Siber Güvenlik

Siber Güvenlik Skandalı: Hukuk Bürosunda Herkesi Yönetici Yapan İnanılmaz İhmal!

Bir hukuk bürosunda, tüm personel ve müşterilerin hesaplarına girmeyi sağlayan ortak "master şifre"yi kaldırmak isteyen IT çalışanına kızan yönetim, tüm kullanıcıları sistem yöneticisi yaptı.

Paylaş X'te paylaş

Hukuk Bürolarında Güvenlik Cehaleti: Tek Şifreyle Tüm Hesaplara Erişim

Siber güvenlik dünyasında her hafta yeni bir veri sızıntısı veya fidye yazılımı saldırısı haberi manşetleri süslerken, bazı güvenlik açıklarının siber korsanlara gerek kalmadan bizzat şirket yönetimleri eliyle oluşturulduğu gerçeği şaşkınlık yaratıyor. Haftalık siber güvenlik köşesi **PWNED**’de paylaşılan gerçek bir olay, güvenlik kurallarını hiçe sayan ve hassas müşteri verilerini korumak yerine tehlikeye atan bir hukuk bürosunun inanılmaz ihmaller zincirini gözler önüne seriyor.

Hukuk bürosunda işe başlayan tek kişilik IT sorumlusu Manny, şirketin tüm dava dosyalarına, kişisel yaralanma kayıtlarına ve özel sağlık verilerine erişim sağlayan merkezi yazılımda akılalmaz bir arka kapı (backdoor) keşfetti.

Herkesin Bildiği "Master Şifre" Faciası

Hukuk firmasında kullanılan 15 yıllık eski sistemde, siber güvenlik standartlarına tamamen aykırı bir "ortak anahtar" bulunuyordu:

  • İstediğin Kullanıcı Gibi Giriş Yap: Sistemde yer alan tek bir "master şifre", sadece hedeflenen personelin ya da müşterinin e-posta adresi yazılarak o kişinin hesabına şifresiz giriş yapılmasına (kimliğe bürünme - impersonation) olanak tanıyordu.
  • Müşteri Verileri Tehlikede: Büro çalışanları; şifresini unutan müşterilerin yerine bu şifreyle sisteme girip formları dolduruyor, hastalanan meslektaşlarının hesaplarına girip işleri kendilerine devrediyorlardı. Bu ortak şifreyi ofisteki neredeyse tüm personel biliyordu.
  • Yönetimin Tepkisi: Manny bu durumu acil bir güvenlik riski olarak raporladığında yönetimden, *"O bizim genel yönetici şifremiz, herkes kullanıyor. Sakın dokunma ve değiştirme"* yanıtını aldı.
Sistem Durumu Güvenlik Riski / Açık Detayı Yönetimin Aldığı Karar
Eski Sistem (15 Yıllık) Herkesin bildiği ortak master şifreyle tüm kullanıcı hesaplarına erişim. "Yönetici şifresine dokunmayın, işimizi kolaylaştırıyor."
Yeni Sistem Tasarımı IT sorumlusu arka kapı (master şifre) eklemeyi kesinlikle reddetti. Sistemdeki tüm personeli "Sistem Yöneticisi" rütbesine yükselttiler.
Siber Güvenlik Şifre Kilit Açığı
Görsel: Hukuk firmalarında müvekkil mahremiyeti yasal bir zorunluluk olmasına rağmen, teknolojik altyapılar sıklıkla ihmal ediliyor / Görsel Kaynağı: Unsplash

Çözüm Yerine Herkesi "Sistem Yöneticisi" Yaptılar

Sistemin eskimesi üzerine Manny’den yeni bir yazılım yazması istendi. Ancak Manny, yeni sisteme yöneticilerin istediği "master şifre" arka kapısını eklemeyi etik ve profesyonel nedenlerle net bir şekilde reddetti. Güvenlik açığının yeni sistemde kapatılacağını anlayan hukuk bürosu yönetimi ise akıllara zarar bir çözüm üretti: Yeni yazılımda yetkilendirme engeline takılmamak için **ofisteki tüm çalışanları "Sistem Yöneticisi (System Admin)"** yetkisine yükselttiler. Bu olay, siber güvenlik alanında en ileri teknolojiler kullanılsa bile, temel güvenlik mantığından yoksun yönetimlerin (clueless management) veri mahremiyetini nasıl sabote edebileceğini gösteren trajikomik bir örnek olarak kayıtlara geçti.

Kaynak: The Register

Okur katılımı

Yorumlar

Yorum İkonu Yorum Yazın

Bu habere henüz yorum yapılmadı.

Görünüm Okuma ayarları
Yazı boyutu