Verizon 2023 Veri İhlali Raporu'na göre ihlallerin yaklaşık %74'ünde insan faktörü rol oynuyor; bunların önemli kısmı çalınan dizüstü, masada unutulan döküman veya kilitsiz ekran gibi BASİT fiziksel ihmallerden kaynaklanıyor. Masanızda şu an açıkta duran bir kağıt, bir saldırgan için en kolay 'veri kaynağı' olabilir mi?
Merhaba, ben Güvenlik Uzmanı. Bu derste Temiz Masa / Temiz Ekran (Clean Desk / Clean Screen) prensibini öğreniyoruz: hassas bilginin fiziksel ortamda (masa, ekran, yazıcı, beyaz tahta) açıkta kalmasını önleme alışkanlığı. Soldaki interaktif sahnede (secAccessControl3D) bir ofis ortamında masa üstü, ekran ve erişim noktalarındaki risk öğelerini tek tek inceleyip 'temiz' duruma getirmeyi dene; her temizlenen öğenin sızıntı riskini nasıl düşürdüğünü gözlemle.
TEMİZ MASA / TEMİZ EKRAN NEDİR? Temiz Masa (Clear Desk), çalışanın masasında veya ortak alanda hassas bilgi içeren fiziksel belge, not, taşınabilir medya (USB, harici disk) ve cihazların gözetimsiz açıkta bırakılmamasıdır. Temiz Ekran (Clear Screen) ise ekranda görüntülenen bilginin yetkisiz kişilerce görülmesini önlemektir (ekran kilidi, gizlilik filtresi, oturum kapatma). NEDEN ÖNEMLİ? • Fiziksel sızıntı en ucuz saldırı vektörüdür: saldırgan hiçbir teknik beceri olmadan masadaki bir notu fotoğraflar veya çöpe atılmış raporu alır (dumpster diving). • İçeriden tehdit ve ziyaretçiler: temizlik personeli, kurye, mülakat adayı ya da başka departmandan biri açıktaki bilgiyi görebilir. • Omuz sörfü (shoulder surfing): kilitsiz ekran, açık e-posta veya görünür parola anında okunur. • Yasal yükümlülük: kişisel veri içeren belgeler açıkta kalırsa KVKK kapsamında veri güvenliği yükümlülüğü ihlal edilir. İŞ YERİ ÖRNEKLERİ • Toplantı odasında beyaz tahtada kalan müşteri fiyat listesi. • Ortak yazıcıda unutulan bordro / özlük dosyası çıktısı. • Monitör kenarına yapıştırılmış parola post-it'i. • Masada açık bırakılan, müşteri TC kimlik numaralarının yazılı olduğu form. • Kilitlenmeden bırakılıp kahveye gidilen bilgisayar. YAPILMASI GEREKENLER (DO) • Masadan kalkarken ekranı kilitle: Windows'ta Win+L, macOS'ta Ctrl+Cmd+Q. 'Kısa bir an' bile olsa. • Otomatik ekran kilidini etkinleştir (genelde 5-10 dakika hareketsizlik). • Hassas belgeleri gün sonunda kilitli çekmece/dolaba kaldır. • Artık gerekmeyen gizli kağıtları kağıt öğütücüde (shredder) imha et, normal çöpe atma. • Yazıcıdan çıktıyı HEMEN al; mümkünse 'güvenli yazdırma' (kart/PIN ile serbest bırakma) kullan. • Açık alanlarda ve ekranı dışarıdan görülen masalarda gizlilik filtresi (privacy screen) kullan. • Beyaz tahtayı toplantı sonunda sil. YAPILMAMASI GEREKENLER (DON'T) • Parolayı kağıda yazıp ekrana/masaya yapıştırma. • USB belleği veya telefonu hassas veriyle masada gözetimsiz bırakma. • Gizli belgeyi normal çöp kutusuna atma. • 'İki dakika sonra dönerim' diyerek ekranı kilitlemeden bırakma. • Ortak alanda hassas ekranı arkası açık şekilde sergileme. ISO 27001:2022 BAĞLANTISI Bu konu doğrudan ISO/IEC 27001:2022 Annex A kontrolü 7.7 'Temiz masa ve temiz ekran' (Clear desk and clear screen) ile eşleşir; ayrıca 7.10 (Saklama ortamı / depolama medyası) ve 7.14 (Ekipmanın güvenli imhası/yeniden kullanımı) ile ilişkilidir. Bu kontroller fiziksel ve çevresel güvenlik teması altında yer alır. KVKK BAĞLANTISI 6698 sayılı KVKK md.12, veri sorumlusunun kişisel verilerin hukuka aykırı erişimini önlemek için gerekli idari ve teknik tedbirleri almasını zorunlu kılar. Açıkta unutulan kişisel veri içeren belge veya kilitsiz ekran, bu tedbir yükümlülüğünün ihlalidir ve veri ihlali bildirimini gerektirebilir.
• Temiz Masa: hassas belge/medya/cihaz açıkta ve gözetimsiz bırakılmaz; gün sonunda kilitli alana kaldırılır. • Temiz Ekran: masadan kalkınca ekranı KİLİTLE (Win+L / Ctrl+Cmd+Q) + otomatik kilit + gizlilik filtresi. • Parolayı asla kağıda yazıp ekrana/masaya yapıştırma; parola yöneticisi kullan. • Gizli kağıtları kağıt öğütücüde imha et, normal çöpe atma; yazıcı çıktısını hemen al. • Bu konu ISO 27001:2022 Annex A 7.7 (Clear desk/clear screen) kontrolüdür ve KVKK md.12 veri güvenliği tedbiriyle uyumludur.