Fidye Yazılımı İhlallerinde Biyometrik ve Genetik Verilerle Karşılaşıldığında

Biyometrik ve Genetik Veriler Fidye Yazılımı İhlalinde Ortaya Çıktığında

Son güncelleme: 07.09.2026

Bir fidye yazılımı kurtarma planı dosyaları geri yükleyebilir ve parolaları değiştirebilir. Ancak daha önce ifşa edilmiş biyolojik bilgileri tekrar gizli hale getiremez.

Biyometrik veya genetik verilerin dahil olabileceği durumlarda kuruluşların bilgilere ne olduğunu araştırması, insanlar üzerindeki sonuçları değerlendirmesi ve bu kayıtların nasıl toplanıp korunduğunu yeniden gözden geçirmesi gerekir. Sistemleri çevrimiçi hale getirmek, kurtarma sürecinin yalnızca bir parçasıdır.

BT, İK ve uyum ekipleri için pratik öncelik, adli kanıtları erişim, bildirim ve devam eden riskler hakkındaki kararlarla ilişkilendirmektir.

Yapı Merkezi bildiriminin ortaya koydukları

2 Eylül 2026 tarihinde, Türkiye Kişisel Verileri Koruma Kurumu, Yapı Merkezi İnşaat ve Sanayi Anonim Şirketi ile ilgili bir veri ihlali bildirimi yayımladı. Bu bildirim, nihai adli bulgulardan ziyade veri sorumlusunun raporunu özetlemektedir:

  • Kurumsal ağa yetkisiz erişim sağlandığı ve bazı dosyaların şifrelendiği bildirilmiş; saldırganlar verilerin dışarı sızdırıldığını iddia etmiştir.
  • Tespit 28 Ağustos 2026 tarihinde gerçekleşmiştir, ancak bu tarih saldırının başlangıç tarihi olmayabilir.
  • Etkilenen gruplar çalışanlar ve kullanıcılardır; kişi sayısı henüz belirlenmemiştir.
  • Listelenen kategoriler kimlik, iletişim, personel, sağlık, biyometrik ve genetik verilerdir.

Bildirimde biyometrik yöntem, genetik kayıtlar, verilerin depolandığı sırada şifreli olup olmadığı, giriş vektörü, saldırgan veya fidye yazılımı ailesi, verilerin üretim mi yoksa arşiv kaynaklı mı olduğu, ayrıntılı iyileştirme çalışmaları veya tamamlanmış bireysel bildirimler belirtilmemiştir. İlgili kişilerin e-posta yoluyla bilgi talep edebileceği ifade edilmiştir.

Bu makalenin güncellendiği tarih itibarıyla yaptığımız incelemede, veri sızıntısına dair resmi bir doğrulama veya yayımlanmış nihai bulgulara rastlanmamıştır. 2026/1914 sayılı Karar, inceleme devam ederken yayımlanmasına izin vermiştir; bu, nihai bir sorumluluk kararı değildir.

Bu doğrultuda bildirim, parmak izlerinin, DNA dizilerinin veya listelenen her kategorinin etkilenen herkesten çalındığını kanıtlamamaktadır.

Dosya şifreleme ve veri hırsızlığı ayrı ayrı araştırılmalıdır

Fidye yazılımı bilgileri erişilemez hale getirebilir. Veri sızdırma ise bilgilerin kuruluşun ortamından dışarı aktarıldığı anlamına gelir. Biri diğeri olmadan gerçekleşebileceği gibi, her ikisi de tek bir saldırı sırasında yaşanabilir.

Bir saldırganın iddiası araştırılmaya değerdir ancak hangi kayıtların kopyalandığına dair yeterli kanıt teşkil etmez. Aynı şekilde, verilerin görünür bir şekilde yayımlanmamış olması, kopyalama yapılmadığı anlamına gelmez.

Müdahale sürecinde şu üç ayrı soruyu kullanın:

  • Erişilebilirlik: Hangi kayıtlara erişilemez hale geldi ve hangi hizmetler bu kayıtlara bağımlı?
  • Gizlilik: Saldırgan hangi kayıtlara erişebildi ve kopyalama veya aktarım yapıldığına dair hangi kanıtlar mevcut?
  • Bütünlük: Hangi kayıtlar, izinler veya sistem ayarları değiştirilmiş olabilir?

