Siber Güvenlik

İngiltere’de Polis ve Devlet İletişim Bilgileri Karanlık Ağa Düştü

İngiltere’de önemli bir İngiltere polis veri ihlali yaşandı. Polis Ulusal Hukuk Veritabanı (PNLD), güvenlik ihlalinin ardından polis ve hükümet çalışanlarına ait iletişim bilgilerinin karanlık web‘de yayınlandığını doğruladı. Bu olay, ülke genelindeki kolluk kuvvetleri ve adalet sistemi profesyonellerinin hassas iş bilgilerinin kontrol dışına çıktığını gösteriyor. Adlar, çalıştıkları kurumlar ve iş e-posta adresleri gibi detaylar, potansiyel olarak hedefli saldırılar için zemin hazırlıyor.

Kamu Veritabanlarının Merkezi Rolü ve PNLD’nin Konumu

PNLD, Birleşik Krallık’taki polis teşkilatlarına ve adli kuruluşlara hukuki bilgi, ürün ve hizmetler sağlayan kritik bir platform. Temel işlevi, kolluk kuvvetleri personelinin yasal mevzuata kolayca erişimini sağlamak ve günlük operasyonlarında onlara destek olmaktır. Ancak PNLD, suç kayıt sistemleri olan Ulusal Polis Bilgisayarı (PNC) veya Ulusal Polis Veritabanı (PND) gibi gizli bilgilere ev sahipliği yapmaz. Mağdurlar, tanıklar veya suçlular hakkında hassas veriler barındırmaması, olası bir ihlalin doğuracağı doğrudan zararı sınırlasa da, kurumsal kimlik bilgilerinin ifşa olması kendi içinde ciddi riskler taşıyor. Bu durum, kamu hizmetlerinde kullanılan destek sistemlerinin bile ne denli hedef haline gelebileceğini gözler önüne seriyor.

Veritabanının bu denli geniş bir kullanıcı tabanına sahip olması, sızan bilgilerin potansiyel etkisini büyütüyor. 2025-26 yıllık özetine göre PNLD, 108.429 polis kaydına ve İçişleri Bakanlığı’na bağlı 43 polis teşkilatının tamamına destek sağlıyor. Bu sayı, ihlalin doğrudan etkilediği kişi sayısını değil, platformun erişim ve kullanım yaygınlığını gösteriyor. İhlal, platformun sağladığı hizmetin doğası gereği, yalnızca polis memurlarını değil, aynı zamanda ceza adaleti profesyonellerini, devlet ortaklarını ve hatta “Polise Sor” hizmeti aracılığıyla soru gönderen vatandaşları da kapsamasıyla dikkat çekiyor.

Güvenlik Açığının Teknik Kökenleri: Power Platform ve Veri Sızıntısı

PNLD’deki veri ihlalinin teknik kökenleri, platformun kullandığı teknoloji yığınına işaret ediyor. PNLD’nin 2023-24 yıllık özetinde belirtildiği üzere, veritabanı Microsoft Power Platform teknolojisini kullanıyor. İhlal bildirim sayfasının content.powerapps.com alanında barındırılan varlıklara atıfta bulunması, bu platform bağlantısını doğrular nitelikte. Ancak saldırganların veriye nasıl eriştiği konusunda net bir açıklama henüz yapılmadı. Uzmanlar, olası bir senaryo olarak Power Platform’un kamuya açık yüzü olan Power Pages sitelerinin yapılandırma hatalarını öne sürüyor.

Güvenlik araştırmacısı VenariX’in bulguları, ihlalin ardındaki mekanizmaya ışık tutuyor. VenariX, başka grupların iddia ettiği ihlallerle ilişkili örnekleri inceleyerek Dataverse ile tutarlı yapılar keşfetti. Bu incelemelerde, halka açık bir portalın kimlik doğrulaması olmadan kayıtları döndürdüğü ve bu kayıtların sızdırılan verilerle tutarlı olduğu doğrulandı. VenariX, genel kampanya düzeyindeki olası yolun, Dataverse tablolarına geniş “Anonim Kullanıcılar” erişimi olan halka açık bir Power Pages sitesi olduğunu değerlendirdi. Bu yol aynı zamanda etkinleştirilmiş bir Power Pages Web API’si veya eski bir OData beslemesini gerektiriyordu. Microsoft’un dokümantasyonu, Anonim Kullanıcılar rolüne bir tabloya erişim izni vermenin, siteyi ziyaret eden herkesin verileri görmesini sağladığını açıkça belirtiyor. Web API dokümantasyonu ise /_api arayüzünün her web rolüne ekli tablo izinlerini takip ettiğini vurguluyor. Ancak VenariX, her kuruluşun aynı Power Apps portalı veya aynı yapılandırma sorunu aracılığıyla etkilenip etkilenmediğini henüz kesin olarak teyit etmedi. Bu durum, Power Platform kullanan diğer kurumlar için de benzer risklerin mevcut olabileceğini düşündürüyor.

İhlalin Boyutları ve Hedefli Saldırı Riskleri

PNLD veri ihlalinin en doğrudan etkisi, sızan bilgilerin içeriğinden kaynaklanıyor. Polis memurları, adli personel, hükümet ortakları ve müşterilere ait adlar, kurumlar ve iş e-posta adresleri gibi detaylar, hedefli kimlik avı (phishing) saldırıları için son derece değerli verilerdir. Birleşik Krallık hükümetinin kendi yönergelerine göre, adları ifşa olan memurları hedef alan kimlik avı mesajları, kişiselleştirilmiş oldukları için çok daha ikna edici hale gelebilir. Bu, sadece bireysel düzeyde bir risk değil, aynı zamanda kamu güvenliği ve ulusal güvenlik açısından da potansiyel bir zafiyet anlamına geliyor.

