Nevşehir Hacı Bektaş Veli Üniversitesi Siber Güvenlik Uygulama ve Araştırma Merkezi Yönetmeliği, merkezin kuruluşunu, organlarını ve siber güvenlik alanındaki eğitim, araştırma ile uygulama faaliyetlerini düzenler. Bu alanda yürütülen çalışmaların en hassas yönü, teknik olarak mümkün olan pek çok işlemin hukuken yazılı yetkiye bağlı olmasıdır.
Yetkisiz Test ile Yetkili Test Arasındaki İnce Çizgi
Bir bilişim sistemine yönelik güvenlik testi, sistem sahibinin kapsamı belirlenmiş yazılı izni olmadan yapıldığında, 5237 sayılı Türk Ceza Kanunu'nun bilişim sistemine hukuka aykırı erişim ve sistemi engelleme, bozma, verileri yok etme veya değiştirme suçlarına ilişkin hükümleri bakımından değerlendirmeye açık hâle gelir. "Zarar vermedim", "sadece baktım" gibi savunmalar, erişimin hukuka uygunluğunu tek başına sağlamaz. Bu nedenle merkez bünyesindeki her testin öncesinde izin belgesi düzenlenmelidir.
Test İzin Belgesinde Yer Alması Gerekenler
- Test edilecek sistemlerin IP/alan adı bazında kapsamı.
- Testin başlangıç ve bitiş tarih-saatleri.
- Kapsam dışı bırakılan sistem ve yöntemler.
- İzni veren kişinin sistem sahibini temsile yetkili olduğu.
- Elde edilen verilerin saklanma, imha ve raporlama usulü.
- Acil durumda testin durdurulacağı iletişim noktası.
Kapsamın belirsiz bırakılması, testi yürüten ekibi hem cezai hem disiplin riski altına sokar.
Zafiyet Tespit Edildiğinde İzlenecek Yol
Bir zafiyetin tespiti hâlinde önce sistem sahibine bildirim yapılması, düzeltme için makul bir süre tanınması ve bu süre boyunca bilginin üçüncü kişilerle paylaşılmaması beklenir. Zafiyetin kamuya açıklanması, düzeltme yapılmadan gerçekleştirildiğinde ayrı bir sorumluluk doğurabilir. Bildirim yazışmalarının tarih ve içerik olarak saklanması, iyi niyetin ortaya konması bakımından belirleyicidir.
Elde Edilen Veri ve Log Kayıtları
Test sırasında sistemden alınan örnek verilerde gerçek kişilere ait bilgiler bulunabilir. Bu durumda 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülükler devreye girer; verinin asgari düzeyde alınması, maskelenmesi ve rapor teslim edildikten sonra imha edilmesi gerekir. İmha işleminin tutanakla kayıt altına alınması önerilir. Ayrıca 5651 sayılı Kanun kapsamında yer sağlayıcı sıfatı taşıyan yapılarda log tutma yükümlülüğü ayrıca değerlendirilmelidir.
Eğitim Ortamlarında Alınacak Önlemler
- Uygulamalı eğitimlerin izole laboratuvar ortamında yapılması.
- Katılımcılara kullanım kurallarının yazılı olarak imzalatılması.
- Eğitim materyalinin dışarı çıkarılmasına ilişkin sınırların belirlenmesi.
- Laboratuvar erişim kayıtlarının tutulması.
- Kural ihlali hâlinde uygulanacak sürecin önceden duyurulması.
Bu yazı genel bilgilendirme amacı taşır; siber güvenlik faaliyetlerinde hukuka uygunluğun sınırı somut izin metnine ve sistemin niteliğine göre değiştiğinden, test öncesinde sözleşme ve izin belgelerinin hukuki denetimden geçirilmesi büyük önem taşır.