Teknoloji9 dk okuma

Dijitalde güven inşa etmek: Halka açık şirketlerde web ve veri güvenliği kriterleri

Halka açık şirketlerde dijital güven; yalnızca saldırıları engellemek değil, veriyi, kamuyu aydınlatma düzenini ve kurumsal itibarı birlikte koruyan sürdürülebilir bir güvenlik sistemi kurmaktır.

Dijitalde güven inşa etmek: Halka açık şirketlerde web ve veri güvenliği kriterleri kapak görseli

Dijital güven, iletişim söyleminden önce teknik bir kriterdir

Halka açık bir şirketin web sitesi; yatırımcı ilişkileri belgelerini, finansal raporları, genel kurul duyurularını, iletişim formlarını ve kurumsal açıklamaları aynı dijital çatı altında toplar. Bu nedenle sitenin güvenliği yalnızca bilgi teknolojileri ekibinin operasyonel konusu değildir. Yanlış bir belgenin yayımlanması, sayfanın erişilemez hâle gelmesi, ziyaretçi verilerinin açığa çıkması veya alan adının taklit edilmesi; yatırımcı güvenini, kamuyu aydınlatma disiplinini ve marka itibarını aynı anda etkileyebilir.

Güvenli bir dijital yapı üç temel değeri birlikte korur: Bilginin yetkisiz kişilerce görülmemesi, izinsiz biçimde değiştirilmemesi ve ihtiyaç duyulduğunda erişilebilir olması. Siber güvenlikte gizlilik, bütünlük ve erişilebilirlik olarak tanımlanan bu üçlü; halka açık şirketler için doğrudan kurumsal güvenin karşılığıdır. Tasarım ne kadar güçlü olursa olsun, bu temel sağlanmadığında web sitesi güven veren bir kaynak değil, yönetilmesi gereken bir risk yüzeyi olur.

Önce web sitesini değil, bütün saldırı yüzeyini tanımlamak gerekir

Görünen internet sitesi, arka plandaki sistemin yalnızca ön yüzüdür. İçerik yönetim paneli, yatırımcı ilişkileri arşivi, dosya yükleme alanları, iletişim ve kariyer formları, API bağlantıları, bulut servisleri, analiz araçları, çerezler, üçüncü taraf JavaScript kodları ve alan adı yönetimi aynı güvenlik zincirinin parçalarıdır. Bir bileşenin güncel veya doğru yapılandırılmış olması, diğer halkalardaki açıklıkları ortadan kaldırmaz.

Bu nedenle işe varlık envanteriyle başlanmalıdır: Hangi sistemler internete açık, hangi veriler nerede tutuluyor, kimler yönetim erişimine sahip, hangi tedarikçiler veri işliyor ve hangi servisler kritik yayın akışına dokunuyor? Ardından tehdit modellemesiyle olası senaryolar değerlendirilmelidir. Yönetici hesabının ele geçirilmesi, zararlı dosya yüklenmesi, eski bir eklentinin istismar edilmesi, hizmet engelleme saldırısı veya yatırımcı dokümanının değiştirilmesi farklı kontroller gerektirir.

Dijital güven, siteye sonradan eklenen bir kilit değil; mimariden yayın sürecine kadar uzanan yönetim disiplinidir.
Kurumsal ekiplerin merkezî güvenlik katmanı etrafında oluşturduğu dijital güven yönetimi

Güvenlik, yazılım tamamlandıktan sonra yapılan testten ibaret değildir

NIST’in Güvenli Yazılım Geliştirme Çerçevesi, güvenlik uygulamalarının yazılım yaşam döngüsünün içine yerleştirilmesini önerir. Halka açık bir şirketin web projesinde bu yaklaşım; daha geliştirme başlamadan güvenlik gereksinimlerinin yazılması, kodun gözden geçirilmesi, bağımlılıkların ve açık kaynak bileşenlerinin taranması, test ortamıyla canlı ortamın ayrılması, gizli anahtarların kod içinde tutulmaması ve kritik değişikliklerin kayıt altına alınması anlamına gelir.

