişisel veya hassas bilgilere yetkisiz erişilmesi, bu bilgilerin ifşa edilmesi veya kaybedilmesidir. GDPR kapsamında 72 saat içinde denetim makamlarına bildirim zorunluluğu vardır.

Veri İhlali Nedir?

Veri ihlali şunları içerir: Gizlilik ihlali: verilere yetkisiz erişim, Bütünlük ihlali: verilerin yetkisiz değiştirilmesi, Erişilebilirlik ihlali: verilere erişimin kaybedilmesi. Başlıca nedenleri: Siber saldırılar (sisteme sızma, fidye yazılımı), İçeriden gelen tehditler (kötü niyetli çalışanlar), Kazara kayıp (kaybolan dizüstü bilgisayar, yanlış adrese gönderilen e-posta), Yapılandırma hataları (herkese açık bırakılan S3 bucket’ları), Oltalama (phishing), ve Sosyal mühendislik.

Önemli Veri İhlali Örnekleri:

Tarihteki büyük ihlaller: Yahoo 2013-2014: 3 milyar hesap, Facebook 2019: 533 milyon kullanıcı verisi, LinkedIn 2021: 700 milyon kullanıcı, T-Mobile 2023: 37 milyon müşteri, MOVEit 2023: 2000’den fazla şirket etkilendi, ve sayısız diğer örnek. Ortalama maliyet 2024’te 4.88 milyon dolar (IBM raporu). Sağlık verileri en maliyetli kategoridir (ortalama 9.77 milyon dolar).

Veri İhlali Yanıt Planı:

Etkili bir ihlal müdahalesi: Derhal sınırlama (saldırının durdurulması), Hasar tespiti (hangi verilerin etkilendiği), Bildirim: 72 saat içinde düzenleyici kurumlara (GDPR), Yüksek risk durumlarında etkilenen kişilere bildirim, Adli bilişim incelemesi, Kamuoyu iletişimi (halkla ilişkiler ekibi), İyileştirme planı (teknik düzeltme + politika güncellemeleri), Gerektiğinde hukuki adımlar, ve Olay sonrası değerlendirme. Önceden hazırlanmış bir plan kritiktir: hazırlıksız yakalananlar büyük zararla karşılaşır.

Veri İhlali Önleme:

Proaktif önlemler: Depolamada ve aktarımda şifreleme, Erişim kontrolleri (asgari yetki ilkesi, çok faktörlü kimlik doğrulama), Düzenli güvenlik denetimleri ve sızma testleri, Çalışan eğitimi (oltalama farkındalığı), Olay müdahale planı, Siber sigorta, Tedarikçi risk yönetimi, Yedekleme ve felaket kurtarma, Uç nokta güvenliği (EDR/XDR), ve Sıfır Güven Mimarisi (Zero Trust). “Derinlemesine savunma” stratejisi esastır: tek bir savunma katmanı yeterli olmaz.

Referanslar

Bu konuda mı çalışıyorsunuz? Vircon Legal KVKK ve GDPR Uyumu ve KVKK Uyum Rehberi alanlarında danışmanlık veriyor. Bize ulaşın →

Bu konu masanızdaysa

Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.

Kurucu AkademisiGörüşme planlayın