İçeriğe geç
Educora
Üniversite24 dk12 / 12

Siber güvenlikte etik ve hukuk

Yetkilendirmenin hukuki anlamını, sorumlu (koordineli) ifşayı, Budapeşte Sözleşmesi'ni, Azerbaycan'ın Kişisel Veriler Kanunu'nu ve GDPR'ın temel ilkelerini, ceza üst sınırını ve 72 saatlik bildirim kuralını öğren.

Kendini test et
Bu derste öğreneceklerin
  • Yetkili ve yetkisiz güvenlik testini hukuki ve etik açıdan ayırmak
  • Bulunan bir zafiyeti sorumlu ifşa kurallarına göre bildirmek
  • Kişisel verilerin korunmasının temel ilkelerini uygulamak
  • GDPR'a göre en yüksek ceza sınırını ve bildirim süresini hesaplamak

Aysel okul sitesinin adres çubuğundaki bir sayıyı değiştirince başka bir öğrencinin notlarını görüyor. Bir zafiyet bulmuş. Şimdi ne yapmalı: denemeye devam mı etmeli, sınıf arkadaşlarına mı göstermeli, sosyal medyada mı paylaşmalı, yoksa okula sessizce mi bildirmeli? Bu derste teknik bilgi kadar önemli bir alanı, siber güvenliğin etiğini ve hukukunu inceleyeceğiz. Not: bu ders hukuki danışmanlık değildir; yasalar değişir, bu yüzden resmî kaynakları (Azerbaycan için örneğin e-qanun.az) kontrol et.

Yetkilendirme: çizgiyi ne belirler?

Aynı teknik eylem bir durumda profesyonel bir hizmet, başka bir durumda suçtur. Farkı yetkilendirme yaratır: sistem sahibinden yazılı onay, kesin bir kapsam (hangi adresler, hangi yöntemler), bir zaman aralığı, irtibat kişileri ve verilerle nasıl davranılacağına dair kurallar. Avrupa Konseyi'nin 2001 tarihli Siber Suç Sözleşmesi (Budapeşte Sözleşmesi), taraf devletlerden bilgisayar sistemine yasa dışı erişimi, yasa dışı dinlemeyi, veriye ve sisteme müdahaleyi suç olarak tanımlamalarını ister. Azerbaycan bu sözleşmenin tarafıdır ve Ceza Kanunu bilgisayar sistemlerine yetkisiz erişimi suç sayar.

Sorumlu ifşa

  1. 1
    Dur ve en azını kaydet

    Zafiyeti kanıtlamak için gerekenin ötesinde hiçbir şeye bakma, veri indirme, kimseye gösterme. Ne gördüğünü ve zamanını yaz.

  2. 2
    Resmî kanalı bul

    Sitenin güvenlik irtibatını ara: birçok kurum bunu /.well-known/security.txt dosyasında yayımlar (RFC 9116). Büyük şirketlerin bazen güvenli liman kurallarına sahip bir ödül programı (bug bounty) olur.

  3. 3
    Gizlice bildir

    Neyi, nerede ve nasıl bulduğunu kısa ve açık yaz, bir düzeltme öner. Tehdit etme ve para isteme; bu şantaj sayılabilir.

  4. 4
    Süre tanı ve koordine et

    Yayımlama yalnızca düzeltmeden sonra ve tarafların onayıyla yapılır. Sektörde sık kullanılan makul süre 90 gündür (örneğin Google Project Zero'nun politikası).

Kişisel verilerin korunması

Azerbaycan'da bu alanı 2010'da kabul edilen Kişisel Veriler Kanunu düzenler: kişisel verilerin toplanması, işlenmesi ve korunmasına ilişkin gereklilikleri belirler ve kanunda aksi öngörülmedikçe işleme için ilgili kişinin rızasını ister. Avrupa Birliği'nde ise 25 Mayıs 2018'den beri GDPR (Genel Veri Koruma Tüzüğü, 2016/679) uygulanıyor. GDPR, AB'deki kişilere mal ya da hizmet sunan veya davranışlarını izleyen AB dışındaki şirketleri de kapsar.

GDPR ilkesiUygulamada anlamı
Hukuka uygunluk, adillik, şeffaflıkbir hukuki dayanak (örneğin rıza ya da sözleşme) ve açık bir gizlilik bildirimi
Amaçla sınırlılıkbülten için alınan e-posta reklam için satılmaz
Veri en aza indirmeyalnızca gereken alanlar toplanır
Doğruluk ve saklama sınırlamasıeskimiş veri düzeltilir ya da silinir
Bütünlük ve gizlilikşifreleme, erişim kontrolü, yedekler
Hesap verebilirlikkurallara uyulduğunu belgelerle kanıtlayabilmek
Fmax = max(20 000 000 €; 0,04 · T)
burada:
  • Fmaxen ağır ihlaller için GDPR ceza üst sınırı
  • Tşirketin önceki mali yıldaki dünya çapındaki yıllık cirosu, avro

Hangisi yüksekse o uygulanır. Diğer ihlaller için: max(10.000.000 €; 0,02 · T). Bu bir üst sınırdır; gerçek ceza her olayda ayrıca belirlenir.

