Bu Blogda Ara

18 Temmuz 2019 Perşembe

Kişisel Verilerin Korunması Kanununa (KVKK) Nasıl Uyumlu Hale Geliriz?

KVKK projeleri yaparken ilk önce şunu bilmeliyiz ki asıl olan kişisel verilerin saklanmasının dayanağının olması ve sonrasında da bu alınan verilerin korunmasıdır.
Bu noktada yapılması gerekenler:
1. Nerelerde kişisel veri var? Onu bulmak.
2. Bu verileri tutmak için kanuni bir dayanağım veya açık rızam var mı? Bunu tespit etmek.
3. Herhangi birisi bana benim kişisel verilerimi tutuyor musun? Tutuyorsan ne amaçla tutuyorsun? diye sorarsa cevap verebilmek.
4. Daha önceden açık rıza ile alınmış bir kişisel veriyi, açık rıza veren kişi sil derse bulup silebilmek.
5. Kanuni süre dolunca bir kişiye ait veriyi bulup silebilmek.
6. Bu kişisel verilerin güvenliğini sağlamak.
7. Silme, yok etme veya anonim hale getirme işlemini kanunda belirtilen şekilde yapabilmek.
https://www.kvkk.gov.tr/yayinlar/veri_guvenligi_rehberi.pdf
Bu adımların gerçeklemesinde önemli olan araçlardan 3 tanesi.
1. Veri keşfi ve sınıflandırması yapan araçlar.
2. SIEM.
3. Silme, yok etme veya anonim hale getirme araçları.
ANET yazılım tarafından geliştirilen Siperium veri keşfi ve sınıflandırması yazılımı ile SureLog SIEM yazılımı kullanarak yukarıdaki 7 madde eksiksiz yerine getirilebilir. Diğer benzer ürünlere göre Siperium ve SureLog değişik avantajlar sağlar.
Siperium veri keşfi ve sınıflandırma çözümü platform bağımsız olarak kişisel verileri bulmayı ve sınıflandırmayı sağlarken False/Pozitif oranını “0” a düşürmek için TC kimlik taramalarını regex değil TC kimlik oluşturma algoritmasına göre yapar. Ayrıca 247+ dosya tipini ve resimleri tarama özelliği ile birlikte SurLog SIEM ile entegre olarak kişisel verilere erişim anında alarm üretme yeteneğine sahip tek veri keşfi çözümüdür.
Siperium KVKK kanuna uygun bir şekilde silme, yok etme veya anonim hale getirme yapabilen tek çözümdür.
Siperium sadece sınıflandırma yapmaz, bütün ihtiyaçlarınız için veri keşfi de yapar. Herhangi birisi benim kişisel verilerimi tutuyor musun? Tutuyorsan ne amaçla tutuyorsun? diye sorarsa bunları yapısal ve yapısal olmayan verilerde arayıp bulabilir.
Siperium ile Kişisel Verilerin Korunması Kanunun 11. Maddesinde yer alan “Herkes kendi hakkında veri işlenip işlenmediğini, işlenen verilerin nerelerde kullanıldığını talep etme ve öğrenme hakkına sahiptir.” Hükmünün ortaya çıktığı durumlarda kişiye ait verinin dosya sistemleri veya veritabanlarında bulunabilmesini sağlar.
Ayrıca Siperium ile ajan kurmadan uzak makinelere share admin ile bağlanıp tarama yapılabilir.
Siperium sadece KVKK uyumu için değil ayrıca 100 ülkeye ait kişisel veri platformu ile GDPR uyumu için de kullanılabilir.
SureLog SIEM ise sadece log toplama ve alarm özelliği olmasına rağmen SIEM olarak bilinen pek çok rakibine göre çok gelişmiş korelasyon özellikleri ile ön plana çıkar [1].
Makine öğrenmesi ve kural tabanlı tespit özelliklerini bir arada kullanabilen dünyadaki tek çözümdür [2].
Ayrıca SureLog dünyanın en gelişmiş raporlama sistemine sahip ürünlerden biridir [3].
SIEM; KVKK teknik tedbirler dokümanının veri keşfi ve sınıflandırılması ile birlikte kuşkusuz en kritik çözüm ailesinde biridir.
KVKK ile SIEM ilişkisini sadece log tutmak şeklinde yorumlamak KVKK ya güvenlik bakış açısı ile bakamamaktan kaynaklanmaktadır [4]. Aşağıda teknik tedbirler dokümanında ki doğrudan SureLog SIEM ve Siperium ile sağlanabilecek maddelerin listesi mevcuttur [5].
1. Yetki Matrisi
2. Yetki Kontrolü
3. Erişim Logları
4. Log Kayıtları
5. Saldırı Tespiti
6. Veri Kaybının Tespiti
7. Silme, Yok Etme veya Anonim Hale Getirme
Referanslar
3. https://medium.com/@eakbas/kri̇ti̇k-windows-olay-kayitlarinin-detayli-anali̇zi̇-ve-avustralya-si̇ber-güvenli̇k-merkezi̇-2c2a4d204e25
4. https://medium.com/@eakbas/kişisel-verilerin-korunması-kanununa-kvkk-güvenlik-bakış-açısı-i̇le-bakmak-ab5a951d22f0

