Kişisel Verilerin Korunması (KVKK) ve GDPR Kapsamında İdeal Şifre Standartları

H
Hesaplamasyon İçerik Ekibi
2024-08-30
Kişisel Verilerin Korunması (KVKK) ve GDPR Kapsamında İdeal Şifre Standartları
İnteraktif Hesaplama Aracı

Şifre Güçlülüğü

Bu rehberde anlatılan hesaplamayı kendi değerlerinizle hemen ücretsiz ve anında gerçekleştirin.

Aracı Aç ve Hesapla

Günümüz iş dünyasında verinin "yeni petrol" olduğu bir gerçektir. Müşteri verilerinden şirket içi stratejik planlara kadar her türlü bilgi dijital ortamlarda saklanmaktadır. Bu verilerin korunması sadece etik ve ticari bir zorunluluk değil, aynı zamanda Türkiye'deki Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa Birliği'nin Genel Veri Koruma Tüzüğü (GDPR) gibi ağır yaptırımları olan yasal mevzuatların da kesin bir emridir.

Bir kurumun veri güvenliği zinciri, en zayıf halkası olan çalışan şifreleri kadar güçlüdür. Kurumsal ortamda kullanılan parolaların gücünü ölçmek ve yasal standartlara uyumluluğunu test etmek için Şifre Güçlülüğü aracımızı kullanarak kurum içi güvenlik testleri gerçekleştirebilirsiniz.

Peki, KVKK ve GDPR kapsamında bir şirketin uygulaması gereken "İdeal Şifre Standartları" neler olmalıdır?

KVKK ve GDPR Veri Güvenliği Rehberlerinde Şifrelemenin Yeri

Hem KVKK hem de GDPR metinlerinde doğrudan "Şifreniz en az şu kadar karakter olmalı" şeklinde spesifik ve statik teknik direktifler yer almaz. Ancak her iki mevzuat da "Uygun teknik ve idari tedbirlerin alınması" kuralını kesin bir dille şart koşar.

KVKK Kurumu tarafından yayınlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), erişim loglarının tutulmasından güçlü parola politikalarının uygulanmasına kadar birçok konuya değinir. Eğer bir veri sızıntısı yaşanır ve bu sızıntının kaynağının "123456" gibi basit bir şifre kullanan bir şirket çalışanı olduğu tespit edilirse, Kurul bu durumu "gerekli teknik tedbirlerin alınmaması" olarak değerlendirir ve şirkete milyonlarca lira idari para cezası kesebilir.

Yasal Uyum İçin "Yeterlilik" Kriteri Nedir?

Hukuki bağlamda yeterlilik, mevcut teknolojinin (state of the art) sunduğu makul koruma seviyesini sağlamaktır. Parolalar özelinde bu durum, sistemlerin kaba kuvvet (brute force) veya sözlük saldırılarına karşı endüstri standardı sürelerde (yıllar veya yüzyıllar) dayanabilmesi anlamına gelir.

Şifre Güçlülüğü aracımızın 100 üzerinden yaptığı hesaplama tam olarak bu amaca hizmet eder. Kurumsal bir yapıda, çalışanların kullandığı tüm şifrelerin bu araç üzerinden asgari 80 ve üzeri (Çok Güçlü) puan alması bir politika olarak benimsenmelidir.

Kurumsal Şifre Politikası Nasıl Oluşturulmalı?

ISO 27001 Bilgi Güvenliği Yönetim Sistemi ve KVKK yönergeleri baz alındığında, şirketlerin Active Directory (AD), ERP sistemleri ve e-posta sunucularında zorunlu kılması gereken teknik şifre standartları şu şekilde olmalıdır:

1. Minimum Uzunluk Kuralı (Kritik Katsayı)

Hesaplama algoritmamızın uzunluğa 40 puan gibi çok yüksek bir katsayı vermesinin nedeni, uzunluğun kriptografik dayanıklılıktaki önemidir. Kurumsal politikalarda şifre uzunluğu kesinlikle en az 12 karakter olarak ayarlanmalıdır. Hatta yöneticiler ve sistem adminleri (Privileged Access) için bu sınır 16 karakter olmalıdır.

2. Zorunlu Karakter Çeşitliliği (Karmaşıklık)

Kullanıcı şifreleri sadece uzun olmakla kalmamalı, aynı zamanda rastgelelik içermelidir. Aracımızın kontrol ettiği üzere bir kurumsal şifre mutlaka şunların dördünü de barındırmalıdır:

  • En az bir büyük harf (A-Z)
  • En az bir küçük harf (a-z)
  • En az bir rakam (0-9)
  • En az bir özel karakter (!@#$%^& vb.)

