İstanbul Teknik Üniversitesi Siber Güvenlik, Kuantum Hesaplama ve Veri Bilimi Uygulama ve Araştırma Merkezi Yönetmeliği kapsamındaki faaliyetler, akademik araştırmanın ceza hukuku ile en yakın temas ettiği alanlardan birindedir. Zafiyet araştırması, sızma testi ve zararlı yazılım analizi gibi çalışmalar, yetki belgesi olmadan yapıldığında bilişim suçları kapsamında değerlendirilebilecek fiillerle teknik olarak örtüşür. Bu nedenle merkez faaliyetlerinde yetkilendirme, en az teknik metodoloji kadar önemlidir.
İzinsiz Test ile Yetkili Test Arasındaki Fark
5237 sayılı Türk Ceza Kanunu, bilişim sistemine hukuka aykırı olarak girme, sistemi engelleme ve verileri bozma fiillerini suç olarak düzenler. Bu fiiller bakımından belirleyici unsur, eylemin hukuka aykırı olup olmadığıdır. Sistem sahibinin usulüne uygun, kapsamı belirlenmiş ve yazılı yetkilendirmesi, testi hukuka uygun hale getiren temel dayanaktır. Sözlü izin veya genel nitelikli bir onay, uyuşmazlık çıktığında ispat bakımından son derece zayıftır.
Test Yetki Belgesinde Bulunması Gerekenler
- Test edilecek sistemlerin IP aralığı, alan adı ve uygulama düzeyinde kapsamı
- Testin başlangıç ve bitiş tarihi ile saat aralığı
- İzin verilen ve açıkça yasaklanan teknikler (örneğin hizmet kesintisine yol açabilecek yöntemler)
- Üçüncü taraf altyapı kullanılıyorsa, o sağlayıcının da onayının alındığına dair kayıt
- Erişilen verinin ne yapılacağı, saklanma süresi ve imha yükümlülüğü
- Test sırasında gerçek bir ihlal tespit edilirse izlenecek bildirim prosedürü
Elde Edilen Veriyle Ne Yapılır?
Test veya analiz sırasında kişisel veriye erişilmesi kaçınılmaz olabilir. Bu durumda 6698 sayılı Kişisel Verilerin Korunması Kanunu yönünden veri işleme faaliyeti başlamış sayılır; erişilen verinin en aza indirilmesi, maskelenmesi ve test sonunda imha edilmesi gerekir. Zafiyet raporunda ekran görüntüsü kullanılacaksa, kişisel veri içeren alanların kapatılması standart uygulama olmalıdır.
Zafiyet Açıklama Sürecinde Denge
- Tespit, önce etkilenen kuruma bildirilir ve giderme için makul süre tanınır.
- Bildirim ve yanıtların tamamı zaman damgalı olarak kayıt altına alınır.
- Kamuoyuna açıklama yapılacaksa, istismarı kolaylaştıracak teknik ayrıntıdan kaçınılır.
- Kritik altyapıya ilişkin bulgularda, ilgili sektörel düzenleyiciye bildirim gereği ayrıca değerlendirilir.
Araç Geliştirme ve Çift Kullanım Riski
Araştırma kapsamında geliştirilen araçların dağıtımı, kötüye kullanıma imkân tanıdığı ölçüde ayrı bir değerlendirme gerektirir. Erişimin sınırlandırılması, kullanım şartlarının yazılı hale getirilmesi ve dağıtım kaydının tutulması, merkezi ve araştırmacıyı koruyan pratik önlemlerdir.
Yukarıdaki açıklamalar genel çerçeve niteliğindedir. Güvenlik araştırmalarında hukuka uygunluğun sınırı somut yetkilendirmenin kapsamına bağlı olduğundan, test öncesinde sözleşme ve izin metinlerinin hukuki incelemeden geçirilmesi güçlü bir koruma sağlar.