Danimarka’nın merkezi veri tabanından 8 milyon kayıt çalındı

SanalData’yı Google’da tercih edilen kaynak olarak ekleyin

Danimarka hükümeti, merkezi kişi kayıt sistemi CPR’ye düzenlenen saldırıda yaklaşık 8 milyon kişiyle ilgili verilerin ele geçirildiğini doğruladı.

Danimarka’nın merkezi veri tabanından 8 milyon kayıt çalındı
Kapak görseli yapay zeka ile üretilmiştir. Temsili görseldir; gerçek fotoğraf veya ürün çekimi değildir. Editoryal ilkeler

Danimarka hükümeti, ülkenin vatandaş ve ikamet sahiplerine ait bilgileri barındıran merkezi kişi kayıt sistemi CPR’nin siber saldırıya uğradığını açıkladı. Yetkisiz erişim sonucunda yaklaşık 8 milyon kişiye ilişkin kayıtların kopyalandığı bildirildi. Etkilenenler arasında Danimarka’da yaşayan kişilerin yanı sıra yurt dışında bulunan Danimarka vatandaşları ve hayatını kaybetmiş kişilere ait kayıtlar da yer alıyor.

CPR, kamu kurumları ve belirli şirketler tarafından kişi doğrulama süreçlerinde kullanılan merkezi bir kayıt sistemi olarak görev yapıyor. Sistemde isim, adres ve devlet tarafından verilen sosyal güvenlik numarası gibi bilgiler tutuluyor. Bu numara; vergi işlemleri, kamu hizmetlerine erişim ve çeşitli resmi süreçlerde kişinin tanımlanmasını sağlıyor.

İhlalin boyutu, olayın yalnızca güncel nüfus kayıtlarını etkileyen sınırlı bir saldırı olmadığını gösteriyor. Danimarka’nın nüfusu yaklaşık 6 milyon olmasına rağmen CPR veri tabanında yaklaşık 11 milyon kişiye ait kayıt bulunuyor. Sistemdeki verilerin bir bölümü onlarca yıl öncesine uzanıyor. Bu nedenle saldırı, ülkede yaşayan mevcut nüfusun ötesinde, geçmiş dönemlere ait kişi bilgilerinin de güvenliğini gündeme getiriyor.

Yetkisiz erişim eylül ayında gerçekleşti

Hükümetin verdiği bilgilere göre saldırı eylül ayında gerçekleşti ve 2 Ekim’de fark edildi. Saldırganların CPR’deki kayıtların büyük bölümünü kopyalamayı başardığı belirtildi. Ancak yetkililer, verilerin hangi yöntemle sistem dışına çıkarıldığına veya saldırının arkasında kimlerin bulunduğuna ilişkin ayrıntı paylaşmadı.

Danimarka Adalet Bakanı Christina Egelund, olayı ciddi bir vaka olarak nitelendirdi. Hükümet, şu ana kadar saldırıdan sorumlu bir kişi ya da grup açıklamadı. Çalınan bilgilerin yayımlanıp yayımlanmadığı, hangi kayıtların kesin olarak dışarı aktarıldığı ve belirli kişi gruplarının diğerlerinden daha fazla risk taşıyıp taşımadığı konusunda da kamuoyuna ek bilgi verilmedi.

Yaklaşık 8 milyon kişiyi ilgilendiren ihlal, Danimarka tarihindeki en büyük veri sızıntısı olarak değerlendiriliyor. Merkezi kimlik kayıtları, çok sayıda kamu hizmetinin ve vergi sürecinin temelinde yer aldığı için bu tür sistemlerdeki güvenlik sorunları tek bir kurumla sınırlı kalmıyor. Aynı veri tabanında uzun yıllar boyunca biriken kayıtlar, tek bir saldırının etkileyebileceği kişi sayısını da artırıyor.

Yasal erişim yetkisi kötüye kullanıldı

Olayın öne çıkan yönlerinden biri, saldırganların CPR’ye doğrudan bilinmeyen bir güvenlik açığından yararlanarak ulaşmamış olması. Yetkililerin açıklamasına göre saldırganlar, sistemde arama yapma yetkisine sahip Danimarkalı bir şirketin imkanlarını kötüye kullandı.

