Siber güvenlik alanında faaliyet gösteren üniversite merkezleri, eğitim ve araştırmanın yanı sıra kurumlara güvenlik değerlendirmesi, zafiyet analizi ve olay müdahale desteği sunabilir. Yalova Üniversitesi Siber Güvenlik Uygulama ve Araştırma Merkezi Yönetmeliği kapsamındaki bu faaliyetlerin en hassas yanı, teknik çalışmanın ceza hukuku ve kişisel veri mevzuatıyla kesiştiği noktadır.
Yetkisiz Erişim Sınırı Nerede Başlar?
Bir sisteme test amacıyla erişim, ancak sistem sahibinin açık ve kapsamı belirlenmiş izniyle hukuka uygun hâle gelir. İzin belgesinde hedef IP aralığı, test penceresi ve yasak eylemler yazılı değilse, iyi niyetle yapılan bir tarama dahi Türk Ceza Kanunu'nun bilişim sistemine hukuka aykırı erişim hükümleri kapsamında tartışılabilir. Bu nedenle test öncesi yazılı yetkilendirme, teknik hazırlıktan önce gelir.
Kişisel Veriyle Karşılaşma İhtimali
- Zafiyet testi sırasında gerçek kullanıcı verisine erişilmesi kaçınılmaz olabilir; bu durum 6698 sayılı Kanun kapsamında işleme sayılır.
- Merkezin veri işleyen mi yoksa veri sorumlusu mu olduğu, sözleşmede açıkça belirlenmelidir.
- Test çıktılarında yer alan örnek kayıtların maskelenmesi, raporlama aşamasının standart parçası olmalıdır.
- Veri ihlali tespit edilirse bildirim yükümlülüğünün kime ait olduğu önceden kararlaştırılmalıdır.
Log ve Delil Yönetimi
Siber olay incelemelerinde en sık karşılaşılan sorun, kayıtların yeterli süre saklanmamış olmasıdır. Yer sağlayıcı ve erişim sağlayıcıların kayıt tutma yükümlülüğü 5651 sayılı Kanun kapsamında düzenlenmiştir. İnceleme yapılırken kayıtların bütünlüğünün özet değerleriyle korunması, sonradan bu çıktıların yargılamada kullanılabilirliğini belirler.
Test Öncesi Adım Sırası
- Kapsam ve yetki belgesini imzalayın; sözlü onayla işlem başlatmayın.
- Test dışında kalan sistemleri ve üçüncü taraf servislerini açıkça listeleyin.
- Acil durdurma iletişim kanalını ve sorumlusunu belirleyin.
- Elde edilen verinin saklama süresini ve imha yöntemini yazılı hâle getirin.
- Raporun kimlerle paylaşılabileceğini gizlilik kaydına bağlayın.
Usule Aykırı Test, Bulguyu Değersiz Kılar
Kapsam dışına taşan bir test, yalnızca merkez için hukuki risk yaratmakla kalmaz; elde edilen bulguların bir uyuşmazlıkta kullanılmasını da güçleştirir. Hukuka aykırı yolla elde edilen delilin değerlendirilemeyeceği ilkesi, teknik doğruluğu tartışmasız bir bulgunun dahi dosya dışında kalmasına yol açabilir. Kapsam disiplini bu nedenle teknik bir tercih değil, hukuki bir zorunluluktur.
Yukarıdaki çerçeve geneldir. Yürüteceğiniz test veya karşılaştığınız bir siber olayda, sözleşme ve izin belgeleri üzerinden ayrıca hukuki değerlendirme yapılması gerekir.