Yedeğin geri yüklenmesi erişilebilirliği sağlar. Ancak bu işlem, saldırganın elindeki kopyayı geri almaz veya geri yüklenen kayıtların güvenilir olduğunu kanıtlamaz.

Kurtarma ve devam eden riskler

Neler değiştirilebilir?

Atılabilecek adımlar, hangi bilgilerin açığa çıktığına ve etkilenen sistemin bu bilgileri nasıl kullandığına bağlıdır.

Değiştirilebilir gizli bilgi

Parolalar

Neler yapılabilir?
Yeni bir parola belirleyip eskisini geçersiz kılın. Açık oturumları ve aynı parolanın başka hizmetlerde kullanılıp kullanılmadığını kontrol edin.
Neleri geri almaz?
Parolanın sıfırlanması, daha önce kopyalanan bilgileri geri getirmez veya gerçekleşmiş kötüye kullanımı ortadan kaldırmaz.
Sisteme özgü müdahale

Biyometrik kimlik doğrulama verileri

Neler yapılabilir?
Etkilenen biyometrik kaydı devre dışı bırakın veya başka bir kimlik doğrulama yöntemi kullanın. Bazı korumalı şablonlar yenilenebilir.
Neler doğrulanmalı?
Temel alınan biyometrik özellik bir parola gibi sıfırlanamaz. Yeni şablonun eskisinin kullanılmasını engelleyip engellemediğini tedarikçiye doğrulatın.
Devam eden mahremiyet riski

Genetik kayıtlar

Neler yapılabilir?
Erişimi sınırlandırın, gereksiz kopyaları azaltın ve verilerin saklanmasını kontrollü bir süreçle yeniden değerlendirin.
Neler sıfırlanamaz?
Bir tanımlayıcının değiştirilmesi veya yerel bir kaydın silinmesi, genetik bilginin açığa çıkmış olmasını geri alamaz.

Geçersiz kılma, sistemin ilgili kimlik doğrulama bilgisini kabul etmesini engeller. Saldırganın elde ettiği bilgiyi ortadan kaldırmaz.

Biyometrik ve genetik veriler parolalardan neden farklıdır?

Biyometrik, genetik ve sağlık verileri, 6698 sayılı Kanun'un 6. maddesi uyarınca özel nitelikli kişisel verilerdir. Bu verilerin hukuka uygun şekilde işlenmesi ve korunması özel bir dikkat gerektirir.

Bununla birlikte, bu kategoriler birbirinin yerine geçebilir olarak değerlendirilmemelidir.

Biyometrik veriler kişiyle bağlantılı kalmaya devam edebilir

Parola, değiştirilebilir bir sırdır. Parmak izi veya yüz hatları ise sahibinin kolayca sıfırlayabileceği şeyler değildir.

Biyometrik sistemler, yakalanan görüntüleri veya karşılaştırma için kullanılan türetilmiş şablonları saklayabilir. Bir şablon, tanınabilir bir görüntüden ziyade makine tarafından okunabilir olduğu için otomatik olarak anonim sayılmaz. Şablonun taşıdığı risk; formatına, korunma yöntemine ve kullanım amacına bağlıdır.

Ele geçirilmiş bir şablon, aynı kişinin biyometrik verilerini kullanan her sistemin kilidini otomatik olarak açmaz. Uyumluluk, eşleştirme yöntemleri, sensör korumaları ve diğer kimlik doğrulama faktörleri önem taşır. Yapılacak bir değerlendirmede, hem evrensel bir güvenlik ihlali iddiasından hem de şablonların tamamen zararsız olduğuna dair kesin güvencelerden kaçınılmalıdır.

Genetik bilgiler kimlikten fazlasını açığa çıkarabilir

Veri setine bağlı olarak genetik bilgiler; sağlıkla ilgili özellikleri ve biyolojik akrabalıkları ortaya koyabilir. Bazı sonuçlar, verilerini ihlale uğrayan kuruluşa hiç vermemiş olan akrabaları bile etkileyebilir.

