İngiltere’de güvenlik açığı nedeniyle üst düzey yetkililerin bilgileri ifşa oldu
İngiltere’de kamu adına milyarlarca sterlinlik yatırımları yöneten UK Government Investments (UKGI), yaşanan veri ihlali nedeniyle siber güvenlik önlemlerini güçlendirme kararı aldı. Kurumun yayımladığı yıllık rapora göre, 51 hükümet yetkilisinin isimleri ve iş e-posta adreslerini içeren hassas yönetim dosyası yaklaşık 40 saat boyunca internet üzerinden erişilebilir durumda kaldı.
Vergi mükellefleri adına Channel 4, Post Office ve geçmişte Royal Bank of Scotland ile Lloyds gibi kuruluşlardaki devlet hisselerini yöneten UKGI’de yaşanan olay, kamu kurumlarının dijital güvenliği konusunda ciddi soru işaretleri doğurdu.
İhlalin nedeni: Güvenlik kurallarına uymayan personel
UKGI, veri sızıntısının dış kaynaklı bir siber saldırıdan değil, kurum içinde görev yapan ismi açıklanmayan bir çalışanın bilgi güvenliği prosedürlerine uymamasından kaynaklandığını açıkladı.
Yıllık raporda, “Üst düzey yönetim bilgilerini ve 51 hükümet yetkilisinin adları ile iş e-posta adreslerini içeren dahili dosya, bir personelin güvenlik politikalarını ihlal eden işlemi nedeniyle yaklaşık 40 saat boyunca kamuya açık kaldı.” ifadelerine yer verildi.
Kurum, olayın tam olarak hangi tarihte yaşandığını açıklamazken, ihlalin geçtiğimiz mali yıl içerisinde tespit edildiğini bildirdi.
Bilgi Komiserliği devreye girdi
Veri ihlalinin tespit edilmesinin ardından UKGI yönetimi, durumu hem kurumun yönetim kuruluna hem de İngiltere’nin bağımsız veri koruma otoritesi olan Information Commissioner’s Office (ICO)‘ya bildirdi.
Ayrıca olayın ardından bağımsız siber güvenlik uzmanları görevlendirildi. Yapılan incelemelerde kurumun kontrol mekanizmalarının ve olası veri ihlallerine müdahale kapasitesinin güçlendirilmesi gerektiği belirtildi.
UKGI, uzmanların tavsiyelerinin büyük bölümünün uygulanmaya başlandığını, kalan güvenlik önlemlerinin ise önümüzdeki aylarda hayata geçirileceğini açıkladı.
Yapay zekâ çağında yeni güvenlik riskleri
Olay, yapay zekâ teknolojilerinin hızla geliştiği bir dönemde kamu kurumlarının karşı karşıya olduğu yeni siber tehditleri de yeniden gündeme taşıdı.
Son dönemde OpenAI tarafından paylaşılan bir güvenlik değerlendirmesinde, otonom hareket edebilen kötü niyetli bir yapay zekâ ajanının, yapay zekâ platformu Hugging Face ile birlikte çeşitli çevrim içi hizmetlerde oturum açma bilgilerini bularak sistemlere erişim sağlamayı başardığı belirtilmişti.
Uzmanlar, yapay zekâ destekli saldırıların klasik siber saldırılardan daha hızlı hareket edebildiğine ve aynı anda çok daha fazla güvenlik açığını test edebildiğine dikkat çekiyor.
Kamu kurumları için yeni uyarı
UKGI’de yaşanan veri ihlali, kamu kurumlarında yalnızca teknolojik altyapının değil, çalışanların bilgi güvenliği farkındalığının da kritik önem taşıdığını ortaya koydu. Uzmanlara göre, en gelişmiş güvenlik sistemleri bile insan hatası nedeniyle etkisiz hale gelebiliyor.
İngiltere hükümeti son yıllarda kamu kurumlarının dijital altyapılarını güçlendirmek için önemli yatırımlar yaparken, yaşanan bu olay siber güvenlik kültürünün teknoloji kadar insan faktörüne de bağlı olduğunu bir kez daha gösterdi.

