Fenerbahçe Üniversitesi Siber Alan Çalışmaları Uygulama ve Araştırma Merkezi Yönetmeliği, siber güvenlik ve dijital alan araştırmaları yürüten bir akademik birimin kuruluş ve işleyişini düzenler. Bu alandaki araştırmaların diğer disiplinlerden ayrılan yönü, yöntemin kendisinin ceza hukuku sınırına yaklaşabilmesidir. Bir zafiyet analizi, izin çerçevesi dışına taştığı anda araştırma olmaktan çıkıp suç tipine girebilir. Bu nedenle yönetmeliğin sağladığı kurum içi yetkilendirme ile hedef sistem sahibinin izni ayrı ayrı ele alınmalıdır.
Yetkilendirme Olmadan Yapılan Testin Hukuki Sonucu
Bilişim sistemine hukuka aykırı erişim ve sistemi engelleme, bozma, verileri yok etme veya değiştirme fiilleri 5237 sayılı Türk Ceza Kanunu'nda suç olarak düzenlenmiştir. Akademik amaç, tek başına hukuka uygunluk sebebi oluşturmaz. Bu nedenle her test faaliyetinden önce, kapsamı yazılı biçimde belirlenmiş bir izin metninin bulunması gerekir. İzin metninde hangi sistemlerin, hangi tarih aralığında ve hangi yöntemlerle test edileceği açıkça sayılmalıdır.
Test Öncesi Kontrol Listesi
Bir güvenlik araştırması başlatılmadan önce netleştirilmesi gereken başlıklar şunlardır:
- Sistem sahibinin kim olduğu ve izni verenin temsil yetkisinin bulunup bulunmadığı
- Kapsam dışı bırakılan alt sistemler ve üçüncü taraf servisler
- Gerçek kişi verisine erişilmesi hâlinde izlenecek durdurma ve bildirim yöntemi
- Bulguların kime, ne şekilde ve hangi süre içinde raporlanacağı
- Yayın hakkı ve zafiyetin kamuya açıklanma zamanlaması
Elde Edilen Verinin İşlenmesi
Test sırasında kişisel veriye erişim mümkün olabilir. 6698 sayılı Kanun kapsamında bu erişimin hukuki dayanağı önceden kurulmalı, erişilen veri araştırma dosyasına aktarılmamalı ve derhal kayıt altına alınarak sistem sahibine bildirilmelidir. Ayrıca 5651 sayılı Kanun kapsamındaki yükümlülükler, çalışmanın internet ortamında yayın veya erişim sağlayıcı boyutu bulunuyorsa ayrıca değerlendirilir.
Zafiyet Bildiriminde Doğru Zamanlama
Bulunan bir zafiyetin açıklanması, sistem sahibine düzeltme için makul süre tanınmadan yapıldığında zarar doğurabilir ve sorumluluk tartışmasına yol açar. Bildirim ve açıklama takviminin, izin metninde önceden kararlaştırılması hem araştırmacıyı hem kurumu korur. Bildirimin yazılı ve tarihli yapılması, sonradan doğacak iddialara karşı en güçlü dayanaktır.
Yukarıdaki açıklamalar genel bilgilendirme niteliğindedir. Siber güvenlik araştırmalarında hukuka uygunluk büyük ölçüde izin metninin içeriğine bağlı olduğundan, çalışma protokolü hazırlanırken hukuki değerlendirme alınması önerilir.