Sınırlı bir genetik test raporu ile kapsamlı bir genomik veri seti aynı sonuçları doğurmaz. Uzmanlar, hastalık riski, soy veya aile ilişkileri hakkında iddialarda bulunmadan önce kayıtların gerçekte neleri içerdiğini belirlemelidir.

İsimlerin kaldırılması, genomik bilgileri her zaman anonim hale getirmez. Diğer bilgilerle eşleştirme, kimlik tespiti riskleri yaratabilir ve gizlilik endişeleri, verilerin toplanma amacı sona erdikten çok sonra bile devam edebilir.

"İptal" işlemi gerçekçi olarak neyi başarabilir?

İptal, bir sistemin ele geçirilmiş bir kimlik bilgisini kabul etmesini durdurmak anlamına gelir. Ancak bu, saldırganın edindiği bilgileri silmez.

Biyometrik bir sistem için pratik seçenekler arasında etkilenen kaydın devre dışı bırakılması, bağlantılı bir kimlik doğrulayıcının değiştirilmesi veya başka bir kimlik doğrulama yöntemine geçilmesi yer alabilir. Bazı şablon koruma tasarımları, korunan bir şablonun değiştirilmesini destekler. Bunun için yeniden kaydın yeterli olacağı varsayılmamalıdır: tedarikçi, değişikliğin nasıl gerçekleştiğini ve eski temsilin neden artık kullanılamayacağını kanıtlamalıdır.

Genetik kayıtlar için eşdeğer bir sıfırlama yöntemi yoktur. Bir hasta numarasını değiştirmek, erişimi geri çekmek veya dahili bir kopyayı silmek gelecekteki riskleri azaltabilir ancak temel bilgilerin ifşa edilmesini geri alamaz.

Yanıt, hangi risklerin hemen azaltılabileceğini ve hangilerinin sürekli destek ve inceleme gerektirdiğini tanımlamalıdır. Parola sıfırlama, yenilenen onay veya yerel silme işlemlerini, ifşa edilen biyolojik veriler için tam bir iyileştirme olarak tanımlamaktan kaçının.

Olay değerlendirmesi

Tek olay. Üç soru.

Her boyutu ayrı inceleyin. Erişimin yeniden sağlanması, verilerin kopyalanıp kopyalanmadığını veya değiştirilip değiştirilmediğini ortaya koymaz.

Fidye yazılımı olayı

Erişilebilirlik

Hangi kayıtlara erişim kesildi?

İncelenecek unsurlarEtkilenen sistemler, bu sistemlere bağlı hizmetler ve geri yükleme için kullanılabilir kopyalar.

Gizlilik

Saldırganın hangi verileri okuma veya kopyalama imkânı vardı?

İncelenecek unsurlarErişim günlükleri, veri dışa aktarma işlemleri ve sistem dışına veri aktarımına ilişkin kanıtlar.

Bütünlük

Hangi kayıtlar veya ayarlar değiştirilmiş olabilir?

İncelenecek unsurlarKayıtların doğruluğu, erişim yetkileri ve sistem yapılandırmasındaki değişiklikler.

Bunlar inceleme başlıklarıdır; Yapı Merkezi hakkında doğrulanmış bulgular değildir. Saldırganın iddiası tek başına verilerin sistem dışına aktarıldığını kanıtlamaz.

Kayıtları doğrulayın ve kanıtları koruyun

Kooch, gözlemleri, hipotezleri ve çözülmemiş soruları birbirinden ayıran bir kanıt kaydı tutulmasını önermektedir. Bu, teknik ve gizlilik ekiplerinin karar alırken aynı gerçekleri kullanmalarına yardımcı olur.

İşe çevreleme ve kanıt koruma ile başlayın. Etkilenen sistemleri izole edin, ilgili günlükleri ve adli materyalleri koruyun ve müdahale eylemlerini belgeleyin. Kurtarma çalışmalarının kanıtları gereksiz yere yok etmemesi için veri toplama sürecini yetkili müdahale ekipleriyle koordine edin.

Ardından, ele geçirilen hesaplar ile hassas depolar arasındaki ilişkiyi kurun. Dosya erişimini, veritabanı sorgularını, dışa aktarma faaliyetlerini, bulut denetim kayıtlarını ve mevcut giden trafik kanıtlarını inceleyin. Şüpheli transferleri, dosya hazırlama veya kopyalama kanıtlarıyla birlikte değerlendirin. Günlük kaydındaki boşlukları açıkça kaydedin; eksik kanıtlar, bir sonuca varma konusundaki güveni sınırlayabilir.

