Oltalama saldırılarında kaybın büyüklüğünü belirleyen şey genellikle ilk saatlerde atılan adımlardır. Phishing olaylarında dijital izler kısa ömürlüdür; platform ve servis sağlayıcı kayıtları belirli sürelerin sonunda erişilemez hâle gelebilir. Bu kontrol listesi TCK 243-245, 5651 sayılı Kanun ve KVKK ekseninde, kayıtlar kaybolmadan yapılması gerekenlere odaklanır.
İlk Saatlerde Yapılacaklar
Öncelikle erişim yetkileri kesilmeli, şifreler değiştirilmeli ve hesap oturumları sonlandırılmalıdır. Bunu yaparken hesap içindeki kayıtların silinmemesine dikkat edilir; temizlik yapma refleksi çoğu zaman delili yok eder. Sahte sayfanın adresi, gelen ileti başlıkları ve yönlendirme zinciri, üzerinde değişiklik yapılmadan kaydedilmelidir.
Delilin Kaybolmadan Sabitlenmesi
- Sahte site ve iletiler, ekran görüntüsünün yanı sıra bağlantı adresi ve tarih bilgisiyle birlikte kayda alınır.
- E-posta iletileri gövdesiyle değil, teknik başlık bilgileri korunacak biçimde saklanır.
- Ödeme veya transfer yapılmışsa işlem referansları, saat bilgisiyle listelenir.
- Cihazda kötü amaçlı yazılım şüphesi varsa cihaz kullanılmaya devam edilmeden inceleme talep edilir.
Platform ve Servis Sağlayıcı Başvurusu
İçeriğin kaldırılması ve erişimin engellenmesi talebi, 5651 sayılı Kanun kapsamındaki yollarla yürütülür. Başvuruda hangi içeriğin, hangi adreste, hangi gerekçeyle hukuka aykırı olduğu tek tek gösterilmelidir. Toplu ve genel talepler çoğu zaman sonuçsuz kalır. Kişisel verilerin hukuka aykırı biçimde işlendiği veya yayıldığı durumlarda KVKK kapsamındaki başvuru yolu ayrıca değerlendirilir.
Ceza Şikâyeti ile Paralel Yürütme
TCK'nın bilişim sistemlerine ilişkin hükümleri kapsamındaki şikâyet, platform başvurusunun yerini almaz; ikisi paralel yürür. Şikâyet dilekçesinde olayın teknik akışının anlaşılır biçimde anlatılması, hangi kayıtların hangi kurumdan istenmesi gerektiğinin belirtilmesi soruşturmayı hızlandırır. Trafik kayıtlarının saklanma süresi sınırlı olduğundan, bu taleplerin gecikmesi telafisi güç sonuçlar doğurur.
Aynı Hatanın Tekrarını Önlemek
Kurumsal yapılarda olay sonrası yapılacak değerlendirme, teknik önlemle sınırlı kalmamalıdır. Yetkilendirme düzeni, ödeme onay akışı ve personel bilgilendirmesi gözden geçirilmediğinde benzer saldırı kısa süre içinde tekrarlanır. Veri ihlali söz konusuysa bildirim yükümlülüğünün de ayrıca değerlendirilmesi gerekir.
Bu metin genel bilgilendirme amaçlıdır; olayın teknik yapısı ve zararın niteliği izlenecek yolu değiştirebilir. Kayıtların ömrü kısa olduğundan, adım atmadan önce hızlı bir hukuki değerlendirme almak yararlı olur.