KVKK uyum çalışmaları genelde metin tarafından başlıyor: aydınlatma metni, veri envanteri, politikalar. Bunlar gerekli ama yeterli değil. Metinlerde taahhüt edilen korumanın altyapıda karşılığı olması bekleniyor.
Bu yazı hukuki danışmanlık değil; teknik tarafta neyin sorulduğuna dair pratik bir özet. Yükümlülüğünüzün kapsamı için hukuk danışmanınıza başvurun.
Temel soru: kim hangi veriye erişebiliyor ve bu neye göre belirlenmiş?
Bu, çoğu işletmede yeni donanım gerektirmeyen ama en çok ihmal edilen maddedir.
Kişisel veriye erişimin izlenebilir olması gerekiyor.
Loglar yalnızca cihazın kendi belleğindeyse birkaç saatlik geçmiş tutar ve yeniden başlatmada silinir. "Geçen ay şu dosyaya kim erişti" sorusunun cevabı olmaz.
Saatin doğru olması da şart. NTP ile senkronize olmayan bir cihazın kayıtları delil değeri taşımaz.
Veri kaybı da bir güvenlik ihlali sayılabilir.
Son madde fidye yazılımı açısından kritik: ağdan erişilebilen yedek, saldırganın da erişebildiği yedektir.
Uzak masaüstünü internete doğrudan açmak, bugün en yüksek riskli yapılandırmalardan biridir. VPN arkasına alınmalı ve çok faktörlü doğrulama eklenmelidir.
Disk şifreleme kullanıyorsanız kurtarma anahtarlarının nerede saklandığını bugün kontrol edin. Anahtar kaybolursa veriye siz de erişemezsiniz.
Destek kapsamı dışında kalan bir sistem, yeni açıklar için yama alamaz. Uyum açısından savunulması zor bir durumdur.
Hepsini birden yapmak gerekmiyor. Sıralama önerimiz:
İlk üçü çoğu işletmede yeni yatırım gerektirmez ve riskin büyük kısmını kapatır.
Mevcut durumunuzu ücretsiz değerlendirip önceliklendirilmiş bir liste çıkarabiliriz.
Kurumsal siber güvenlik hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.
Kafeye, otele, iş yerine misafir Wi-Fi'si koyduysanız bu yazı sizi ilgilendiriyor.
Üç kapıdan giriyor. Üçünü de kapatmak, en pahalı ürünü almaktan daha etkili.
Panikle atılan ilk adımlar, kurtarma şansını çoğu zaman tamamen yok ediyor.