Danimarka’da bazı şirketler, kişilerin bilgilerini devlet kayıtları üzerinden doğrulamak amacıyla CPR sisteminde arama yapabiliyor. Bu model, şirketlerin resmi süreçleri yürütmesini kolaylaştırırken erişim yetkilerinin nasıl kullanıldığının izlenmesini de gerekli kılıyor. Yaşanan ihlal, yalnızca veri tabanının teknik güvenliğinin değil, sisteme erişebilen kurum ve şirketlerin hesaplarının da korunması gerektiğini ortaya koyuyor.

Yetkili bir arama mekanizmasının kötüye kullanılması, merkezi sistemlerde güvenlik kontrollerinin birden fazla katmanda uygulanması gerektiğini gösteriyor. Bir kullanıcının sisteme erişim iznine sahip olması, bu yetkiyle yaptığı tüm işlemlerin sınırsız veya denetimsiz olması anlamına gelmiyor. Bu nedenle erişim kayıtlarının izlenmesi, olağan dışı sorguların belirlenmesi ve yetkinin amacı dışında kullanılmasının engellenmesi, olayın ardından tartışılabilecek başlıklar arasında bulunuyor.

İhlalin sonraki etkileri henüz net değil

Danimarka hükümeti, çalınan kayıtların kapsamı ve saldırganların bu verilerle ne yaptığı konusunda soruşturmanın sonuçlarını paylaşmadı. Verilerin internette yayıldığına dair bir açıklama yapılmadı. Etkilenen kişilere hangi bildirimlerin gönderileceği veya kişisel bilgilerin kötüye kullanımını önlemek için hangi ek önlemlerin alınacağı konusunda da mevcut açıklamalarda ayrıntı bulunmuyor.

Merkezi kimlik veri tabanları, yüksek sayıda kişiye ait bilgileri tek bir yerde topladığı için saldırganlar açısından geniş bir hedef oluşturuyor. Danimarka’daki olayda güncel kayıtların yanı sıra geçmiş yıllara uzanan bilgilerin de sistemde bulunması, veri saklama süresinin güvenlik üzerindeki etkisini gündeme getiriyor. Kayıtların uzun süre tutulması, resmi işlemler açısından yarar sağlayabilirken olası bir ihlal durumunda etkilenebilecek veri miktarını büyütebiliyor.

Türkiye’de 2016 yılında milyonlarca vatandaşı etkileyen bir veri ihlali yaşanmış, Hindistan’da da Aadhaar sistemiyle bağlantılı kimlik ve vatandaş bilgilerinin çeşitli olaylarda açığa çıktığı bildirilmişti. Danimarka’daki CPR saldırısı, devletlerin kimlik verilerini merkezi sistemlerde toplarken erişim yetkilerini, geçmiş kayıtların saklanmasını ve kötüye kullanım ihtimalini birlikte yönetmesi gerektiğini bir kez daha gösteriyor.

Günün zaman çizelgesi

Haber eklenme saatine göre sıralanır.

  1. Bugün
  2. Danimarka’nın merkezi veri tabanından 8 milyon kayıt çalındı Bu haber
  3. Lola Vision, yapay zekâ modellerini çiplere uyarlıyor
  4. ASELSAN, 198 Uyduluk GÖKBAĞ Ağını İlk Kez Gösterdi
  5. Yeni Apple TV 4K için Siri AI ve A19 çipi iddiası
  6. Huawei FreeBuds Neo inceleme: Ses ve gürültü engelleme
  7. macOS 27, üçüncü taraf HDR monitör sorununu çözüyor
  8. NBA 2K25 için yolun sonu: Sunucular kapanıyor
  9. Çin kaynaklı yapay zekâ ajan filosu internet üzerinde izleniyor
  10. GTA 6 hakkında yeni detaylar: Harita ve hava durumu
  11. Mac’te Apple Intelligence verilerini silen açık kaynaklı araç
  12. TUSAŞ, AYAZ Kamikaze İHA İçin Seri Üretime Geçti
  13. Apple, Mac’teki Full Disk Access iznini sıkılaştıracak
  14. Apple’ın yeni ev ürünleri için 13 Ekim etkinliği iddiası
  15. ChatGPT, görsel üretim ekranında reklamları test edecek
Mert Yılmaz
Yazar

Mert Yılmaz

Girişim Editörü

Mert Yılmaz, SanalData’da girişimler, teknoloji şirketleri ve sektör haberlerini yazar.

Mert Yılmaz’ın tüm yazıları

Yorum yaz