• Haberler
  • Güncel
  • Fidye Yazılımı Saldırısına Uğrayan Şirkete 500 Bin Liralık Ceza!

Fidye Yazılımı Saldırısına Uğrayan Şirkete 500 Bin Liralık Ceza!

Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı saldırısı nedeniyle kişisel verilerin ele geçirildiği otomotiv sektöründeki bir şirkete 500 bin lira idari para cezası uygulanmasına karar verdi. Kurumun incelemesinde, şirketin bilgi sistemlerinde yeterli güvenlik önlemlerinin bulunmadığı ve olağan dışı hareketlerin zamanında fark edilemediği değerlendirildi.

Haberin Özeti

  • KVKK, fidye yazılımı saldırısında kişisel verileri ihlal edilen otomotiv şirketine 500 bin lira idari para cezası verdi.
  • Saldırıda çalışan, eski çalışan, müşteri ve tedarikçi temsilcilerine ait çeşitli kişisel verilerin etkilendiği belirlendi.
  • Kurum, bilgi sistemlerinin yeterince izlenmemesi ve kötü amaçlı yazılımlara karşı gerekli korumanın sağlanmaması gibi eksikliklere dikkat çekti.

KVKK'nın kararında yer alan bilgilere göre, otomotiv güvenlik ve elektronik sistemleri üreten şirket, sunucularında meydana gelen siber saldırının ardından kuruma veri ihlali bildiriminde bulundu. Yapılan incelemede, sistemlere fidye yazılımı bulaştığı ve saldırı sonrasında şirket bünyesindeki bazı dosyaların şifrelendiği tespit edildi. Saldırının yalnızca sistemlerin kullanımını etkilemekle kalmadığı, bazı kişisel verilere yetkisiz erişim sağlandığının da belirlendiği aktarıldı. Siber saldırıyı gerçekleştiren kişi veya kişilerin daha sonra internet ortamında şirkete ait bazı bilgileri yayımlaması, olayın boyutunu daha da artırdı.

Çalışan Ve İş Ortaklarının Verileri Etkilendi

Veri ihlalinin kapsamına şirketle farklı ilişkileri bulunan kişilere ait bilgiler de girdi. İncelemeye göre müşteri ve tedarikçi temsilcilerinin kimlik ile iletişim bilgileri saldırıdan etkilendi. Şirketin mevcut ve eski çalışanlarına ait bazı kimlik ve iletişim bilgilerinin yanı sıra izin kayıtları ile belirli sağlık bilgilerinin de ihlal kapsamında olduğu bildirildi. Şirket, ihlalden etkilendiği değerlendirilen kişilere e-posta yoluyla bildirim yapıldığını KVKK'ya iletti. Böylece saldırının yalnızca kurumsal sistemleri değil, şirketin veri tabanlarında bulunan farklı kişi gruplarına ait kişisel bilgileri de kapsadığı ortaya çıktı.

Saldırının Hizmet Sağlayıcı Üzerinden Gerçekleştiği Değerlendirildi

KVKK'nın yaptığı değerlendirmede dikkat çeken ayrıntılardan biri de saldırının başlangıç noktası oldu. Kurum, siber saldırının şirketin insan kaynakları yazılım hizmeti aldığı dış hizmet sağlayıcısına ait bir kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği kanaatine vardı. Kararda, şirketlerin yalnızca kendi bilgi sistemlerinin güvenliğinden sorumlu olmadığına da dikkat çekildi. Veri sorumlularının hizmet aldıkları veri işleyenlerin de gerekli güvenlik tedbirlerini uyguladığından emin olmaları gerektiği vurgulandı.

KVKK Yetersiz Güvenlik Önlemlerine Dikkat Çekti

Kurumun incelemesinde, şirketin bilgi sistemlerini düzenli şekilde takip etmemesi ve ağ üzerindeki olağan dışı faaliyetleri zamanında tespit edememesi önemli eksiklikler arasında değerlendirildi. Bunun yanı sıra kötü amaçlı yazılımlara karşı yeterli koruma mekanizmalarının oluşturulmaması da veri güvenliği açısından yetersizlik olarak ele alındı. KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri güvenliğine ilişkin yükümlülüklerin yerine getirilmesi gerektiğini hatırlatarak, şirketin gerekli teknik ve idari tedbirleri yeterli düzeyde uygulamadığı sonucuna vardı. Bu değerlendirmelerin ardından otomotiv şirketine 500 bin lira idari para cezası verilmesine karar verildi.
 

ERTV Malatya - Bizi Sosyal Medyada Takip Edin!

Bakmadan Geçme

WhatsApp İhbar Hattı
05443281444
ÇEKİN, GÖNDERİN, YAYINLAYALIM!