Örnek 1: ceza sınırı ve kırılma noktası

a) Cirosu 50 milyon avro ve 2 milyar avro olan iki şirket için ağır ihlalde ceza sınırını bul. b) Hangi cirodan itibaren %4 kuralı 20 milyon avroyu aşar?

Çözümü göster
a) 0,04 · 50.000.000 = 2.000.000 < 20.000.000 → sınır 20 milyon avro.
0,04 · 2.000.000.000 = 80.000.000 > 20.000.000 → sınır 80 milyon avro.
b) 0,04 · T = 20.000.000 → T = 20.000.000 / 0,04 = 500 milyon avro. Bundan yüksek ciroda yüzde kuralı belirleyicidir. (Alt kademede de aynı: 10.000.000 / 0,02 = 500 milyon.)

GDPR'a göre bir veri ihlali risk oluşturuyorsa, denetim makamına mümkünse ihlalin öğrenildiği andan itibaren 72 saat içinde bildirim yapılmalıdır; risk yüksekse etkilenen kişilere de gereksiz gecikme olmadan bilgi verilir. Saat hafta sonu da işler.

Python
from datetime import datetime, timedelta

def max_fine_eur(turnover, severe=True):
    cap, share = (20_000_000, 0.04) if severe else (10_000_000, 0.02)
    return max(cap, share * turnover)

for turnover in [50_000_000, 2_000_000_000]:
    print(f'turnover {turnover:>13,} EUR -> up to {max_fine_eur(turnover):>11,.0f} EUR')

aware = datetime(2026, 3, 13, 16, 30)   # a Friday afternoon
print('Breach noticed:', aware)
print('Notify the authority by:', aware + timedelta(hours=72))
▸ Beklenen çıktı
turnover    50,000,000 EUR -> up to  20,000,000 EUR
turnover 2,000,000,000 EUR -> up to  80,000,000 EUR
Breach noticed: 2026-03-13 16:30:00
Notify the authority by: 2026-03-16 16:30:00
Örnek 2: bir ihlal cuma öğleden sonra fark edilirse son tarih pazartesi saat 16.30'dur; hafta sonu düşülmez.

Meslek etiği: ISC2 gibi meslek kuruluşlarının etik kuralları toplumu ve altyapıyı korumayı, dürüst ve yasalara uygun davranmayı, hizmet verilenlere yetkin hizmet sunmayı ve mesleğin itibarını korumayı ister. Bağlantılar: bu konu uygulama tasarımında (tasarımdan itibaren gizlilik, GDPR madde 25), olay müdahale planlarında ve tehdit modellemede doğrudan kullanılır.

Alıştırma

Veri en aza indirme: bülten için yalnızca email ve lang gerekir. Yalnızca ALLOWED kümesindeki anahtarları tutan yeni bir sözlük döndüren minimise(record) fonksiyonunu yaz. İki kaydın sonucunu da yazdır.

Alıştırma · Python
ALLOWED = {'email', 'lang'}

def minimise(record):
    # keep only the allowed keys
    return record

signups = [
    {'email': 'leyla@example.com', 'lang': 'az', 'birthday': '2009-05-01', 'phone': '+994501234567'},
    {'email': 'elvin@example.com', 'lang': 'ru', 'city': 'Gəncə'},
]
for record in signups:
    print(minimise(record))
▸ Beklenen çıktı
{'email': 'leyla@example.com', 'lang': 'az'}
{'email': 'elvin@example.com', 'lang': 'ru'}

Önemli noktalar

  • Aynı eylemi suçtan hizmete çeviren şey yazılı izin ve üzerinde anlaşılmış kapsamdır.
  • Sorumlu ifşa: dur, en azını kaydet, resmî kanaldan gizlice bildir, düzeltme için süre tanı.
  • Azerbaycan'da Kişisel Veriler Kanunu (2010), AB'de GDPR (2018'den beri) uygulanır; GDPR AB dışındaki şirketlere de uygulanabilir.
  • GDPR ceza sınırı: max(20 milyon €; %4 · T), kırılma noktası 500 milyon € cirodadır; bildirim 72 saat, hafta sonu dâhil.
  • Toplanmayan veri sızamaz: en aza indirme en ucuz savunmadır.

Kendini test et

10 soru. Her doğru cevap XP kazandırır.

1 / 10
Bir öğrenci üniversite sitesinde bir zafiyet buldu. Hangi hareket sorumlu ifşaya uygundur?