İçeriğe geç

Adli analizde veri güvenliği: veri neden yerelde kalmalı?

Soruşturma dosyaları üçüncü kişilerin verisini de içerir. Bu verinin bulut ortamına çıkması hangi riskleri doğurur ve yerel işleme neden yalnızca bir tercih değildir?

3 dakikalık okuma

Bir HTS dosyasını açtığınızda gördüğünüz şey yalnızca şüphelinin verisi değildir. Şüphelinin görüştüğü herkesin numarası, çoğu zaman adı ve o anda hangi baz istasyonunun kapsama alanında olduğu da o dosyadadır.

Bu kişilerin çoğunun soruşturmayla hiçbir ilgisi yoktur. Aile üyeleri, iş arkadaşları, komşular, taksi şoförleri, restoran çalışanları. Hepsinin konum ve iletişim verisi, incelediğiniz dosyanın içindedir.

Bu, adli analiz verisini sıradan bir iş dosyasından ayıran şeydir.

Riskin gerçek boyutu

Bir MASAK dosyasında da durum benzerdir: sorgulanan hesapla işlem yapmış herkesin kimlik bilgisi, tutarı ve tarihi dosyada yer alır.

Bu tür bir verinin sızması hâlinde sonuç, sıradan bir veri ihlalinden farklıdır:

  • Soruşturmanın gizliliği ihlal edilir. Kimin incelendiği, kiminle temas hâlinde olduğu ortaya çıkar.
  • Üçüncü kişiler zarar görür. Dosyada adı geçen ama soruşturmayla ilgisi olmayan kişilerin konum ve iletişim geçmişi açığa çıkar.
  • Tanık ve muhbir güvenliği riske girer.
  • Delil bütünlüğü tartışmaya açılır. Verinin kontrolsüz bir ortamdan geçtiği iddiası, raporun güvenilirliğini hedef alır.

Bulut modelinin getirdiği sorular

Analiz yazılımının sunucu tarafında çalıştığı bir modelde, dosya kurumun kontrolü dışındaki bir altyapıya aktarılır. Bu, teknik bir tercihten fazlasıdır; kurumun cevaplaması gereken bir dizi soru doğurur:

  • Veri nerede saklanıyor? Yurt içinde mi?
  • Kimler erişebiliyor? Sağlayıcının sistem yöneticileri dahil mi?
  • Ne kadar süre saklanıyor? Silme talebi gerçekten silme mi?
  • Sağlayıcının alt yüklenicileri var mı, veri onlara da ulaşıyor mu?
  • Sağlayıcı hizmeti sonlandırırsa ne oluyor?
  • Bir ihlal durumunda kurum nasıl haberdar oluyor?

Bu soruların hepsinin makul cevapları olabilir. Ama hepsinin cevaplanması, belgelenmesi ve düzenli olarak denetlenmesi gerekir. Kurum, kendi kontrolünde olmayan bir zincirin sorumluluğunu üstlenmiş olur.

Verinin hiç çıkmadığı bir modelde bu soruların hiçbiri sorulmaz — çünkü konusu kalmaz.

KVKK açısından

Kişisel Verilerin Korunması Kanunu, kişisel verinin işlenmesini genel bir çerçeveye bağlar. Ceza muhakemesi kapsamında yürütülen işlemler için kanunda öngörülen istisnalar bulunmakla birlikte, bu istisnalar verinin sınırsızca işlenebileceği anlamına gelmez.

Uygulamada öne çıkan ilkeler şunlardır:

Amaçla sınırlılık. Veri, yalnızca elde edildiği soruşturma amacıyla işlenir. Aynı dosyanın başka bir iş için kullanılması söz konusu olamaz.

Ölçülülük. İşlenen veri, amaç için gerekli olanla sınırlı tutulur. Karar kapsamı dışında kalan bir döneme ait kayıtların analize sokulmaması bunun teknik karşılığıdır.

Veri güvenliği. Verinin yetkisiz erişime, kaybolmaya ve değiştirilmeye karşı korunması. Bu yükümlülük, verinin nerede durduğuna göre şekil değiştirir: kurum içindeki bir makinede duran veri için alınacak önlemler ile üçüncü bir tarafa aktarılan veri için alınacak önlemler aynı değildir.

Saklama süresi. Verinin gerekli olmadığı anda silinmesi veya anonimleştirilmesi.

Analiz verisinin kurum dışına hiç çıkmadığı bir modelde bu ilkelerin hepsi tek bir noktada — kurumun kendi makinesinde — uygulanabilir hâle gelir. Aktarım olmadığı için aktarıma ilişkin yükümlülükler doğmaz.

Pratik önlemler

Yazılım tercihi tek başına yeterli değildir. Yerelde çalışan bir araç kullanıyor olsanız bile şunlar gereklidir:

Disk şifreleme. Analiz makinesinin diski şifrelenmelidir. Yerelde kalan veri, makine çalınırsa yerelde kalmaz.

Erişim kontrolü. Analiz makinesine kimlerin erişebildiği tanımlı olmalıdır. Paylaşılan bir makinede her kullanıcının kendi verisinin ayrı tutulması gerekir.

Çıktı yönetimi. Excel çıktıları, ekran görüntüleri ve rapor taslakları da aynı veriyi taşır. Bunların nerede saklandığı ve nasıl paylaşıldığı, ham dosyanın saklanması kadar önemlidir. Uygulamada en sık sızma bu kanaldan olur.

Saklama süresi. İş bittiğinde proje verisinin silinmesi bir prosedüre bağlanmalıdır. Diskte unutulan eski dosyalar, en yaygın risktir.

Yedek politikası. Yedeklerin nereye alındığı ve şifrelenip şifrelenmediği kontrol edilmelidir. Yerelde çalışan bir sistem, yedeği şifresiz bir bulut depolamaya alıyorsa yerel değildir.

Sonuç

Verinin yerelde kalması, bir güvenlik özelliği listesinde yer alan maddelerden biri değildir. Bütün soruyu ortadan kaldıran mimari bir karardır: aktarılmayan veri için aktarım riski hesaplanmaz.

Kovan HTS'in bu ilkeyi nasıl uyguladığı ve hangi ödünleri bilerek verdiği Veri ve Güvenlik sayfasında ayrıntılı olarak anlatılıyor.

  • Veri güvenliği
  • KVKK
  • Yöntem

Bu analizleri kendi dosyanızda çalıştırın

Yazıda anlatılan analizlerin hepsi HTS Analiz Programı içinde hazır sorgu olarak bulunuyor. Değerlendirme kurulumu için bize yazın.

İletişime geçin