KVKK Teknik Tedbirleri, Veri Keşfi, Silme ve Anonimleştirme

Kişisel verileri koruma kanunu şirketlere tuttukları verileri korumakla mükellef. Ayrıca açık rıza ile alınan kişisel veriler, veri sahibinin istemesi durumunda silinmek durumunda [1] .
Kişi vermiş olduğu onayı dilediğinde geri çekme veya verileri ile ilgili talepte bulunma hakkına sahiptir. Böyle bir durumda bütün sistemde bu verileri arayıp bulmak gerekecektir. Bunun için ANET tarafından geliştirilen Siperium [2,3] veri keşfi ve sınıflandırma yazılımı kullanılabilir. Siperium dosya sistemi ve veri tabanlarında arama yapabilir.
Ayrıca eğer kişi rızasını geri çekmiş ise kişisel verilerini yine KVKK kapsamında silmek ve anonimleştirmek zorunluluğu mevcut. Bu silme işlemi için özel yöntemlerin kullanılması gerekiyor [4]. Standart silme kabul edilmiyor. Siperium bu silme işlemini kanunda tarif edildiği gibi yapabilen bir tek veri keşfi çözümüdür.
Anonimleştirme de yine yönetmeliklerle tarif edilmiştir. Siperium veritabanlarında da anonimleştirme yapabilmektedir.
Dolayısı ile KVKK ile ilgili genel yanlışlardan biri de bana veri keşfi bir defa envanter çıkarırken lazım olacak. Ben bunu bir defa yaptırayım geçsin gitsin yaklaşımıdır.
Aşağıda yönetmelik işleyişi açıklamış. Bu işlemi yıl içinde onlarca veya yüzlerce kez yapmak durumunda kalabilirsiniz.
MADDE 12 — (1) (Değişik:RG-28/4/2019–30758) İlgili kişi, Kanunun 11 inci ve 13 üncü maddelerine istinaden veri sorumlusuna başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde;
a) Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; veri sorumlusu talebe konu kişisel verileri siler, yok eder veya anonim hale getirir. Veri sorumlusu, ilgili kişinin talebini en geç otuz gün içinde sonuçlandırır ve ilgili kişiye bilgi verir.
b) Kişisel verileri işleme şartlarının tamamı ortadan kalkmış ve talebe konu olan kişisel veriler üçüncü kişilere aktarılmışsa veri sorumlusu bu durumu üçüncü kişiye bildirir; üçüncü kişi nezdinde bu Yönetmelik kapsamında gerekli işlemlerin yapılmasını temin eder.
c) Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talep veri sorumlusunca Kanunun 13 üncü maddesinin üçüncü fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve ret cevabı ilgili kişiye en geç otuz gün içinde yazılı olarak ya da elektronik ortamda bildirilir. [5]
Referanslar
  1. https://www.kvkk.gov.tr/yayinlar/veri_guvenligi_rehberi.pdf
  2. http://www.anetusa.net/downloads/Siperium.pdf
  3. http://www.anetusa.net/downloads/Siperium%20Data%20Discovery&Classification.pdf
  4. https://www.kvkk.gov.tr/yayinlar/K%C4%B0%C5%9E%C4%B0SEL%20VER%C4%B0LER%C4%B0N%20S%C4%B0L%C4%B0NMES%C4%B0%2C%20YOK%20ED%C4%B0LMES%C4%B0%20VEYA%20ANON%C4%B0M%20HALE%20GET%C4%B0R%C4%B0LMES%C4%B0%20REHBER%C4%B0.pdf
  5. https://kvkk.gov.tr/Icerik/5441/KISISEL-VERILERIN-SILINMESI-YOK-EDILMESI-VEYA-ANONIM-HALE-GETIRILMESI-HAKKINDA-YONETMELIK