Yönetim panelinde çok faktörlü kimlik doğrulama, rol bazlı ve en az yetki prensibine dayanan erişim, güçlü oturum yönetimi ve hassas işlemler için yeniden doğrulama bulunmalıdır. Finansal rapor veya özel önem taşıyan bir duyuru tek kişinin hesabıyla iz bırakmadan değiştirilememeli; hazırlayan, kontrol eden ve yayımlayan roller ayrıştırılmalıdır. Otomatik güvenlik testleri düzenli manuel kontrollerin yerini almaz, fakat her güncellemede temel açıkların yeniden sisteme girmesini önleyen güçlü bir kalite kapısı oluşturur.

SSL sertifikası başlangıçtır; güvenli bağlantı doğru TLS yapılandırmasıyla kurulur

Günlük dilde SSL sertifikası denilse de modern web iletişiminde kullanılan teknoloji TLS’dir. HTTPS, ziyaretçi ile sunucu arasındaki trafiğin okunmasını veya değiştirilmesini zorlaştırır ve kullanıcının doğru sunucuya bağlandığını doğrulamaya yardımcı olur. Ancak adres çubuğundaki kilit simgesi, uygulamanın kodunda açık olmadığı veya sunucunun bütünüyle güvenli olduğu anlamına gelmez.

OWASP; internet uygulamalarında varsayılan olarak TLS 1.3 kullanılmasını, uyumluluk gerektiğinde TLS 1.2’nin desteklenmesini ve eski protokollerin kapatılmasını önerir. Güçlü yapılandırma; tüm sayfaların HTTPS üzerinden sunulmasını, HTTP trafiğinin güvenli biçimde yönlendirilmesini, HSTS politikasını, güvenli çerez işaretlerini, şifrelenmemiş karma içeriklerin kaldırılmasını ve sertifika süresinin kesintisiz izlenmesini kapsar. Sertifika yenilemesinin unutulması bile yatırımcıların kritik bir açıklamaya erişemediği görünür bir itibar sorununa dönüşebilir.

KVKK uyumu, yalnızca aydınlatma metni yayımlamak değildir

6698 sayılı Kanun’un 12’nci maddesi veri sorumlusuna; kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önleme, verilerin muhafazasını sağlama ve uygun güvenlik düzeyi için gerekli teknik ve idari tedbirleri alma yükümlülüğü getirir. Bu yaklaşım web sitesine; veri envanteri, amaçla sınırlı veri toplama, erişim yetkileri, saklama ve silme süreleri, tedarikçi kontrolleri, çalışan farkındalığı ve düzenli denetim olarak yansır. Formda ihtiyaç duyulmayan bir veriyi hiç istememek, sonradan korumaya çalışmaktan daha güvenli bir tasarım kararıdır.

İletişim, yatırımcı başvurusu, e-bülten ve kariyer formlarının her biri için veri işleme amacı ve hukuki dayanak ayrı değerlendirilmelidir. Aydınlatma, veri toplanmadan önce veya toplama sırasında açık ve erişilebilir olmalı; açık rıza gerekiyorsa hizmetin zorunlu koşulu gibi sunulmamalıdır. Zorunlu olmayan çerezler, analiz ve reklam teknolojileri ile yurt dışına veri aktarabilen üçüncü taraf servisler de kendi işlevleri ve güncel aktarım koşulları bakımından incelenmelidir. Politika metniyle gerçek teknik uygulamanın çelişmesi, uyum görünümü üretir fakat güven üretmez.

Kurumsal kullanıcının korumalı bir dizüstü bilgisayarda güvenli veri işlemesi

Güvenlik, saldırıyı önlemek kadar olayı erken fark edebilmektir

Hiçbir kontrol sistemi riski sıfırlamaz. Bu nedenle yönetici girişleri, yetki değişiklikleri, dosya yüklemeleri, içerik güncellemeleri, olağandışı trafik ve başarısız erişim denemeleri anlamlı kayıtlarla izlenmelidir. Kayıtların yalnızca tutulması yeterli değildir; uyarı eşikleri, sorumlular ve müdahale adımları önceden belirlenmelidir. Web uygulaması güvenlik duvarı, saldırı trafiğini sınırlayan servisler, güncel kötü amaçlı yazılım kontrolleri ve merkezi izleme; savunmanın farklı katmanlarını oluşturur.