Son olarak, kontrollü erişim altındaki gerçek alanları inceleyin. "İK" veya "tıbbi" gibi bir depo etiketi, içinde biyometrik şablonlar, genetik raporlar veya başka bir şey olup olmadığı sorusuna yanıt vermez. İlgili kayıtları tanımlanabilir kişilerle eşleştirin ve aktif sistemleri arşivlerden, dışa aktarılan verilerden ve yedeklerden ayırın.

Otantik bir örnek, saldırganın iddia ettiği tüm hacmi kanıtlamadan o kayıtlara sahip olunduğunu doğrulayabilir. Sonucu, destekleyici kanıtlardan daha geniş tutmayın.

Özel nitelikli veri depolarına erişimi kısıtlayın

Türkiye’nin 2018/10 sayılı özel nitelikli kişisel verilerin işlenmesinde veri sorumlularınca alınması gereken yeterli önlemlere ilişkin kararı; ayrı bir güvenlik politikası, tanımlanmış erişim kapsamı ve süresi, periyodik yetkilendirme incelemeleri, rol değişikliği veya işten ayrılma sonrası erişimin derhal kaldırılması ve personel eğitimi gibi önlemler gerektirir. Elektronik ortamlar için ayrıca kriptografik depolama, ayrı olarak güvenliğe alınmış anahtarlar, korumalı faaliyet günlükleri, güvenlik testleri ve uzaktan erişim için iki aşamalı kimlik doğrulama konularını ele alır.

Bu gereklilikleri; yöneticileri, hizmet hesaplarını, tedarikçileri ve sıradan kullanıcıları kapsayan bir erişim incelemesine dönüştürün.

Örneğin, bir bordro entegrasyonu, ihtiyaç duyduğu belirli alanlara göre değerlendirilmelidir. İş amacı, ona otomatik olarak tüm personel deposuna erişim hakkı vermemelidir. Satıcı bakım erişiminin de benzer şekilde tanımlanmış bir sahibi, onaylanmış bir kapsamı ve bir son kullanma tarihi olmalıdır.

Bunlar uygulama önerileridir, Yapı Merkezi'nde kullanılan kontrollere ilişkin bulgular değildir.

En hassas kayıtları tutan sistemleri bölümlere ayırın

Bölümlendirme, sıradan bir iş istasyonunun veya ele geçirilmiş bir hesabın hassas bir depoya ulaşabileceği yolları sınırlamalıdır. Farklı bir klasör adı, etkili bir güvenlik sınırı değildir.

Uygulama bağlantılarını, idari erişimi ve izin verilen veri akışlarını birlikte inceleyin. Genel ofis sistemleri ile hassas veritabanları arasındaki gereksiz bağlantıları kısıtlayın. Yedekleme yönetimini ayrı olarak koruyun ve saldırganın kolayca değiştiremeyeceği kopyalardan geri yükleme testleri yapın.

Arşivleri de incelemeye dahil edin. Emekli bir uygulamanın dışa aktarılan verileri, artık günlük operasyonların bir parçası olmasa bile hassas bilgiler içerebilir. Verilerin saklanmaya devam etmesi gerekiyorsa, erişimi kısıtlayın ve sorumlu bir sahip atayın.

Şifrelemenin gerçekte neyi koruduğunu sorgulayın

Bir saldırgan tarafından uygulanan şifreleme, kurumun gizliliği korumak için daha önce kullandığı şifrelemeden farklıdır.

Meşru depolama şifrelemesinin bile sınırları vardır. Altyapı şifrelemesi kaybolan diskleri koruyabilir ancak halihazırda şifresi çözülmüş verilere erişebilen bir ana bilgisayarı veya hesabı kontrol eden saldırgana karşı çok az koruma sağlar.