KVKK KAPSAMINDA Office 365 ve Gmail Kullanımı

Kişisel Verileri Koruma Kurulu son noktayı koydu.
  • Google firmasına ait G-mail e-posta hizmeti altyapısının kullanılması durumunda gönderilen ve alınan e-postaların dünyanın çeşitli yerlerinde bulunan veri merkezlerinde tutulması söz konusu olacağından, böyle bir durumda kişisel verilerin yurt dışına aktarılmış olacağına ve veri sorumlularının söz konusu uygulamayı 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) “Kişisel verilerin yurt dışına aktarılması” başlıklı 9 uncu maddesi hükümlerine uygun olarak gerçekleştirmesine;
  • “Server”ları yurt dışında bulunan veri sorumlularından/veri işleyenlerden temin edilen saklama hizmetlerinin de Kanunun 9 uncu maddesi hükümlerine uygun olarak gerçekleştirilmesine
karar verilmiştir.[1]
Yukarıdaki karar çerçevesinde
  1. Çalışanlarınızdan
  2. Mailleştiğiniz kişilerden
açık rıza almanız şart oldu.
Ayrıca Kurul’dan onay almalısınız.
Referanslar
  1. https://kvkk.gov.tr/Icerik/5493/2019-157

15 Temmuz 2019 Pazartesi

Adalet Mülkün, Kalkınmanın, Gelişmenin Temelidir

Hz. Ömer’in söylediği ve daha sonra pek çok kişinin alıntıladığı  “Adalet Mülkün Temelidir” sözü günümüz finansçıları tarafından da dillendiriliyor [1,2].


Eğer Türkiye olarak dünyadan kopmayacak isek yaptıklarımızla dünyayı ikna etmek zorundayız.



Eğer adalet mülkün temelidir sözüne inanıyor isek adalet sisteminin aldığı kararları dünyaya kanıtlamamız ve ikna etmemiz gerekir. Bunu yapmazsak ne olur?
Daron Acemoğlu, Mahfi Eğilmez, Prof. Dr. Özgür Demirtaş, Esfender Korkmaz gibi ekonomi uzmanları diyor ki kalkınamayız.

Peki sadece kalkınamaz mıyız? Maalesef sadece kalkınamamakla da kalmaz elimizdekileri, çocuklarımızın hakkını, torunlarımızın hakkını kaybederiz. Aldığımız bir arpa boyu yolu da geriye kilometrelerce giderek kaybederiz. Onun için Mustafa Kemal Atatürk ün dediği gibi “Adalet seviyemizi bütün medeni toplumların adalet seviyesi derecesinde bulundurmak mecburiyetindeyiz.”

Eğer dünyadan kopmayacak isek alınan her karar uluslararası hukuka uygun olmalı. Bunu dikkate almazsak ne olur. En basitinden uluslararası mahkemelerden cezalar gelir [3,4,5,6] ve zaten borçla biriktirdiğimiz milyarlarca dolar para kaybederiz ve çocuklarımız, torunlarımızın hakkını yeriz. İtibar, prestij , güven kaybı da cabası. 


