- Yetkili ve yetkisiz güvenlik testini hukuki ve etik açıdan ayırmak
- Bulunan bir zafiyeti sorumlu ifşa kurallarına göre bildirmek
- Kişisel verilerin korunmasının temel ilkelerini uygulamak
- GDPR'a göre en yüksek ceza sınırını ve bildirim süresini hesaplamak
Aysel okul sitesinin adres çubuğundaki bir sayıyı değiştirince başka bir öğrencinin notlarını görüyor. Bir zafiyet bulmuş. Şimdi ne yapmalı: denemeye devam mı etmeli, sınıf arkadaşlarına mı göstermeli, sosyal medyada mı paylaşmalı, yoksa okula sessizce mi bildirmeli? Bu derste teknik bilgi kadar önemli bir alanı, siber güvenliğin etiğini ve hukukunu inceleyeceğiz. Not: bu ders hukuki danışmanlık değildir; yasalar değişir, bu yüzden resmî kaynakları (Azerbaycan için örneğin e-qanun.az) kontrol et.
Yetkilendirme: çizgiyi ne belirler?
Aynı teknik eylem bir durumda profesyonel bir hizmet, başka bir durumda suçtur. Farkı yetkilendirme yaratır: sistem sahibinden yazılı onay, kesin bir kapsam (hangi adresler, hangi yöntemler), bir zaman aralığı, irtibat kişileri ve verilerle nasıl davranılacağına dair kurallar. Avrupa Konseyi'nin 2001 tarihli Siber Suç Sözleşmesi (Budapeşte Sözleşmesi), taraf devletlerden bilgisayar sistemine yasa dışı erişimi, yasa dışı dinlemeyi, veriye ve sisteme müdahaleyi suç olarak tanımlamalarını ister. Azerbaycan bu sözleşmenin tarafıdır ve Ceza Kanunu bilgisayar sistemlerine yetkisiz erişimi suç sayar.
Sorumlu ifşa
- 1Dur ve en azını kaydet
Zafiyeti kanıtlamak için gerekenin ötesinde hiçbir şeye bakma, veri indirme, kimseye gösterme. Ne gördüğünü ve zamanını yaz.
- 2Resmî kanalı bul
Sitenin güvenlik irtibatını ara: birçok kurum bunu
/.well-known/security.txtdosyasında yayımlar (RFC 9116). Büyük şirketlerin bazen güvenli liman kurallarına sahip bir ödül programı (bug bounty) olur. - 3Gizlice bildir
Neyi, nerede ve nasıl bulduğunu kısa ve açık yaz, bir düzeltme öner. Tehdit etme ve para isteme; bu şantaj sayılabilir.
- 4Süre tanı ve koordine et
Yayımlama yalnızca düzeltmeden sonra ve tarafların onayıyla yapılır. Sektörde sık kullanılan makul süre 90 gündür (örneğin Google Project Zero'nun politikası).
Kişisel verilerin korunması
Azerbaycan'da bu alanı 2010'da kabul edilen Kişisel Veriler Kanunu düzenler: kişisel verilerin toplanması, işlenmesi ve korunmasına ilişkin gereklilikleri belirler ve kanunda aksi öngörülmedikçe işleme için ilgili kişinin rızasını ister. Avrupa Birliği'nde ise 25 Mayıs 2018'den beri GDPR (Genel Veri Koruma Tüzüğü, 2016/679) uygulanıyor. GDPR, AB'deki kişilere mal ya da hizmet sunan veya davranışlarını izleyen AB dışındaki şirketleri de kapsar.
| GDPR ilkesi | Uygulamada anlamı |
|---|---|
| Hukuka uygunluk, adillik, şeffaflık | bir hukuki dayanak (örneğin rıza ya da sözleşme) ve açık bir gizlilik bildirimi |
| Amaçla sınırlılık | bülten için alınan e-posta reklam için satılmaz |
| Veri en aza indirme | yalnızca gereken alanlar toplanır |
| Doğruluk ve saklama sınırlaması | eskimiş veri düzeltilir ya da silinir |
| Bütünlük ve gizlilik | şifreleme, erişim kontrolü, yedekler |
| Hesap verebilirlik | kurallara uyulduğunu belgelerle kanıtlayabilmek |
- Fmaxen ağır ihlaller için GDPR ceza üst sınırı
- Tşirketin önceki mali yıldaki dünya çapındaki yıllık cirosu, avro
Hangisi yüksekse o uygulanır. Diğer ihlaller için: max(10.000.000 €; 0,02 · T). Bu bir üst sınırdır; gerçek ceza her olayda ayrıca belirlenir.
a) Cirosu 50 milyon avro ve 2 milyar avro olan iki şirket için ağır ihlalde ceza sınırını bul. b) Hangi cirodan itibaren %4 kuralı 20 milyon avroyu aşar?
