En kritik kurumsal verilerinizi emanet ettiğiniz ERP sistemleriniz gerçekten güvende mi? Dünyanın en büyük yazılım devlerinden Oracle'ın PeopleSoft sunucularına yapılan son siber saldırı, bu soruyu siber güvenlik gündeminin en üst sırasına taşıdı. Aralarında prestijli üniversitelerin ve dev kamu kurumlarının da bulunduğu 100'den fazla organizasyonun veri tabanı güvenliği ciddi bir tehdit altında.
Saldırının arkasındaki isim, siber dünyada adını sıkça duyduğumuz ShinyHunters çetesi. Grup, ele geçirdikleri hassas kurumsal verileri sızdırmakla tehdit ediyor. Bu durum, sadece küresel ölçekte değil, Türkiye'deki kurumsal ERP altyapıları için de alarm zillerinin çalması anlamına geliyor. Çünkü siber saldırganlar artık doğrudan şirketlerin omurgasını hedef alıyor.
Siber güvenlik uzmanlarına göre bu olay, basit bir veri hırsızlığının çok ötesinde bir anlama sahip. Doğrudan kurumsal ERP güvenlik açığı üzerinden gerçekleştirilen sızmalar, şirketlerin insan kaynaklarından finansal verilerine kadar her şeyi savunmasız bırakıyor. Bu durum, kurumsal veri sızıntısı riskinin ne kadar büyük boyutlara ulaşabileceğini gözler önüne seriyor.
- Etkilenen Organizasyon Sayısı: Küresel ölçekte 100'den fazla üniversite, kamu kurumu ve dev şirket doğrudan hedef alındı.
- Kritik Sektörler: Özellikle hassas kişisel verileri barındıran eğitim, kamu ve finans sektöründeki sunucular sızma testlerinin yetersizliğinden etkilendi.
- Sorumlu Siber Çete: Geçmişte de büyük veri ihlali eylemleriyle tanınan ve fidye yazılımları kullanan ShinyHunters grubu.
Türkiye'deki şirketler için de bu durum büyük bir ders niteliğinde. Ulusal Siber Olaylara Müdahale Merkezi (USOM) tarafından yayınlanan güncel tehdit raporları, sunucu sızma testi işlemlerinin periyodik olarak yapılmasının önemini vurguluyor. Güvenlik yamalarının zamanında uygulanmaması, siber saldırganlara adeta açık bir kapı bırakıyor.
Olası bir veri ihlali durumunda Türkiye'deki şirketlerin yasal sorumlulukları da oldukça ağır. Kişisel Verileri Koruma Kurumu (KVKK) mevzuatına göre, veri ihlallerinin en geç 72 saat içinde kuruma bildirilmesi gerekiyor. Benzer küresel sızıntıların KVKK kapsamında ciddi idari para cezalarına yol açabileceği unutulmamalıdır.
Siber güvenlikte en zayıf halka her zaman en güncel yamayı almamış sistemdir. Şirketlerin sadece çevre güvenlik önlemleriyle yetinmeyip, veri tabanı güvenliği süreçlerini uçtan uca şifreleme ve çok faktörlü kimlik doğrulama (MFA) ile desteklemesi gerekiyor. Aksi takdirde, kurumsal sistemlerin kalbine sızılması an meselesi haline geliyor.
Gözlemlerimiz, siber çetelerin artık doğrudan kurumsal ERP ve İK yazılımlarını hedef seçtiğini gösteriyor. Şirketlerin güvenlik bütçelerini ve sızma testi sıklıklarını artırması, gelecekteki olası felaketleri önlemenin tek yolu olarak karşımızda duruyor.
Sıkça Sorulan Sorular
Söz konusu siber saldırı Türkiye'deki şirketleri etkiliyor mu?
Şu an için doğrudan Türkiye merkezli bir kurumun etkilendiğine dair resmi bir açıklama yapılmadı. Ancak küresel ölçekte Oracle PeopleSoft altyapısı kullanan tüm kurumların potansiyel risk altında olduğu belirtiliyor.
Kurumsal ERP sistemleri siber saldırılara karşı nasıl korunur?
En kritik önlem, üretici tarafından yayınlanan güvenlik yamalarının geciktirilmeden uygulanmasıdır. Ayrıca ağ segmentasyonu, çok faktörlü kimlik doğrulama (MFA) ve düzenli sızma testleri hayati önem taşır.
ShinyHunters siber çetesi hangi yöntemleri kullanıyor?
Grup genellikle kimlik avı (phishing), sızdırılmış yönetici şifreleri ve güncellenmemiş sunuculardaki bilinen güvenlik açıklarını kullanarak sistemlere sızıyor.
Sistemlerimizin sızdırılıp sızdırılmadığını nasıl kontrol edebiliriz?
Sistem günlüklerinin (log) incelenmesi, olağan dışı veri transferlerinin tespiti ve USOM tarafından paylaşılan zararlı bağlantı adreslerinin (IoC) ağ üzerinde taranması ile kontrol sağlanabilir.
