enflasyonemeklilikötvdövizakpchpmhp
DOLAR
46,1187
EURO
53,2596
ALTIN
6.436,59
BIST
13.860,59
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
İstanbul
Az Bulutlu
25°C
İstanbul
25°C
Az Bulutlu
Çarşamba Açık
26°C
Perşembe Açık
27°C
Cuma Az Bulutlu
27°C
Cumartesi Hafif Yağmurlu
22°C

KVKK’den Yemeksepeti’ne 2 milyon liralık ceza!

Şahsî Dataları Müdafaa Heyeti (KVKK) geçen sene Mart ayında yaşanan bilgi sızıntısı hakkında Yemeksepeti’ne 1 milyon 900 bin TL idari para …

KVKK’den Yemeksepeti’ne 2 milyon liralık ceza!
19.03.2022
44
A+
A-

Şahsî Dataları Müdafaa Heyeti (KVKK) geçen sene Mart ayında yaşanan bilgi sızıntısı hakkında Yemeksepeti’ne 1 milyon 900 bin TL idari para cezası uygulanmasına karar verdi. KVKK’nın hususla ilgili açıklamasında bilgi sızıntısından 21 milyon 504 bin 83 kişinin etkilendiği ve bilginin Fransa’ya gönderildiği belirtildi. Saldırganların güvenlik duvarı (firewall) üzerinde izleri olduğu halde güvenlik denetimlerinin ve data güvenliği takibinin düzgün bir formda yapılmadığı söz edildi. Bu nedenle Yemeksepeti hatalı bulundu.

Yemeksepeti siber akına uğradı! Adres, e-posta ve telefon numaraları çalındı!
10 ay evvel eklendi

KVKK’nin husus hakkındaki açıklaması şöyle:

“Veri sorumlusunun Kuruma intikal eden data ihlal bildiriminde;

  • 18.03.2021 tarihinde kimliği tespit edilemeyen şahıs/şahıslar tarafından data sorumlusuna ilişkin bir web uygulama sunucusuna erişildiği,
  • Olağan kaidelerde yetkisiz bir erişim olduğunda ihtar veren araç üzerinde sorun kaydı oluştuğu fakat bir aksaklık nedeniyle yetkisiz erişimin o an fark edilemediği,
  • 25.03.2021 tarihinde gelen alarmlar incelediğinde şüpheli bir davranış olduğunun tespit edildiği,
  • Birebir tarihte yapılan incelemede Yemeksepeti’ne ilişkin bir web uygulama sunucusu üzerindeki açıktan yararlanmak suretiyle uygulama kurulduğu ve komut çalıştırılarak sunucuya erişildiği,
  • İhlali gerçekleştiren şahsın/şahısların eriştiği sunucu üzerinde kullanıcı oluşturarak farklı araçlar vasıtasıyla bilgi toplamaya çalıştıkları ve uzaktaki sunuculara trafik gönderdiklerinin de ayrıyeten tespit edildiği,
  • Saldırganların bilgiyi Fransa’da bulunan bir IP adresine/sunucuya ilettikleri ve bu iletilen trafiğin firewall (güvenlik duvarı) üzerinde izlerinin olduğu,
  • İhlalden 21.504.083 Yemeksepeti kullanıcısının etkilendiği,
  • İhlalden etkilenen ferdî dataların kullanıcı ismi, adres, telefon numarası, e-posta adresi, kullanıcı şifresi ve IP bilgileri olduğu

sözlerine yer verilmiştir.

Bilgi ihlal bildiriminin Kurumun yetki ve vazife alanı çerçevesinde incelenmesi sonucunda; Şahsî Dataları Muhafaza Heyetinin 23/12/2021 tarih ve 2021/1324 sayılı Kararı ile;