Eğer bugün hukuk ve adalet adına dünyayı ikna edemeyeceğimiz , kanıtlayamayacağımız şekilde biz yaptık oldu dersek, yarın cezayı ödedik, dünyada itibarsızlaştık ,güvenilmez olduk, dışlandık, yalnızlaştık, sözü dinlenmez olduk, hukuk sistemine güvenilmez olduk, adaleti olmayan ülke olduk olur.

Türkiye 2019 dünya adalet endeksinde 126 ülke arasında 109. sırada [8]. 

“Adalet seviyemizi bütün medeni toplumların adalet seviyesi derecesinde bulundurmak mecburiyetindeyiz.” Mustafa Kemal Atatürk

Referenslar
  1. https://www.ekonomist.com.tr/soylesi/yargi-sistemi-duzelirse-yabanci-sermaye-akar.html
  2. https://www.karar.com/ekonomi-haberleri/mit-iktisat-profesoru-kamer-daron-acemoglu-reform-olmazsa-kriz-derinlesir-1159332#
  3. https://tr.euronews.com/2018/12/18/turkiye-nin-talebiyle-mal-varligina-el-konulan-cem-uzan-paris-te-acilan-davayi-kazandi
  4. https://tr.euronews.com/2019/07/04/paris-temyiz-mahkemesi-tmsf-nin-cem-uzan-a-tazminat-odemesine-hukmetti
  5. https://www.internethaber.com/mahkeme-turkiyenin-cem-uzana-tazminat-odemesine-hukmetti-2033971h.htm
  6. https://www.milligazete.com.tr/haber/2846947/tmsf-cem-uzana-tazminat-odeyecek
  7. https://www.yenicaggazetesi.com.tr/ekonomik-ve-sosyal-istikrarin-temeli-hukukun-ustunlugu-52495yy.htm
  8. http://www.toplumsalhukuk.net/2019-hukukun-ustunlugu-endeksinde-turkiye-bolgesinde-sonuncu-dunyada-109-uncu.html

4 Temmuz 2019 Perşembe

KVKK

KVKK projeleri yaparken ilk önce şunu bilmeliyiz ki asıl olan kişisel verilerin saklanmasının dayanağının olması ve sonrasında da bu alınan verilerin korunmasıdır.
Bu noktada yapılması gerekenler:
1. Nerelerde kişisel veri var? Onu bulmak.
2. Bu verileri tutmak için kanuni bir dayanağım veya açık rızam var mı? Bunu tespit etmek.
3. Herhangi birisi bana benim kişisel verilerimi tutuyor musun? Tutuyorsan ne amaçla tutuyorsun? diye sorarsa cevap verebilmek.
4. Daha önceden açık rıza ile alınmış bir kişisel veriyi, açık rıza veren kişi sil derse bulup silebilmek.
5. Kanuni süre dolunca bir kişiye ait veriyi bulup silebilmek.
6. Bu kişisel verilerin güvenliğini sağlamak.
7. Silme, yok etme veya anonim hale getirme işlemini kanunda belirtilen şekilde yapabilmek.

