Son günlerde Kişisel Verileri Koruma Kurumu (KVKK) resmî internet sitesindeki Kamuoyu Duyuruları (Veri İhlali Bildirimi) bölümünde dikkat çekici bir hareketlilik yaşanıyor. Türkiye’nin önde gelen hazır giyim, kozmetik ve perakende markaları, KVKK’ya peş peşe veri ihlali bildiriminde bulunuyor.
Kamuoyuna yansıyan resmî bildirimlerin gerekçelerinde ortak bir nokta öne çıkıyor: “Veri sorumlusuna ait verilerin bulunduğu veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim sağlanması.”
Söz konusu markaların e-ticaret siteleri incelendiğinde, bu ortak paydanın Türkiye’nin en yaygın bulut tabanlı e-ticaret altyapı sağlayıcılarından biri olan Ticimax olduğu görülüyor. Yaşanan bu teknik hadise sonrasında Ticimax’in de müşterilerine bilgilendirme e-postaları gönderdiği ve ek güvenlik protokollerini devreye aldığı kamuoyuna ve sosyal ağlara yansıdı.
Peki KVKK’da yayımlanan resmî bildirimler ne söylüyor, hangi markalar etkilendi ve e-ticaret sektörü için hangi önlemler kritik hale geldi? Resmî belgeler ve kamuya açık kaynaklar ışığında derledik.
KVKK Tarafından Duyurulan Resmî Bazı İhlal Bildirimleri
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12’nci maddesi gereğince, veri sorumluları sistemlerinde veya hizmet aldıkları veri işleyenlerde meydana gelen ihlalleri Kurul’a bildirmekle yükümlüdür. Kurul tarafından onaylanarak kamuoyuna duyurulan ve Ticimax altyapısıyla faaliyet gösteren bazı şirketler ile resmî bildirim bağlantıları şunlardır:
-
Eyüp Sabri Tuncer (EST 1923 Perakende ve İnteraktif Mağazacılık Tic. A.Ş. – eyupsabrituncer.com):
-
BG Store (Bg Store Mağazacılık A.Ş. – bgstore.com.tr):
-
AVVA (Avva Mağazacılık A.Ş. – avva.com.tr):
-
Tudors (Ayaydın Tekstil Turizm Ticaret Sanayi A.Ş. – tudors.com):
-
Süvari (Coşkun Hazır Giyim A.Ş. – suvari.com.tr):
-
Setre (Setre Giyim Tekstil San. ve Tic. A.Ş. – setre.com):
-
Rue (FF Tekstil Sanayi ve Dış Ticaret Ltd. Şti. – rueonline.com):
-
Suud Collection (Suud Tekstil Sanayi ve Ticaret Ltd. Şti. – suudcollection.com):
-
Dekonil (Dekonil İç ve Dış Ticaret Ltd. Şti. – dekonil.com):
-
İnce Topuk (Emre Kuzey Mağazacılık San. ve Tic. Ltd. Şti. – incetopuk.com):
-
Antep Pazarı (Efor Gıda Sanayi ve Dış Ticaret Ltd. Şti. – anteppazari.com.tr):
-
Manta Outdoor (MNT Tekstil Gıda İnş. Tur. San. Tic. Ltd. Şti. – mantaoutdoor.com):
-
Beauty Omelette (BO Kozmetik Medikal Tic. ve San. Ltd. Şti. – cosmetics.beautyomelette.com):
-
Heiluna (Vitaberg Kozmetik A.Ş. – heiluna.com.tr):
Hangi Veriler Etkilendi, Hangileri Güvende?
KVKK’ya yapılan bildirimler ve Ticimax tarafından mağaza sahiplerine iletilen resmî duyurular incelendiğinde tablonun teknik detayları şu şekilde özetleniyor:
Etkilenen Bilgiler:
-
Müşteri Kimlik ve İletişim Bilgileri: Ad, soyad, e-posta adresi, telefon numarası ve teslimat/fatura adresleri.
-
Kullanıcı Giriş Bilgileri: Kullanıcı şifreleri açık metin olarak değil, kriptografik yöntemlerle hash’lenmiş şekilde etkilendi.
-
Üçüncü Taraf Ödeme API Bilgileri: Bildirimlere göre, üye işyerlerinin sanal pos bağlantılarını sağlayan bazı API anahtarlarının yetkisiz erişim kapsamına girmiş olabileceği ifade ediliyor.
Güvende Olan (Etkilenmeyen) Veriler:
-
Kredi Kartı ve Finansal Veriler: Ticimax altyapısında kredi kartı numaraları, son kullanma tarihleri veya CVV/CVC güvenlik kodları gibi kritik finansal veriler tutulmadığı için bu tür hassas ödeme bilgilerinin güvende olduğu ve sızıntıdan etkilenmediği önemle belirtiliyor.
Ticimax Ne Tür Güvenlik Önlemleri Aldı?
Olayın tespit edilmesinin hemen ardından Ticimax teknik ve adli bilişim incelemelerini başlatırken mağaza yönetim panellerinde ek tedbirleri devreye aldı:
-
OTP (Tek Kullanımlık Şifre) Zorunluluğu: Yönetim paneli girişlerinde güvenliği artırmak adına SMS / OTP doğrulaması zorunlu kılındı.
-
Yönetim Paneli Şifre Sıfırlamaları: Yönetici hesaplarının güvenliğini sağlamak için mevcut şifreler sıfırlandı.
-
Müşteri Yönlendirmeleri: Mağaza sahiplerine paneldeki “Üye Yönetimi” aracı üzerinden müşterilerini şifre yenilemeye yönlendirmeleri tavsiye edildi.
E-Ticaret Mağaza Sahipleri İçin Acil Eylem Planı
İster Ticimax ister başka bir SaaS / bulut e-ticaret altyapısı kullanın; bu tür siber güvenlik hadiselerinde mağaza sahiplerinin proaktif adımlar atması olası riskleri sıfıra indirir:
-
Ödeme API Bilgilerinizi Hemen Yenileyin (Rotate): Kullandığınız ödeme kuruluşu veya banka sanal POS panelinize (iyzico, PayTR vb.) giriş yaparak mevcut API Key ve Secret Key değerlerinizi gecikmeksizin yenileyin ve yeni anahtarları sitenizin yönetim paneline tanımlayın.
-
Kullanıcıları Şifre Güncellemesine Teşvik Edin: Kullanıcı şifreleri hash’li olsa dahi tedbir amacıyla son kullanıcılara şifre sıfırlama e-postası veya SMS bildirimi gönderin.
-
Panel Yetkilerini Denetleyin: Yönetici panelinde tanımlı olan çalışan hesaplarını, dış kaynak ajans erişimlerini ve API entegrasyon anahtarlarını kontrol ederek ihtiyaç duyulmayan yetkileri derhal sonlandırın.
Bulut tabanlı e-ticaret altyapılarında veri güvenliği çok paydaşlı bir sorumluluktur. Altyapı sağlayıcıların aldığı sistem seviyesindeki önlemler kadar mağaza sahiplerinin entegrasyon anahtarlarını periyodik olarak yenilemesi de operasyonel güvenliğin ayrılmaz bir parçasıdır.
Youtube Kanalımıza Abone Olun : https://www.youtube.com/@Eticaret101