  • Data sorumlusuna ilişkin bir web uygulama sunucusu üzerindeki açık sebebiyle uygulama kurarak ve komut çalıştırmak suretiyle sunucuya erişildiği,
  • İhlalden 21.504.083 Yemeksepeti kullanıcısının etkilendiği,
  • Etkilenen ferdî dataların kullanıcı ismi, adres, telefon numarası, e-posta adresi, şifre ve IP bilgileri olduğu,
  • İhlalden etkilenen kişi sayısının çok fazla olması ve neredeyse tüm müşteri bilgi tabanının dışarı sızdırıldığı dikkate alındığında ihlalin çok büyük çaplı olduğu,
  • İhlalin boyutu, sızdırılan datanın büyüklüğü ve sızdırılan ferdî bilgilerin niteliği dikkate alındığında, ihlalin ilgili bireyler açısından şahsî bilgiler üzerinde denetim kaybı üzere değerli riskler oluşturacağı,
  • Sisteme giren kişi ya da bireylerce, ziyanlı yazılım ve araçlarla sisteme giriş yaptıktan sonra öteki sistemlere de erişilerek bilgi toplandığı, sisteme ziyanlı yazılımların yüklenip, çalıştırılmasının bilgi sorumlusunca 8 gün boyunca fark edilemediği hasebiyle bilişim ağlarında hangi yazılım ve servislerin çalıştığının denetim edilmesi ve bilişim ağlarında sızma yahut olmaması gereken bir hareket olup olmadığının belirlenmesi noktasında data sorumlusunun kusurunun bulunduğu,
  • 18.03.2021 tarihinden itibaren güvenlik yazılımlarında alarmlar oluştuğu, oluşan bu alarmların üçüncü parti firmalar tarafından izlenen eserlerde Yemek Sepeti Güvenlik Gruplarına ilgili bildirimler yapılamadan ve gerekli aksiyonlar alınmadan kapatıldığının tabir edildiği, 25.03.2021 tarihinde iletilen alarmın Yemek Sepeti Güvenlik Takımlarınca incelenmesi sonucu siber hücumun farkına varıldığı dikkate alındığında bu durumun bilgi sorumlusunun hizmet aldığı üçüncü parti firmalar üzerinde aktif bir kontrol sisteminin bulunmadığının ve güvenlik yazılımlarının takibi ile güvenlik prosedürlerinin kullanılması noktasında da eksiklerinin bulunduğunun göstergesi olduğu,
  • Saldırganların data sorumlusundan elde ettikleri datayı Fransa’da bulunan bir IP adresine/sunucuya ilişkin lokasyona ilettiği, sistemden çıkan 28.2 GB’lık verinin/dışarı giden trafiğin data sorumlusu tarafından fark edilemediği ve bu bilgi trafiğinin firewall (güvenlik duvarı) üzerinde izlerinin olduğu dikkate alındığında; firewall üzerinde izlerin olmasına karşın bu boyutta datanın dışarı sızdırılmasının fark edilememesinin data sorumlusu tarafından güvenlik denetimleri ve data güvenliği takibinin düzgün bir formda yapılmadığının göstergesi olduğu,
  • Açıklık bulunan sunucunun sızma testinden geçen bir sunucu olduğunun tabir edildiği dikkate alındığında bu durumun bilgi sorumlusu tarafından sızma testlerinin aktif bir formda yapılmadığını/yaptırılmadığını gösterdiği,
  • Büyük ölçüde şahsî bilgi işleyen data sorumlusunun bu boyutta bir ihlal yaşamasının ve müdahalede geç kalmasının mevcut risk ve tehditleri iyi belirlemediğinin göstergesi olduğu

konuları dikkate alındığında, 6698 sayılı Ferdî Dataların Korunması Kanununun 12 nci unsurunun (1) numaralı fıkrası kararı çerçevesinde data güvenliğini sağlamaya yönelik gerekli teknik ve idari önlemleri almayan data sorumlusu hakkında Kanunun 18 inci unsurunun (1) numaralı fıkrasının (b) bendi uyarınca ihlalin boyutu, kabahatin haksızlık içeriği, data sorumlusunun kusuru ve ekonomik durumu da göz önünde bulundurularak 1.900.000 TL idari para cezası uygulanmasına

karar verilmiştir.”

  • Anasayfa
  • Internet
  • Web Siteleri Haberleri
  • KVKK’den Yemeksepeti’ne 2 milyon liralık ceza!
Yorumlar

Henüz yorum yapılmamış. İlk yorumu yukarıdaki form aracılığıyla siz yapabilirsiniz.