Eğer bir çalışan 12 karakterlik "galatasaray1" gibi bir şifre girerse, sistemde özel karakter olmadığı (eksik çeşitlilik) için şifrenin kabul edilmemesi sağlanmalıdır.

3. Sözlük ve Düzenli İfadelerin Engellenmesi

Şifrelerde kurumun adı, çalışanın adı/soyadı, doğum yılı, ardışık sayılar ("123456") ve standart klavye düzenleri ("qwerty") kara listeye (blacklist) alınarak sistem tarafından teknik olarak reddedilmelidir.

4. Şifre Geçerlilik Süresi (Password Expiration)

NIST (Ulusal Standartlar ve Teknoloji Enstitüsü) son yönergelerinde sürekli şifre değiştirmenin kullanıcıları "Şifre1!", "Şifre2!" gibi tehlikeli kalıplara ittiğini belirtse de, KVKK ve BDDK gibi yerel regülasyonlar genellikle şifrelerin 60 veya 90 günde bir zorunlu olarak değiştirilmesini talep etmektedir. Eski şifrelerin son 5 versiyonunun tekrar kullanılması sistem tarafından engellenmelidir.

Örnek Bir Şirket Senaryosu ve Vaka Analizi

Vaka: X E-Ticaret Şirketi'nin müşteri hizmetleri temsilcisi Ayşe Hanım, CRM paneline "ayse1990" şifresiyle giriş yapmaktadır.
Sorun: Bu şifre Şifre Güçlülüğü aracımızda test edildiğinde, uzunluk (8 karakter), sadece küçük harf ve rakam içermesi sebebiyle "Zayıf" veya "Orta" puan bandında (yaklaşık 40-50 puan) kalacaktır.
Sonuç: Bir phishing (oltalama) veya brute force saldırısı sonucu bu şifre saniyeler içinde kırılır. Saldırgan CRM paneline girer, 10.000 müşterinin kredi kartı özetlerine ve adres bilgilerine ulaşır.
Cezai Boyut: Olay KVKK Kuruluna intikal ettiğinde, denetçiler "sisteme giriş şifrelerinde karmaşıklık kuralının (büyük harf, özel karakter) zorunlu tutulmadığını" tespit eder. Kurul, "teknik tedbirlerin eksikliği" gerekçesiyle şirkete üst sınırdan idari para cezası uygular ve şirketin itibarı zedelenir.

Eğer şirket, Active Directory üzerinde tüm şifrelerin test aracımızdan 80+ puan (Çok Güçlü) alacak standartlarda (Örn: Ays@!1990#Crm) olmasını zorunlu kılsaydı, bu veri ihlali muhtemelen hiç yaşanmayacaktı.

Yöneticilere Tavsiyeler: MFA'nın Hayati Rolü

KVKK uyumluluğunda şifre politikaları tek başına asla yeterli değildir. Dünyanın matematiksel olarak en güçlü şifresini (Örn: X!k9#mP2$vL5^z) kullansanız bile, çalışanınız bu şifreyi sahte bir giriş ekranına (phishing) kendi elleriyle yazarsa şifrenin zorluğunun hiçbir anlamı kalmaz.

Bu nedenle İdeal Kurumsal Güvenlik Mimarisi her zaman şu ikiliye dayanmalıdır:

  1. Güçlü ve Karmaşık Şifre Politikası: (Test aracımızdan 80+ alan şifreler).
  2. Çok Faktörlü Kimlik Doğrulama (MFA/2FA): Cep telefonuna gelen SMS kodları, Authenticator uygulamaları veya donanımsal güvenlik anahtarları (YubiKey).

Sonuç

KVKK ve GDPR mevzuatları, veri ihlallerinde topu her zaman "veri sorumlusu" olan şirketlere atar. Çalışanlarınızın "şifre hatırlamak çok zor" şikayetleri, olası bir veri ihlalinde milyonlarca liralık cezaları ödemenize engel olmayacaktır.

Şirketinizin siber güvenlik kültürünü oluştururken, çalışanlarınızı eğitin ve kullandıkları şifrelerin dayanıklılığını objektif metriklerle test edin. Kurumunuzda kullanılan şifrelerin yasal teknik yeterliliğini analiz etmek için Şifre Güçlülüğü aracımızı eğitimlerinizde aktif bir şekilde kullanarak, zayıf parolaların taşıdığı riskleri personelinize uygulamalı olarak gösterebilirsiniz.

Hesaplamanızı yapmaya hazır mısınız?

Şifre Güçlülüğü ile saniyeler içinde net ve hatasız sonuca ulaşın.

Hesaplamayı Başlat →