İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 55 XP · 4 etkinlik

Veri sızıntıları ve etik sınır

Bir veri sızıntısı, kurumun kayıtlarının izinsiz dışarı çıkmasıdır. İçinde e-posta adresi, parola özeti ve bazen kimlik bilgisi bulunur. Bu kümeler forumlarda ve arşivlerde dolaşır. Açıkta durmak, veriyi hukuka uygun kılmaz.

Ayrımı net koy. Sızıntı verisini indirip içinde arama yapmak, kişisel veriyi işlemektir. Kurumun kendi alan adı için 'etkilendik mi' sorusunu sormak farklı bir iştir. İkincisinde kurum kendi verisini sorgular ve hukuki dayanağı vardır.

Have I Been Pwned bu ikinci yolu kurumsallaştırır. Servis, alan adı sahipliğini doğrulattıktan sonra o alan adına ait adreslerin hangi olaylarda geçtiğini söyler. Parolaları vermez. Sahiplik doğrulaması, işin meşru zeminini kurar.

DOĞRU YOL
  1. Alan adı sahipliğini DNS kaydıyla doğrula
  2. Yalnız kendi alan adın için sızıntı listesini iste
  3. Etkilenen hesaplara parola sıfırlama zorunluluğu uygula

YANLIŞ YOL
  1. Sızıntı dosyasını indir
  2. İçinde üçüncü kişileri ara
  3. Bulunan parolaları giriş panelinde dene   <-- TCK 243 ve 136
İki yol aynı veriye bakar. Farkı yaratan sahiplik ve dayanaktır, verinin açıkta olması değil.

Sızıntıların ikinci etkisi parola tekrarıdır. Bir çalışan aynı parolayı hem dış bir siteye hem kurumsal panele yazdıysa, o sitenin sızıntısı kurumu da açar. Kurumsal raporda bu risk somut biçimde anlatılır ve çözüm nettir: çok adımlı doğrulama ve parola yöneticisi.