Kişisel Verileri Koruma Kurumu tarafından tarihi bir cezaya imza attı. Geçtiğimiz günlerde Marriott Hotel grubu, 500 milyona yakın müşterisinin kişisel bilgilerinin çalınmış olabileceğini duyurdu. Tarihin en büyük veri hırsızlığı niteliğindeki bu eylem Amerikalı otel gurubuna pahalıya mal oldu.

Peki, dünyanın en büyük otel zincirlerinden biri olan Marriott Hotel, Hacker’ların Starwood otellerinin müşteri rezervasyon veri tabanına ulaşmasına nasıl mani olamadı?

Starwood misafir veri tabanının tutulduğu ağa Temmuz 2014'ten beri yetkisiz erişim olmasına rağmen veri tabanına yetkisiz erişimin olduğu 08.09.2018'de tespit edilebilmiştir.

Marriott’un yaklaşık 383 milyon müşteri kaydı arasında ülke/bölge adresi Türkiye olan yaklaşık 1.24 milyon müşteri kaydının bulunduğu tespitine bakılır ise veri hırsızlığına uğraya bir o kadar kişi bulunmaktadır.

Saldırganın web sunucusuna bir komut istemi yüklediği ve Starwood ağına girdiğinin Marriott tarafından tespit edilmiş olup Web sunucusuna erişimin sağlanmasının ardından, saldırgan tarafından web sunucusuna uzaktan erişim sağlayan bir truva atı (RAT) yüklenmiştir.

Tüm bu eylemlere kayıtsız kalmayan Kişisel Verileri Koruma Kurumu tarihi bir karara imza atarak 1 milyon 450.000 TL para cezasına hükmetti.

- 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı fıkrası çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari ve tedbirleri almayan Şirket hakkında Kanunun 18 nci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 1.100.000 TL,

- Şirket tarafından 08.09.2018 tarihinde tespit edilen ihlale ilişkin Kuruma 03.12.2018 tarihinde bildirim yapılmasının, ihlalden etkilenen kişilere ise 30.11.2018 tarihinden sonra bildirimde bulunulmaya başlanmasının, Kanunun 12 nci maddesinin (5) numaralı fıkrasında yer verilen “en kısa sürede” bildirimde bulunma yükümlülüğüne aykırılık teşkil etmesi nedeniyle, Kanunun 18 nci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca Şirket hakkında 350.000 TL,

olmak üzere toplam 1.450.000 TL idari para cezası uygulanmasına karar verilmiştir.

İhlalden etkilenen veriler arasında müşterilere ait ad, soyad, posta adresi, telefon numarası, doğum tarihi, cinsiyet, pasaport numarası, Starwood Preferred Guest (“SPG”) hesap bilgileri, otel ödül bilgileri, otele giriş ve çıkış bilgileri, ödeme kartı numaraları ve ödeme kartı son kullanma tarihleri, rezervasyon tarihi ve iletişim tercihlerini içeren bilgilerin olduğu,

Sistemde şifrelenmiş ödeme kartı bilgilerinin yanında çok sayıda şifrelenmemiş ödeme kartı numaralarının da bulunmasının sistemin tasarım aşamasından itibaren doğru bir şekilde planlanmadığı ve gerekli kontrollerin yapılmadığının göstergesi olduğu, bu durumun ilgili kişiler açısından olumsuz etki oluşturabilecek bir güvenlik açığı olduğu tespit edilmiştir.

Kurum, 2014 yılından itibaren mevcut olan yetkisiz erişim ve komut isteminin kurulumunu gösteren web olay günlüklerinin (log kayıtları) olmasına rağmen, olayın tespit edilememesinin Şirket tarafından alınması gereken teknik ve idari tedbirlerin alınmadığının somut bir göstergesi olduğu kanaatine varmıştır.

Av. Çiğdem KEKEÇ