https://www.kvkk.gov.tr/yayinlar/veri_guvenligi_rehberi.pdf

Bu adımların gerçeklemesinde önemli olan araçlardan 3 tanesi.
1. Veri keşfi ve sınıflandırması yapan araçlar.
2. SIEM.
3. Silme, yok etme veya anonim hale getirme araçları.
ANET yazılım tarafından geliştirilen Siperium veri keşfi ve sınıflandırması yazılımı ile SureLog SIEM yazılımı kullanarak yukarıdaki 7 madde eksiksiz yerine getirilebilir. Diğer benzer ürünlere göre Siperium ve SureLog değişik avantajlar sağlar.
Siperium veri keşfi ve sınıflandırma çözümü platform bağımsız olarak kişisel verileri bulmayı ve sınıflandırmayı sağlarken False/Pozitif oranını “0” a düşürmek için TC kimlik taramalarını regex değil TC kimlik oluşturma algoritmasına göre yapar. Ayrıca 247+ dosya tipini ve resimleri tarama özelliği ile birlikte SurLog SIEM ile entegre olarak kişisel verilere erişim anında alarm üretme yeteneğine sahip tek veri keşfi çözümüdür.
Siperium KVKK kanuna uygun bir şekilde silme, yok etme veya anonim hale getirme yapabilen tek çözümdür.
Siperium sadece sınıflandırma yapmaz, bütün ihtiyaçlarınız için veri keşfi de yapar. Herhangi birisi benim kişisel verilerimi tutuyor musun? Tutuyorsan ne amaçla tutuyorsun? diye sorarsa bunları yapısal ve yapısal olmayan verilerde arayıp bulabilir.
Siperium ile Kişisel Verilerin Korunması Kanunun 11. Maddesinde yer alan “Herkes kendi hakkında veri işlenip işlenmediğini, işlenen verilerin nerelerde kullanıldığını talep etme ve öğrenme hakkına sahiptir.” Hükmünün ortaya çıktığı durumlarda kişiye ait verinin dosya sistemleri veya veritabanlarında bulunabilmesini sağlar.
Ayrıca Siperium ile ajan kurmadan uzak makinelere share admin ile bağlanıp tarama yapılabilir.
Siperium sadece KVKK uyumu için değil ayrıca 100 ülkeye ait kişisel veri platformu ile GDPR uyumu için de kullanılabilir.
SureLog SIEM ise sadece log toplama ve alarm özelliği olmasına rağmen SIEM olarak bilinen pek çok rakibine göre çok gelişmiş korelasyon özellikleri ile ön plana çıkar [1].
Makine öğrenmesi ve kural tabanlı tespit özelliklerini bir arada kullanabilen dünyadaki tek çözümdür [2].
Ayrıca SureLog dünyanın en gelişmiş raporlama sistemine sahip ürünlerden biridir [3].
SIEM; KVKK teknik tedbirler dokümanının veri keşfi ve sınıflandırılması ile birlikte kuşkusuz en kritik çözüm ailesinde biridir.
KVKK ile SIEM ilişkisini sadece log tutmak şeklinde yorumlamak KVKK ya güvenlik bakış açısı ile bakamamaktan kaynaklanmaktadır [4]. Aşağıda teknik tedbirler dokümanında ki doğrudan SureLog SIEM ve Siperium ile sağlanabilecek maddelerin listesi mevcuttur [5].
1. Yetki Matrisi
2. Yetki Kontrolü
3. Erişim Logları
4. Log Kayıtları
5. Saldırı Tespiti
6. Veri Kaybının Tespiti
7. Silme, Yok Etme veya Anonim Hale Getirme
Referanslar
3. https://medium.com/@eakbas/kri̇ti̇k-windows-olay-kayitlarinin-detayli-anali̇zi̇-ve-avustralya-si̇ber-güvenli̇k-merkezi̇-2c2a4d204e25
4. https://medium.com/@eakbas/kişisel-verilerin-korunması-kanununa-kvkk-güvenlik-bakış-açısı-i̇le-bakmak-ab5a951d22f0

19 Haziran 2019 Çarşamba

Tarihe Not - Ekonomi

Üretmeden, hatta rekabet edebilir şekilde üretmeden slogan ekonomisinden çıkmak mümkün değildir.

Lafı uzatmayalım. Demokratik rejimin geleceği ile ilgili endişeler dağılmadıkça, ekonomi yönetimine duyulan derin güvensizlik son bulmadıkça ve tabii mevcut yapısal sorunlar çözüme kavuşturulmadıkça hızlı büyümeye geçiş bana gerçekçi görünmüyor. Şiddetli bir sağanaktan sonra bazen güneş açar. Umutlanırsınız. Ama ardından sağanak yeniden bastırır. İlk çeyreğin sürpriz büyümesi bana iki sağanak arası görünen bu geçici güneşi çağrıştırıyor.  

https://t24.com.tr/yazarlar/seyfettin-gursel/toparlanma-mi-yoksa-iki-saganak-arasi-gecici-gunes-mi,22720

27 Mayıs 2019 Pazartesi

What is SIEM?


Which Generation of SIEM?