Çözümü gösterÇözümü gizle
0,04 · 2.000.000.000 = 80.000.000 > 20.000.000 → sınır 80 milyon avro.
b) 0,04 · T = 20.000.000 → T = 20.000.000 / 0,04 = 500 milyon avro. Bundan yüksek ciroda yüzde kuralı belirleyicidir. (Alt kademede de aynı: 10.000.000 / 0,02 = 500 milyon.)
GDPR'a göre bir veri ihlali risk oluşturuyorsa, denetim makamına mümkünse ihlalin öğrenildiği andan itibaren 72 saat içinde bildirim yapılmalıdır; risk yüksekse etkilenen kişilere de gereksiz gecikme olmadan bilgi verilir. Saat hafta sonu da işler.
from datetime import datetime, timedelta
def max_fine_eur(turnover, severe=True):
cap, share = (20_000_000, 0.04) if severe else (10_000_000, 0.02)
return max(cap, share * turnover)
for turnover in [50_000_000, 2_000_000_000]:
print(f'turnover {turnover:>13,} EUR -> up to {max_fine_eur(turnover):>11,.0f} EUR')
aware = datetime(2026, 3, 13, 16, 30) # a Friday afternoon
print('Breach noticed:', aware)
print('Notify the authority by:', aware + timedelta(hours=72))▸ Beklenen çıktı
turnover 50,000,000 EUR -> up to 20,000,000 EUR turnover 2,000,000,000 EUR -> up to 80,000,000 EUR Breach noticed: 2026-03-13 16:30:00 Notify the authority by: 2026-03-16 16:30:00
Meslek etiği: ISC2 gibi meslek kuruluşlarının etik kuralları toplumu ve altyapıyı korumayı, dürüst ve yasalara uygun davranmayı, hizmet verilenlere yetkin hizmet sunmayı ve mesleğin itibarını korumayı ister. Bağlantılar: bu konu uygulama tasarımında (tasarımdan itibaren gizlilik, GDPR madde 25), olay müdahale planlarında ve tehdit modellemede doğrudan kullanılır.
Veri en aza indirme: bülten için yalnızca email ve lang gerekir. Yalnızca ALLOWED kümesindeki anahtarları tutan yeni bir sözlük döndüren minimise(record) fonksiyonunu yaz. İki kaydın sonucunu da yazdır.
ALLOWED = {'email', 'lang'}
def minimise(record):
# keep only the allowed keys
return record
signups = [
{'email': 'leyla@example.com', 'lang': 'az', 'birthday': '2009-05-01', 'phone': '+994501234567'},
{'email': 'elvin@example.com', 'lang': 'ru', 'city': 'Gəncə'},
]
for record in signups:
print(minimise(record))▸ Beklenen çıktı
{'email': 'leyla@example.com', 'lang': 'az'}
{'email': 'elvin@example.com', 'lang': 'ru'}Önemli noktalar
- Aynı eylemi suçtan hizmete çeviren şey yazılı izin ve üzerinde anlaşılmış kapsamdır.
- Sorumlu ifşa: dur, en azını kaydet, resmî kanaldan gizlice bildir, düzeltme için süre tanı.
- Azerbaycan'da Kişisel Veriler Kanunu (2010), AB'de GDPR (2018'den beri) uygulanır; GDPR AB dışındaki şirketlere de uygulanabilir.
- GDPR ceza sınırı: max(20 milyon €; %4 · T), kırılma noktası 500 milyon € cirodadır; bildirim 72 saat, hafta sonu dâhil.
- Toplanmayan veri sızamaz: en aza indirme en ucuz savunmadır.
Kendini test et
10 soru. Her doğru cevap XP kazandırır.