Olay Uyarısı: GCHQ Stajyeri Hapis Cezasına Çarptırıldı – İçeriden Gelen Riskin Hatırlatılması
Bir stajyer, bir kuruluş için tehdit oluşturabilir mi? Peki ya ulusal güvenlik için?
Cevap EVET! İçeriden gelen tehditlerin gerçeği budur. Herhangi bir şekilde, herhangi birinden ve herhangi bir kademeden gelebilirler. Tek gereken şey erişimdir.
Birleşik Krallık’ın ulusal güvenlik çevrelerini sarsan bir olayda, GCHQ’da stajyer olarak çalışan bir kişi, İngiliz casusların isimleri de dahil olmak üzere hassas bilgileri çalmak suçundan kısa süre önce 7 yıl hapis cezasına çarptırıldı. Bu güvenlik ihlali, güvenlik konusunda en titiz kuruluşlarda bile içeriden gelen kişilerin oluşturduğu riskin giderek arttığını ortaya koyuyor.
Olay: İçeriden Gelen Riskler Nasıl Ortaya Çıkabilir?
Bu endişe verici olayda, Manchester Üniversitesi’nden bir bilgisayar bilimi öğrencisi GCHQ’da staj yapıyordu. Arshad, teknik geliştirme ekibinde çok gizli araç ve teknikler üzerinde çalışırken, 24 Ağustos 2022 tarihinde işyeri tarafından sağlanan cep telefonunu kullanarak gizli bir ağdan veri sızdırdı. Ardından bu verileri evindeki kişisel bilgisayara aktardı ve bir harici sabit diske kaydetti. Çalınan materyaller arasında, güvenliği ihlal edilerek kullanılamaz hale getirilmiş son derece hassas bir istihbarat aracının yanı sıra 17 GCHQ çalışanının kimlik bilgileri de bulunuyordu. Bu ihlal, "binlerce saatlik çalışmayı boşa çıkardı" ve "ulusal güvenliğe ciddi bir risk" oluşturdu.
Arshad, Bilgisayar Kötüye Kullanım Yasası (Bölüm 3ZA) uyarınca suçunu kabul etti. 2025 yılının Haziran ayında verilen cezada yargıç, Arshad'ın eylemlerini "entelektüel kibir"den kaynaklanan pervasızca olarak nitelendirdi ve Arshad'ın "kuralların kendisi için geçerli olmadığına" inandığını belirtti.
İçeriden Gelen Tehditlerin Gerçeği
Bu vaka acı gerçeği ortaya koyuyor: İçeriden gelen tehditler, en sağlam güvenlik önlemlerini bile aşabilir. Kibir, mağduriyet, maddi kazanç ya da ihmal gibi nedenlerle hareket eden, meşru erişim hakkına sahip içeriden kişiler, tespit edilmesi en zor riskler arasında yer alır ve herhangi bir kuruluşa yıkıcı zararlar verebilir.
Bu örnek olaydan çıkarılan temel dersler:
- Erişim her zaman güven anlamına gelmez. Stajyerler, sözleşmeli çalışanlar ve çalışanlar, pozisyonlarından bağımsız olarak, içeriden kaynaklanan riskler oluşturabilir.
- Güvenlik açıkları ve gecikmeli tespit, verilerinizi ciddi bir riske maruz bırakabilir. Hassas ve “Çok gizli” verilerle çalışırken, etkisini en aza indirgemek ve kontrol altına almak için tespit ve müdahale süreleri hayati önem taşır.
- Kasıtlı iç tehditler nadir görülen ya da tek seferlik olaylar değildir ve etkileri oldukça büyüktür. Burada da görüldüğü gibi, tek bir kişinin eylemleri ulusal güvenliği tehlikeye atma potansiyeli taşıyordu.
Kuruluşlar İçeriden Gelen Tehditlere Nasıl Karşı Koyabilir?
İçeriden gelen risklere maruz kalmayı azaltmak için kuruluşlar şunları yapmalıdır:
- Anormal faaliyetleri erken aşamada tespit etmek için kullanıcı davranış analitiği (UBA) uygulayın.
- En az ayrıcalık ilkesini uygulayın ve ayrıcalıklı erişimi yakından izleyin.
- Hassas verileri korumak için ekrana filigran ekleme ve diğer caydırıcı araçları entegre edin.
- Çalışanlara yönelik sürekli risk değerlendirmeleri ve güvenlik bilinci programları oluşturun.
GCHQ stajyerinin neden olduğu güvenlik ihlali, içeriden gelen tehditlerin gerçek ve tehlikeli olduğunu ve çoğu zaman iş işten geçene kadar tespit edilmesinin zor olduğunu bir kez daha gözler önüne seriyor. Kuruluşlar, hassas verileri ve gizli varlıkları korumak için teknoloji, süreç ve kültürü bir araya getiren proaktif ve çok katmanlı stratejiler benimsemelidir.
Kaynak: BBC, Independent, Daily Mail