İlgili her depo için şunları sorun:

  • Orijinal kayıtlar, dışa aktarılan veriler ve yedekler olaydan önce şifrelenmiş miydi?
  • Şifreleme hangi katmanda çalışıyordu ve düz metin nerede erişilebilir hale geliyordu?
  • Ele geçirilen kimlik, kayıtların şifresini çözmek için uygulamayı veya anahtar hizmetini kullanabilir miydi?
  • Anahtarlar ayrı mı saklanıyordu ve anahtar erişimine dair hangi kanıtlar mevcut?
  • Anahtar rotasyonu, gerekli kurtarma işlemlerini imkansız hale getirmeden devam eden erişimi azaltabilir miydi?

Buradaki faydalı sonuç, saldırganın okunabilir bilgi elde edip edemeyeceğidir. Yalnızca "şifreleme etkin" ayarı bu soruyu yanıtlayamaz. Bir anahtarı döndürmek de halihazırda kopyalanmış düz metinleri etkisiz hale getiremez.

Etkilenen her grup için sonuçları değerlendirin

Kooch, veri ve kişi kombinasyonlarının önemli ölçüde farklı olduğu durumlar için ayrı bir değerlendirme yapılmasını önerir. Kurum genelindeki tek bir risk puanı, önemli farklılıkları gizleyebilir.

Önce tanımlama ve ilişkilendirmeyi dikkate alın: Bir kayıt isim, çalışan numarası veya başka bir açık tanımlayıcı ile bağlantılı mı? Ardından, birinin bu kombinasyonla makul olarak neler çıkarabileceğini veya neler yapabileceğini değerlendirin.

Olası endişeler arasında hedefli yanıltma, özel sağlık bilgilerinin ifşası, ayrımcılık, sıkıntı veya biyometrik kimlik bilgilerinin uyumlu bir sistemde kötüye kullanımı yer alır. Bunlar kaçınılmaz sonuçlar değil, değerlendirilmesi gereken olasılıklardır.

Genetik bilgiler için, kayıtların anlamı belirsizse uzman görüşü alın. Her akrabanın yasal olarak etkilenen kişi olduğunu varsaymadan veya onlara otomatik olarak hassas bilgiler göndermeden ailevi etkileri göz önünde bulundurun.

Biyometrik veriler için, sistem sağlayıcısının geçerli korumaları ve değiştirme seçeneklerini etkilenen kişilerin anlayabileceği bir dille açıklamasını sağlayın. Destek, gerçek maruziyete göre şekillenmelidir; şifre değiştirme yönündeki genel bir talimat, durumu nadiren tam olarak açıklar.

KVKK bildirimleri: soruşturma devam ederken harekete geçin

Madde 12(5), başkaları tarafından hukuka aykırı olarak elde edilen kişisel verileri ele alır. 2019/10 sayılı Karar uyarınca, veri sorumlusu ihlali öğrendikten sonra gecikmeksizin ve 72 saat içinde Kurul'a bildirimde bulunmalıdır. Eksik bilgiler gecikmeksizin kademeli olarak sağlanabilir; geç bildirim ise bir açıklama gerektirir.

Etkilenen bireyler, kimlik tespiti yapıldıktan sonra makul olan en kısa sürede bilgilendirilmelidir; iletişim bilgileri mevcutsa doğrudan, mevcut değilse uygun alternatifler aracılığıyla. Bu, Kurul'un 72 saatlik süresinden farklıdır. Veri işleyen, veri sorumlusunu gecikmeksizin bilgilendirmelidir.

Farkındalık zaman çizelgesini, kanıtları, etkileri ve önlemleri kaydedin. Bildirim değerlendirmesini tam adli rapor gelene kadar ertelemeyin. Gerçeklerin belirsiz olduğu durumlarda, derhal hukuki görüş alın ve gerekçeleri belgeleyin. Sadece doğrulanmamış bir veri sızıntısı iddiası, Madde 12(5) değerlendirmesini ne belirlemeli ne de reddetmelidir; hukuka aykırı elde etmeye dair tüm kanıtları göz önünde bulundurun.

Bireysel bildirimleri işlevsel hale getirin

2019/271 sayılı karar; ihlalin ne zaman gerçekleştiğini, etkilenen veri kategorilerini, olası sonuçları, alınan veya önerilen önlemleri ve erişilebilir iletişim bilgilerini kapsayan açık ve basit bir bildirim gerektirir. Kişisel veriler ile özel nitelikli veriler birbirinden ayrılmalıdır.