Olay müdahale planı teknik ekiple sınırlı kalmamalıdır. Hukuk, KVKK, yatırımcı ilişkileri, kurumsal iletişim ve üst yönetimin hangi durumda devreye gireceği tanımlanmalıdır. Kişisel verilerin kanuni olmayan yollarla elde edildiğinin öğrenilmesi hâlinde Kurula gecikmeksizin ve en geç 72 saat içinde bildirim yükümlülüğü bulunduğundan, ilk saatlerde doğru kapsam tespiti kritik önem taşır. Hazır iletişim şablonları kullanılabilir; ancak açıklamalar doğrulanmış bilgiye dayanmalı, olayı küçültmemeli ve yeni risk üretmemelidir.

Halka açık şirketlerde içerik bütünlüğü de bir güvenlik konusudur

Bir saldırganın kişisel veriye ulaşması kadar, yayımlanmış bir raporu değiştirmesi veya sahte duyuru eklemesi de ciddi sonuç doğurabilir. Kritik belgelerde sürüm, tarih, kaynak ve dosya bütünlüğü takip edilmeli; yetkisiz değişiklikler algılanmalı ve yayın geçmişi korunmalıdır. KAP’ta yayımlanan açıklamalarla şirket sitesindeki bilgi arasında kurulan bağlantı düzenli kontrol edilmeli, eski dosyalar güncel belge gibi sunulmamalıdır.

Erişilebilirlik için içerik dağıtım ağı, yedekleme ve ölçeklenebilir altyapı kullanılabilir; ancak yedeğin varlığı tek başına yeterli değildir. Geri yükleme süreleri ölçülmeli, farklı bir ortamda kurtarma denemeleri yapılmalı ve alan adı, DNS, sertifika, barındırma ile yönetim paneli için sorumluluklar belgelenmelidir. Özellikle finansal sonuç veya genel kurul dönemlerinde trafik artışı ve saldırı senaryoları birlikte test edilmelidir.

Kurumsal prestij, görünmeyen kontrollerin görünür sonucudur

Ziyaretçi güvenlik mimarisini doğrudan görmez; fakat sonucunu deneyimler. Hızlı açılan sayfalar, çalışan bağlantılar, tutarlı alan adları, güncel gizlilik metinleri, gereksiz izin istemeyen formlar ve kesintisiz belge erişimi şirkete duyulan güveni güçlendirir. Buna karşılık tarayıcı uyarısı, süresi dolmuş sertifika, kırık yatırımcı dokümanı veya açıklamasız hizmet kesintisi teknik bir kusurun ötesinde kurumsal özensizlik sinyali verir.

Bu nedenle yönetim kurulu ve üst yönetim düzeyinde izlenecek güvenlik göstergeleri yalnızca saldırı sayısından oluşmamalıdır. Kritik açıkların kapatılma süresi, yetki gözden geçirmeleri, yedekten dönüş testleri, tedarikçi riskleri, çalışan farkındalığı, olaylara müdahale süresi ve içerik bütünlüğü birlikte değerlendirilmelidir. Dijital prestij; sıfır olay iddiasıyla değil, riski tanıyan, düzenli ölçen ve gerektiğinde şeffaf biçimde yöneten kurumsal disiplinle korunur.

#Siber güvenlik#KVKK#Web güvenliği#Halka açık şirketler

Sıradaki yazı

K12 ve yükseköğretimde sosyal medya yönetimi: Güven veren eğitim içerikleri nasıl üretilir?

Sosyal Medya · 9 dk okuma
K12 ve yükseköğretimde sosyal medya yönetimi: Güven veren eğitim içerikleri nasıl üretilir? kapak görseli