Siber güvenlik merkezleri, üniversite bünyesinde kurulan diğer araştırma birimlerinden temel bir noktada ayrılır: faaliyetin konusu, izinsiz yapıldığında suç teşkil edebilecek teknik eylemlerdir. Bu nedenle merkezin kuruluş yönetmeliği idari çerçeveyi verirken, günlük çalışmada belirleyici olan yetkilendirme belgesinin varlığı ve kapsamıdır.
Yetkilendirme olmadan test yapılamaz
Bir sisteme yönelik sızma testi veya zafiyet taraması, sistem sahibinin açık ve yazılı izni olmadan yürütülemez. İzinsiz erişim ve verinin bozulması, Türk Ceza Kanunu'nun bilişim sistemlerine ilişkin hükümleri kapsamında değerlendirilir; akademik amaç bu sorumluluğu tek başına ortadan kaldırmaz. Yetkilendirme belgesinde şunlar mutlaka yer almalıdır:
- Test edilecek IP aralığı, alan adı ve sistem envanteri,
- Testin başlangıç ve bitiş tarihi ile saat aralığı,
- Yasaklı teknikler (örneğin hizmet kesintisine yol açabilecek yöntemler),
- Testi yürütecek kişilerin isim listesi,
- İzni veren kişinin sistem üzerinde tasarruf yetkisi bulunduğuna dair beyan.
Kapsam dışına çıkma: en sık yaşanan sorun
Test sırasında, kapsamda yer almayan bir sisteme geçiş sağlanması sık karşılaşılan bir durumdur. Böyle bir halde ilerlemek yerine testin durdurulması ve durumun sistem sahibine bildirilmesi gerekir. Kapsam dışı sistemde devam eden erişim, izne dayanmadığı için hukuki koruma sağlamaz. Bu kural, merkez içi prosedüre yazılı olarak alınmalıdır.
Zafiyetin sorumlu biçimde açıklanması
Tespit edilen bir zafiyetin kamuya duyurulması, ilgili kurum bilgilendirilip makul bir düzeltme süresi tanınmadan yapılmamalıdır. Yayın planlanıyorsa, açıklama takvimi ve teknik ayrıntının hangi ölçüde paylaşılacağı sözleşmede belirlenmelidir. Ayrıca kritik altyapı niteliğindeki sistemlerde, ilgili düzenleyici otoriteye yapılacak bildirimlerin sorumluluğu da netleştirilmelidir.
Ele geçen verinin akıbeti
Test sırasında kişisel veri içeren kayıtlara erişilmesi halinde, bu veriler kopyalanmamalı, raporda maskelenmiş biçimde yer almalıdır. Erişimin gerçekleştiğini kanıtlamak için tam veri seti yerine sınırlı ve maskelenmiş bir örnek yeterlidir. 6698 sayılı Kanun ile 5651 sayılı Kanun kapsamındaki yükümlülükler, testi yürüten taraf bakımından da gözetilmelidir.
Eğitim ve laboratuvar ortamı
Öğrencilerin saldırı tekniklerini öğrendiği laboratuvarların dış ağdan izole edilmesi teknik bir tercih değil, hukuki bir zorunluluktur. Laboratuvar kullanım taahhütnamesi, öğrencinin öğrendiği yöntemleri izinsiz sistemlerde kullanmasının sonuçlarını açıkça belirtmelidir. Erişim kayıtlarının tutulması, sonradan doğacak bir isnat karşısında merkezi de korur.
Buradaki açıklamalar genel bilgilendirme amaçlıdır; her testin kapsamı ve hedef sistemin niteliği farklı riskler doğurur, çalışmaya başlamadan önce yetkilendirme belgesinin hukuki incelemeden geçirilmesi önerilir.