Alıcı için bilinen kapsamı açıklayın, maddi belirsizlikleri tanımlayın ve kamuya yapılan bir duyurudaki her kategorinin herkes için geçerli olduğunu belirtmekten kaçının. Başlangıç tarihi bilinmiyorsa, tespit tarihini kullanmak yerine bunu açıkça ifade edin.

Daha fazla hassas bilgi ifşa etmeyen güvenli bir takip süreci kullanın. Kurum tarafından yapılan yayın, veri sorumlusunun kendi bireysel bildirim yükümlülüklerini yerine getirdiği şeklinde değerlendirilmemelidir.

İyileştirme sürecini kanıtlara dayandırın

Kurtarma süreci; kurumun elinde daha az gereksiz kopya, daha sıkı erişim kontrolleri ve test edilmiş bir müdahale süreci bırakmalıdır. Kooch, her bir eylem için bir sorumlu atamanızı ve tamamlanma kanıtlarını kaydetmenizi önerir:

  1. Doğrulanmış giriş yolunu kapatın. İyileştirmeyi doğrulayın ve etkilenen hizmetleri yeniden bağlamadan önce yetkisiz erişimin devam edip etmediğini kontrol edin.
  2. Veri toplama ve saklama süreçlerini yeniden değerlendirin. Her bir hassas veri kümesi için amacı, güncel hukuki dayanağı ve gerekli saklama süresini belirleyin. İK etiketi, her şeyi süresiz olarak saklamayı haklı çıkarmaz.
  3. Gereksiz kopyaları kontrollü bir süreçle kaldırın. Silme işleminden önce geçerli saklama yükümlülüklerini ve kanıt koruma ihtiyaçlarını göz önünde bulundurun; dışa aktarılan verileri, tedarikçileri ve yedeklerin nihai geçerlilik sürelerini kapsama alın.
  4. İzinleri ve kurtarma süreçlerini test edin. Standart bir hesabın nelere erişebildiğini ve geri yüklenen sistemler ile kayıtların güvenilir olup olmadığını kanıtlayın.
  5. Kişilerin karşılaştığı riskleri yeniden gözden geçirin. Yeni kanıtlar değerlendirmeyi önemli ölçüde değiştirdiğinde iletişim ve destek süreçlerini güncelleyin.
  6. Müdahale planını uygulayın. Hassas arşivleri ve eksik günlükleri içeren, bildirimler ve uzman seviyesine tırmandırma kararlarını da kapsayan bir olay tatbikatı yapın.

Olaydan çıkarılan dersleri kurumun risk yönetimi sürecine dahil edin. Bir bulgu, ancak bir kontrolü, bir kararı veya sorumlu bir kişinin iş yapış şeklini değiştirdiğinde değer taşır.

Kesintiden sonra da devam eden sonuçlara hazırlıklı olun

Biyometrik ve genetik veriler, erişimi yeniden sağlamanın ötesine geçen bir müdahale gerektirir. Kuruluşlar, hangi bilgilerin etkilendiğini, hangi koruma önlemlerinin işe yaradığını ve kişilerin karşı karşıya kalabileceği devam eden riskleri anlamalıdır.

Kooch’un KVKK/GDPR boşluk analizi ve sürekli uyumluluk hizmetleri veri envanterlerini, erişim yönetişimini ve müdahale prosedürlerini önceliklendirilmiş bir iyileştirme planıyla birleştirmeye yardımcı olabilir. Kooch ile görüşün kuruluşunuzun hassas kişisel verileri nasıl işlediğini, gerektiğinde uzman adli bilişim veya hukuk desteğiyle gözden geçirmek için.

Kaynaklar / Referanslar

Kaynaklar 7 Eylül 2026 tarihinde kontrol edilmiştir. Olay özeti, o tarihte mevcut olan kamuya açık kayıtları tanımlamaktadır. Teknik öneriler, aşağıdaki materyallerin pratik bir sentezidir; bunlar Yapı Merkezi hakkında düzenleyici kurum bulguları değildir. ABD teknik ve bilimsel referansları, Türk hukukuna göre yasal zorunluluk olarak değil, teknik bağlam oluşturmak amacıyla kullanılmıştır.

Masoud Salmani