There are many SIEM solutions available. And some ML or AI modules/tools/Add-ons available on the market. Some of those ML/AI tools available are using pure statistics for outlier detection apart from current hot topic ML, AI algorithms.
What is tactical SIEM? if you are spending 80 percent of your time within a SIEM tool doing alert review and analysis, then you are on the right track. If you are an organization that is instead focusing heavily on collecting more data sources, applying patches, or running compliance reports, then your SIEM implementation may not be tactical. [2]
So correlation/alert is the heart of SIEM.
Some SIEM solutions have strong correlation engine and some others are weak relatively.
Some SIEM correlation engines are just filters and some of them are no more than Esper CEP query.
Correlation is the key factor for SIEM success. So the emphasis is correlation engine.
Most of the available SIEM solutions detects:
• if a ZIP file is attached to an email, they trigger an alert.
• if five authentication attempts to the same computer fail from the same IP address within ten minutes and use different user names, and if a successful login occurs on any computer within the network and originates from that same IP address, they trigger an alert.
• If a user fails more than three login attempts on the same computer within an 20 minutes, trigger an alert.
• During a company-wide layoff, trigger an alert if more than ten files of specific types are copied to USB drives or sent as email attachments to non-company domains.

But just few of them detects suspicious conditions like: 
• If a user accessed a device from a new IP/computername first time
• A user VPNs to the network from a new location for the first time, then accesses a shared file system
• If a user changed password 10 times within a week 
• If a user login to a computer after work hours for the first time
• A user which has not created a failed login event during work hours, has a failed login event during lunch and the same user repeats the same behavior for the consecutive 2 days
• A process start and the files accessed by this process within 15 minutes on the same machine is a process-file access pattern. And if this pattern is seen more than 2 machines within 20 minutes, take action
• An account has not logged in for over 60 days
 
So there is huge difference between SIEM solutions detection capabilities which means huge difference between correlation engines.
When it comes to  UEBA, ML, AI market. Do not fall for UBA Marketing just yet, the Technology is somewhat immature and might lead to the false understanding of the “Box” you are buying does everything automagically.
What about the use of Artificial Intelligence/Machine Learning? Is it mostly marketing buzzwords and hype, or is it really something organizations should start considering?  [2]
Having said all that, there are fundamental limitations that prevent AI and ML from overcoming the challenges faced by the security industry on its own, and this is why we don't yet see many practical applications of these techniques in the SOC other than some algorithms used in certain products that are meant to complement the analyst's job. [2]

 [3]


Statistical methods are better than ML methods. The forecasting accuracy of ML models is lower to that of statistical methods may seem disappointing, we are extremely positive about the great potential of ML ones for forecasting applications [4]
By some of security experts, those tools are called “Tools are written for paper / presentation” [5]
The main failure of the new ML/AI powered threat detection and mitigation technologies lies with the fact that they are optimized for solving a particular class of threats – for example, insider threats, host-based malicious software, web application attacks, etc.


There are  some open source ML SIEM tools available with apache license:
• Apache Metron
• Apache Spot
• Apache Ranger

Many open source projects considered Apache Metron or Apache Spot but, they decided not to go with them .
Nearly all the scenarios from UEBA, ML side is also available with strong correlation engine on the SIEM side like:
• detect simultaneous logins from two different countries, 
• detect simultaneous logins from two improbable geo-locations, 
• log on to servers and at times that one does not typically log on etc., 
• detecting traffic to dynamically generated domains.


References
1. https://blogs.gartner.com/anton-chuvakin/2018/10/15/network-anomaly-detection-track-record-in-real-life/
2. https://cyber-defense.sans.org/blog/2017/10/31/your-siem-questions-answered 
3. https://www.slideshare.net/RyanGMurphy/beyond-the-hype-security-experts-weigh-in-on-artificial-intelligence-machine-learning-and-nonmalware-attacks 
4. https://journals.plos.org/plosone/article?id=10.1371/journal.pone.0194889 
5. http://www.hexacorn.com/blog/2018/06/16/the-botryology-of-anomalies-the-ai-machine-learning-and-ze-computer-security/