Genetik test firması 23andMe, 6,9 milyon kişinin verilerinin sızdırıldığı ihlal davasını kapatmak için 18 milyon dolar ödemeyi kabul etti.
Ne oldu?
Genetik test hizmetleri sunan ABD merkezli 23andMe şirketi (günümüzdeki adıyla Chrome Holding Co.), 2023 yılında yaşanan devasa bir veri ihlaliyle ilgili suçlamaları düşürmek amacıyla 43 eyaletin başsavcısından oluşan bir koalisyonla 18 milyon dolarlık bir uzlaşmaya vardı. Yapılan soruşturmalar, siber saldırganların başka platformlardan sızdırılan şifreleri kullanarak sisteme sızdığı ve şirketin "DNA Relatives" (DNA Akrabaları) özelliği sayesinde milyonlarca kullanıcının hassas genetik verilerine ulaştığını ortaya koydu. 23andMe'nin çok faktörlü kimlik doğrulama (MFA) ve şifre engelleme listeleri gibi temel güvenlik önlemlerini zamanında uygulamadığı tespit edildi. Şirket, bu finansal cezanın yanı sıra güvenlik altyapısını güçlendirmek ve bağımsız bir veri güvenliği danışma kurulu kurmak zorunda kalacak.
Neden önemli?
Bu olay, dijital dünyada sadece klasik kimlik bilgilerinin değil, değiştirilmesi imkansız olan genetik ve biyometrik verilerin de ne kadar büyük bir tehdit altında olduğunu göstermesi açısından kritik önem taşıyor. Bir kullanıcının e-posta adresi ya da şifresi çalındığında bunu değiştirmek kolaydır; ancak kişinin DNA profili, etnik kökeni ve sağlık yatkınlıkları gibi genetik bilgileri sızdırıldığında bu durum geri döndürülemez bir gizlilik ihlaline yol açar. Siber saldırganlar bu verileri hedefli oltalama saldırılarında, şantaj senaryolarında ve hatta gelecekte biyometrik kimlik hırsızlıklarında kullanabilirler.
Öte yandan, 23andMe'nin ihlalin ilk aşamalarında sorumluluğu zayıf şifre seçen kullanıcılara yüklemeye çalışması ve temel güvenlik standartlarını (hız sınırlama, etkin siber saldırı tespiti vb.) ihmal etmesi, kurumsal veri koruma politikalarındaki büyük açıkları gözler önüne sermiştir. Bu dava, büyük veri saklayan şirketlerin yalnızca finansal cezalarla değil, ciddi bir itibar kaybı ve iflasa (şirketin iflas koruma başvurusunda bulunması gibi) kadar uzanan hukuki süreçlerle karşılaşacağını kanıtlayan emsal niteliğinde bir karardır.
Kim veya ne etkileniyor?
Bu veri ihlalinden doğrudan etkilenen ana grup, şirketin "DNA Akrabaları" özelliğini aktif hale getirmiş olan yaklaşık 6,9 milyon 23andMe müşterisidir. Saldırganlar, kaba kuvvet ve kimlik bilgisi doldurma (credential stuffing) yöntemleriyle sınırlı sayıda hesaba erişmiş olsalar da, bu hesapların bağlı olduğu geniş aile ağları üzerinden milyonlarca kişinin soyağacı ve etnik köken analizlerine ulaşmayı başarmıştır. Dolaylı olarak ise hassas sağlık ve genetik verilerini özel şirketlere teslim eden tüm internet kullanıcıları ile biyometrik veri güvenliği standartlarını yeniden gözden geçirmek zorunda kalan teknoloji sektörü bu süreçten etkilenmektedir.
Ne yapılmalı?
Kullanıcılar açısından en acil adım, tüm dijital platformlarda benzersiz ve güçlü şifreler kullanmak ve varsa iki aşamalı doğrulamayı (2FA/MFA) kesinlikle aktif hale getirmektir. Özellikle 23andMe gibi genetik test platformlarında hesabı bulunan kişilerin, hesap ayarlarından veri paylaşım sınırlarını kontrol etmesi ve şüpheli e-postalara karşı tetikte olması gerekmektedir. Şirketler ve veri sorumluları ise sadece yasal zorunlulukları yerine getirmekle kalmayıp, şüpheli giriş denemelerini algılayacak gelişmiş izleme sistemlerini devreye almalı ve kullanıcılarını güvenli şifre politikalarına zorlamalıdır. Biyometrik ve genetik veri saklayan kurumların siber güvenlik yatırımlarını en üst düzeye çıkarmaları artık bir lüks değil, zorunluluktur.
Kaynaklar:
- https://www.bleepingcomputer.com/news/security/23andme-to-pay-18-million-in-new-genetics-data-breach-settlement/
- https://www.techrepublic.com/article/23andme-data-breach-settlement/