İhlal, “Polise Sor” hizmeti aracılığıyla soru gönderen bazı kişilerin adlarını ve e-posta adreslerini de açığa çıkardı. Bu durum, sivil vatandaşların bile dolaylı yoldan bu tür siber olayların mağduru olabileceğini gösteriyor. PNLD, ihlalde parolaların veya diğer güvenlik kimlik bilgilerinin ele geçirildiğine dair herhangi bir kanıt bulunmadığını belirtse de, bu durum, sızan e-posta adresleri üzerinden oltalama saldırılarının kapısını aralamaktadır. Saldırganlar, ele geçirdikleri bu bilgileri kullanarak, sahte e-postalarla kimlik bilgilerini çalmaya veya zararlı yazılım bulaştırmaya çalışabilirler. Bu tür saldırılar, kurumsal ağlara veya kişisel cihazlara sızmak için bir başlangıç noktası olabilir ve daha büyük siber tehditlerin önünü açabilir.

İhlale Karşı Atılan Acil Adımlar ve Uzman İş Birliği

PNLD, veri ihlalinin 26 Temmuz tarihinde tespit edilmesinin ardından derhal harekete geçti. Öncelikle etkilenen tüm kuruluşlarla temasa geçerek onlara daha fazla bilgi ve rehberlik sağladı. Ayrıca “Polise Sor” hizmeti aracılığıyla etkilenen kullanıcılara da e-posta yoluyla detaylı bilgi ve yönergeler gönderildi. Bu proaktif yaklaşım, potansiyel zararın azaltılması ve mağdurların korunması açısından kritik önem taşıyor.

Kurum, ihlal hakkında Bilgi Komisyoneri Ofisi’ni (ICO) bilgilendirdi ve Ulusal Suç Ajansı (NCA) ile uzman siber güvenlik kuruluşlarıyla iş birliği içinde çalışmaya başladı. Bu iş birliği, ihlalin kapsamını tam olarak anlamak, saldırının kökenini tespit etmek ve gelecekte benzer olayların önüne geçmek için hayati bir adım. Ancak 3 Ağustos 2026 itibarıyla, kaç kişinin etkilendiği, saldırının ne zaman başladığı, erişimin ne kadar sürdüğü veya ne kadar bilginin çalındığı hakkında henüz kamuoyuna açık bir açıklama yapılmadı. Bu belirsizlik, durumun ciddiyetini koruduğunu ve tam kapsamlı bir değerlendirmenin devam ettiğini gösteriyor.

Power Platform Güvenliği ve Kamu Sektörü İçin Çıkarımlar

PNLD ihlali, Microsoft Power Platform gibi bulut tabanlı geliştirme araçlarının kamu sektöründeki yaygın kullanımıyla birlikte ortaya çıkan güvenlik zorluklarına dikkat çekiyor. Bu tür platformlar, hızlı uygulama geliştirme ve veri yönetimi konusunda önemli avantajlar sunsa da, yanlış yapılandırmalar veya yetersiz güvenlik kontrolleri ciddi riskler barındırabilir. Özellikle “Anonim Kullanıcılar”a geniş erişim verilmesi gibi yapılandırma hataları, hassas verilerin istenmeyen kişilerin eline geçmesine neden olabilir. Bu durum, kamu kurumlarının bu tür platformları kullanırken varsayılan ayarlara güvenmek yerine, güvenlik yapılandırmalarını detaylı bir şekilde gözden geçirmeleri ve erişim izinlerini en az ayrıcalık prensibiyle yönetmeleri gerektiğini vurguluyor.

Yaşanan bu olay, sadece Birleşik Krallık için değil, genel olarak dijitalleşen kamu hizmetleri için de önemli dersler içeriyor. Devletler, vatandaş ve çalışan verilerini yönetirken kullandıkları teknolojilerin güvenlik mimarisini ve yapılandırma standartlarını sürekli gözden geçirmeli. Dış kaynaklı platformların kullanımında, satıcının güvenlik sorumlulukları ile kurumun kendi güvenlik sorumluluklarının net bir şekilde belirlenmesi zorunludur. Aksi takdirde, hızlı dijital dönüşümün getirdiği kolaylıklar, potansiyel siber güvenlik açıklarıyla birlikte telafisi zor sonuçlara yol açabilir. Bu ihlal, benzer platformlar üzerinde barındırılan diğer kamu veritabanlarının da düzenli ve kapsamlı güvenlik denetimlerinden geçirilmesi gerektiğinin altını çiziyor.

Sık Sorulan Sorular

PNLD veri ihlali ne tür bilgileri etkiledi?

İhlal, polis memurları, adli personel, hükümet ortakları ve müşterilere ait adlar, kurumlar ve iş e-posta adreslerini içeriyordu. Ayrıca “Polise Sor” kullanıcılarının ad ve e-posta adresleri de sızdı.

Sızan veriler parolaları veya gizli suç kayıtlarını içeriyor mu?

Hayır, PNLD tarafından yapılan açıklamaya göre parolalar, diğer güvenlik kimlik bilgileri veya suç kayıtları, mağdur, tanık ya da suçlularla ilgili gizli bilgiler ihlalden etkilenmemiştir.

Bu ihlalden kimler etkilendi ve ne gibi riskler taşıyor?

PNLD'ye kayıtlı polisler, adli profesyoneller, hükümet ortakları ve “Polise Sor” kullanıcıları etkilendi. En büyük risk, sızan e-posta adresleri üzerinden hedefli kimlik avı (phishing) saldırılarına maruz kalmaktır.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu