enflasyonemeklilikötvdövizakpchpmhp
DOLAR
41,6842
EURO
48,9807
ALTIN
5.207,78
BIST
10.858,52
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
İstanbul
Yağmurlu
21°C
İstanbul
21°C
Yağmurlu
Pazar Parçalı Bulutlu
22°C
Pazartesi Açık
24°C
Salı Yağmurlu
20°C
Çarşamba Hafif Yağmurlu
17°C

Veri Sızıntıları Hükümetlerin En Büyük Kâbusu

Kısa mühlet evvel genç bir havacının kapalı dokümanları internete sızdırdığının ortaya çıkmasının akabinde, ABD hükümeti bir sefer daha, hem içeriden hem de dışarıdan, berbat niyetli bireylerin ülke sırlarını paylaşmaya niyetli olduğu gerçeğiyle yüzleşti

Veri Sızıntıları Hükümetlerin En Büyük Kâbusu
25.09.2023 15:24
2
A+
A-

Kısa müddet evvel genç bir havacının kapalı evrakları internete sızdırdığının ortaya çıkmasının akabinde, ABD hükümeti bir kere daha, hem içeriden hem de dışarıdan, makûs niyetli şahısların ülke sırlarını paylaşmaya niyetli olduğu gerçeğiyle yüzleşti. Yalnızca bu bile güvenlik önderlerinin uykularını kaçırmaya yetti. Buna bir de düşük düzeyde saldırganlık içermesine karşın, tıpkı derecede yıkıcı bir tehdit olan data sızıntıları eklendiğinde ortaya tam manasıyla bir kabus senaryosu çıkıyor. Burada bahsi geçen tehdit; iç işçi tarafından kazara, istemeden yapılan sızıntılar. Bu sızdırıcıların gerçekte makûs bir niyeti yok. Yalnızca işlerini yapıp hayatlarını yaşarlarken, erişmemeleri gereken bilgilere erişiyor ve/veya paylaşıyor, dikkatsizce ve özensizce departmanlarını ve ABD çıkarlarını riske atıyorlar. 

Veeam Kurumsal Stratejilerden Sorumlu Lider Yardımcısı Dave Russell ve Veeam Eser Stratejilerinden Sorumlu Kıdemli Yönetici Rick Vanover konuyla ilgili şunları aktarıyor:

İnsan yanılgısı, kamu ve özel daldaki data ihlallerinin açık orta en büyük nedenlerinden biri. O denli ki, Dünya Ekonomik Forumu’nun 2022 Küresel Riskler Raporu, siber güvenlik tehditlerinin %95’inin bir cins insan yanılgısından kaynaklandığını ortaya koyuyor. 2022 Data İhlali Araştırmaları Raporu (DBIR) ise ihlallerin %82’sinin insan yanılgılarından kaynaklandığını ortaya çıkarıyor.

Dolayısıyla, kazara gerçekleşen bilgi sızıntıları yıllardır hükümetlerin baş belası olmaya devam ediyor. Dünya genelinde, bir İngiliz memurun El-Kaide evraklarını trende bırakması, Avustralya hükümet evraklarının satılan dolaplarda bulunması ve İngiltere hükümetinin terörle çaba araçlarının kazara Trello’da sızdırılması üzere olaylar yaşandı. ABD’de ise 2015 yılında 191 milyon seçmenin şahsî bilgileri internette yayınlanmış ve ABD askerleri nükleer sırları ezkaza bir çalışma uygulamasına sızdırmıştı.

Aslında bu sorunun ortadan kalmayacağını, hatta daha da berbata gidebileceğini söyleyebiliriz. Data taşınabilirliği katlanarak artıyor ve bu durum hükümetlere bilgileri farklı lokasyonlarda barındırma ve hibrit çalışma ortamlarında çok departmanlı erişime müsaade verme üzere avantajlar sunuyor. Online çalışma arttıkça, kurumların çalışanlarının teknoloji uygulamaları üzerindeki kontrol seviyesi azalıyor. Buluttaki daha fazla data, bilgisayar korsanlarının özensiz data kullanımından yararlanmaları için daha fazla portal yaratıyor. Bu eğilimler, işçinin siber hijyen yahut OPSEC (operasyon güvenliği) konusundaki bilgi eksikliğiyle birleştiğinde, kamu data kaynakları bir bilgisayar korsanının iştahını kabartan kolay bir gaye haline geliyor.

Peki, kamu ve özel bölüm, bilgilerin sızıntı yapabilecek noktalardan geçirilmemesi noktasında çalışanlarına nasıl yardımcı olabilir?

İlk olarak, kuruluşlar bulut ve konteyner ortamlarındaki datalarının güvenliğini sağlayabilirler. Kuruluşlar buluta yatırım yaptıkça, birçoğu tesislerinde bekledikleri titiz standartları karşılayan ağ ve güvenlik çerçeveleri oluşturmakta başarısız oluyor. Kuruluşlar uygulamadan evvel bulut güvenlik modelleri oluşturmazlarsa, geri dönüp uygun denetimleri yapmak için ekseriyetle çok geç olur ve bu kuruluşların IP’sini riske atar. Bu, berbat niyetli bir aktörün ağ içinde yaşamasına müsaade vermek üzere bir şeydir. 

Ayrıca, kuruluşlar kimin hangi datalara erişebileceğine ait siyasetlerini iyileştirebilirler. Bilginin kritik kıymeti göz önünde bulundurulduğunda, bilhassa de bu bilgi bâtın bilgi kategorisindeyse, kuruluşların “en az ayrıcalık” prensibine dayalı sıfır inanç güvenlik modelleri ve rol tabanlı erişim denetimi (RBAC) prosedürleri oluşturması gerekir.

Sıfır inanç güvenlik modelleri, kullanıcıları aradıkları bilgilere erişmek için kendilerine güvenilebileceğini etkin olarak göstermeye zorlar. Bu da bilinen kullanıcıları parolalar, oturum açma bilgileri yahut biyometrik datalar temelinde tanımlayabilen araçların kullanılması manasına gelir. En az ayrıcalık prensibi, kullanıcıların sırf kullanmaya yetkili oldukları araçlara, teknolojilere ve evraklara erişmelerine müsaade vererek açıyı daraltır. Kuruluşlar, çalışanların rolleri değiştiğinde ise bu erişim ayrıcalıklarını değiştirebilir.

Son olarak, kuruluşlar kasıtsız bilgi sızıntıları konusunu, çalışanın “dijital hijyen” uygulamasını düzgünleştirmek için bir tetikleyici olarak ele almalıdır. Bu, siber güvenlik uygulamaları ve uygun bilgi sürece gereksinimi hakkında sistemli eğitim cinslerini içerir. Kuruluşlar güvenlik uzmanlarıyla dolu olmadığından, çalışanlarına güvenlikle ilgili temel bilgileri vermeleri ve bir sızıntıyla karşılaştıklarında yapılması gereken uygun aksiyonların neler olduğunu aktarmaları gerekir. Ayrıyeten siber güvenlik eğitim programlarının aktifliğini tekrar tekrar test etmeleri de değerlidir. Birçok kuruluş yılda bir ya da iki defa güvenlik farkındalığı eğitimleri düzenliyor, fakat bu kâfi değil. “İnsan güvenlik duvarı” eğitimi daima olmalı ve çalışanlara tehditler ortaya çıktıkça güncellemeler ve yeni talimatlar sunulmalıdır.

Bu birebir vakitte değerli dijital varlıkların belirlenmesini de içerir. Bir kuruluş için hangi varlıkların kritik ehemmiyete sahip olduğu ve bunların nasıl tesirli bir formda korunacağı konusunda bilgi sahibi olmak, başarılı bir siber güvenlik müdahale planı oluşturmak için hayati kıymet taşır. 

Diğer en güzel uygulamaları ise şöyle sıralayabiliriz:

  • Çok faktörlü kimlik doğrulama (MFA) kullanın. Ek hesap güvenliği sağlamak için MFA’yı yapılandırın 
  • Güçlü bir parola siyaseti ve hesap kilitleme siyaseti kullanın 
  • Kullanılmayan aygıtları, uygulamaları, işten ayrılan çalışanları ve gerekli olmayan programları ve yardımcı programları kaldırın 
  • İhtiyaç duyulmadığında internet erişimini, ilişki noktalarını ve öbür ilişkileri kapatın
  • Yama idaresi: Kullanımdaki tüm yazılım, donanım ve aygıt yazılımlarının yeni yazılım düzeylerini çalıştırdığından emin olun

Hükümetler ve özel kuruluşlar akın altında. Geçersiz aktörler her geçen yıl daha yaratıcı ve daha bilgili hale geliyor, bu da hayati ehemmiyet taşıyan varlıkların yanlış ellere geçmesini önlemek için kurumları daha fazlasını yapmaya zorluyor. Müdafaa taktikleri düşmanca tehditlere odaklanmalı, fakat düşmanca olmayan tehditleri de kapsamalıdır, zira kasıtsız bilgi paylaşımları da kuruluşları büyük risklerle karşı karşıya getirebilir. 

Veeam Yazılım Hakkında

Veeam®, kuruluşlara hibrit bulutları için data güvenliği, data kurtarma ve data özgürlüğü yoluyla esneklik sağlar. Veeam Bilgi Platformu; Bulut, Sanal, Fizikî, SaaS ve Kubernetes ortamları için tek bir tahlil sunarak işletmelerin uygulamalarının ve bilgilerinin korunduğundan ve işlerini devam ettirebilmeleri için her vakit kullanılabilir olduğundan emin olmalarını sağlar. Merkezi Columbus, Ohio’da bulunan ve 30’dan fazla ülkede ofisleri bulunan Veeam, Fortune 500’ün %82’si ve Küresel 2.000’in %72’si dahil olmak üzere dünya çapında 450.000’den fazla müşteriyi koruyor. Veeam’in global ekosisteminde 35.000’den fazla teknoloji iş ortağı, satıcı, hizmet sağlayıcı ve Global iş ortağı bulunur. Daha fazla bilgi edinmek için veeam.com adresini ziyaret edin yahut Veeam’i LinkedIn @veeam-software ve Twitter @veeam üzerinden takip edin.

 

Kaynak: (BYZHA) Beyaz Haber Ajansı