Hukuk Bürolarında Güvenlik Cehaleti: Tek Şifreyle Tüm Hesaplara Erişim
Siber güvenlik dünyasında her hafta yeni bir veri sızıntısı veya fidye yazılımı saldırısı haberi manşetleri süslerken, bazı güvenlik açıklarının siber korsanlara gerek kalmadan bizzat şirket yönetimleri eliyle oluşturulduğu gerçeği şaşkınlık yaratıyor. Haftalık siber güvenlik köşesi **PWNED**’de paylaşılan gerçek bir olay, güvenlik kurallarını hiçe sayan ve hassas müşteri verilerini korumak yerine tehlikeye atan bir hukuk bürosunun inanılmaz ihmaller zincirini gözler önüne seriyor.
Hukuk bürosunda işe başlayan tek kişilik IT sorumlusu Manny, şirketin tüm dava dosyalarına, kişisel yaralanma kayıtlarına ve özel sağlık verilerine erişim sağlayan merkezi yazılımda akılalmaz bir arka kapı (backdoor) keşfetti.
Herkesin Bildiği "Master Şifre" Faciası
Hukuk firmasında kullanılan 15 yıllık eski sistemde, siber güvenlik standartlarına tamamen aykırı bir "ortak anahtar" bulunuyordu:
- İstediğin Kullanıcı Gibi Giriş Yap: Sistemde yer alan tek bir "master şifre", sadece hedeflenen personelin ya da müşterinin e-posta adresi yazılarak o kişinin hesabına şifresiz giriş yapılmasına (kimliğe bürünme - impersonation) olanak tanıyordu.
- Müşteri Verileri Tehlikede: Büro çalışanları; şifresini unutan müşterilerin yerine bu şifreyle sisteme girip formları dolduruyor, hastalanan meslektaşlarının hesaplarına girip işleri kendilerine devrediyorlardı. Bu ortak şifreyi ofisteki neredeyse tüm personel biliyordu.
- Yönetimin Tepkisi: Manny bu durumu acil bir güvenlik riski olarak raporladığında yönetimden, *"O bizim genel yönetici şifremiz, herkes kullanıyor. Sakın dokunma ve değiştirme"* yanıtını aldı.
| Sistem Durumu | Güvenlik Riski / Açık Detayı | Yönetimin Aldığı Karar |
|---|---|---|
| Eski Sistem (15 Yıllık) | Herkesin bildiği ortak master şifreyle tüm kullanıcı hesaplarına erişim. | "Yönetici şifresine dokunmayın, işimizi kolaylaştırıyor." |
| Yeni Sistem Tasarımı | IT sorumlusu arka kapı (master şifre) eklemeyi kesinlikle reddetti. | Sistemdeki tüm personeli "Sistem Yöneticisi" rütbesine yükselttiler. |
Çözüm Yerine Herkesi "Sistem Yöneticisi" Yaptılar
Sistemin eskimesi üzerine Manny’den yeni bir yazılım yazması istendi. Ancak Manny, yeni sisteme yöneticilerin istediği "master şifre" arka kapısını eklemeyi etik ve profesyonel nedenlerle net bir şekilde reddetti. Güvenlik açığının yeni sistemde kapatılacağını anlayan hukuk bürosu yönetimi ise akıllara zarar bir çözüm üretti: Yeni yazılımda yetkilendirme engeline takılmamak için **ofisteki tüm çalışanları "Sistem Yöneticisi (System Admin)"** yetkisine yükselttiler. Bu olay, siber güvenlik alanında en ileri teknolojiler kullanılsa bile, temel güvenlik mantığından yoksun yönetimlerin (clueless management) veri mahremiyetini nasıl sabote edebileceğini gösteren trajikomik bir örnek olarak kayıtlara geçti.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.