E-devlet sistemi ile e-imza altyapısının güvenlik denetimine ilişkin
ÖNERGENİN YOLCULUĞU
- TBMM'ye verildi
- 15. gün
- Bakanlık cevapladı
Verilişten cevaba 95 gün. Tarihler TBMM kaydından.
Önerge metni
PDF’ten yazıya döküldü · Orijinal PDF ↗ (yeni sekmede açılır)Aşağıdaki sorularımın Ulaştırma ve Altyapı Bakanı Sayın Abdulkadir URALOĞLU tarafından yazılı olarak cevaplandırılması için gereğini saygılarımla arz ederim. LALAN
UUN — laş KARASU
Ankara Cumhuriyet Başsavcılığı, bazı kamu kurumlarındaki yöneticilerin e-imzasını kopyalayarak çeşitli belgelerden sahte e-imza üreten kişiler hakkında, 5 yıldan 50 yıla kadar hapis cezası talebiyle iddianame düzenlemiştir. Yapılan soruşturma neticesinde sanıkların, aralarında Bilgi Teknolojileri ve İletişim Kurumu (BTK) Başkanı, Başkan Yardımcısı ile pek çok kamu kurumunda ve üniversitede üst düzey yönetici veya personelinin e-imzalarını kopyaladıkları tespit edilmiştir.
Bu dijital skandal diploma, unvan sahtekarlığının, Türkiye'nin dijital egemenliğine bir saldırı olduğu çok açıktır. Son yıllarda sahte diploma satışı ve paralı tez yazımı, akademik liyakati tartışmaya açan büyük sorunlar olarak öne çıkmaktadır. Telegram, instagram ve çeşitli sosyal medya forumlarında faaliyet gösteren hesapların-ağların, belli bir ücret karşılığında kişilere üniversite diploması ya da akademik tez vaat ettiği bilinmektedir. Buna karşın, Başsavcılığın iddianamesiyle gözler önüne serilmiş olan bu durum bilinmesine karşın, bakanlığınızın hiçbir önlem alınmamış olduğunu da göstermektedir. Üstelik, ülkemizin siber güvenliğini sağlamakla görevli olan BTK"dan herhangi bir açıklama yapılmamış olması, üstelik kendi başkan ve başkan yardımcısının da e-imzasının kopyalandığının ortaya çıkmış olması da ibret vericidir. Bu çerçevede;
I- Yıllardır sosyal medyada açık hesapları olan bazı kişi ve grupların yasadışı bu işlemi gizlemeye dahi gerek duymadan adeta bir iş kolu olarak sürdürmesine rağmen, bakanlığınız neden basiretsiz bir tutum sergilemiştir? Bu konuda bakanlığınızın aldığı önlemler nelerdir?
SORULAR
BTK bünyesinde kurulmuş olan Ulusal Siber Olaylara Müdahale Merkezi (USOM); yurt içi ve yurt dışı kaynaklı siber tehditleri tespit etme ve önleme faaliyetleri yürütmekte görevli iken bu konuda neden gerekli önlemleri almamıştır?
Önergenin yanıtlandığı tarih itibariyle 2025 yılı içinde bakanlığınızda ve/veya bağlı birimlerde; siber saldırı, e-imzasının kopyalanması, veri sızıntısı vb. başta olmak üzere böyle saldırı gerçekleştirilen, yasa dışı iş ya da işlemler yapan personel tespit edilmiş midir? Edilmiş ise kaç kişidir? Yaptırım olarak yaptığınız iş ve işlemler nelerdir?
Türkiye'nin dijitalleşmesi ve kamunun dijital yapıya geçiş sürecinin önemli araçlarından biri olan e-Devlet Kapısı'nın bakanlığınız uhdesinde Türksat AŞ tarafından kurulmasından önergenin yanıtlandığı tarihe kadar olan dönemde, kaç siber tehdit ve saldırı, veri sızıntısı olayı meydana gelmiştir, hangi önlemler alınmıştır? Sızıntı olan bu verilerin yayınlandığı ve satıldığı platformlar
© hangileridir?
235062.
Saldırılar sonucu verilere erişim sağlayan kullanıcılar tespit edilebilmiş midir? Edilmiş ise bu kişiler hakkında hangi işlemler yapılmıştır?
Bakanlığınızın tüm kamu kurumları için saldırı ve bunun sonucu olarak veri sızıntısının tespiti halinde yapılacakları belirleyen ve bu tür saldırılara karşı koruyacak bir veri güvenliği politikası var mıdır? Var ise içeriği nedir?
Sızıntı ve/veya veri açığı gerekçesiyle elde edilen verilerin yayınlandığı ve satıldığı platformlar hangileridir? Verilere erişim sağlayan kullanıcılar tespit edilebilmiş midir? Edilmiş ise bu kişiler hakkında hangi işlemler yapılmıştır?
Kamuda, vatandaşın kişisel verilerini hukuka aykırı şekilde paylaşmasını, satılmasını sağlayan sorgu panellerini engellemek amacıyla kullanılan dijital sistemler var mıdır? Var ise bu sistemlerin denetimleri hangi aralıklarla yapılmaktadır? Bu sistemlerin güvenlik oprotokolleri (Ohangi sıklıkla güncellenmektedir?
Bakanlığınızdan ve bünyesinde, siber güvenlikle ilgili olarak kamu kurum ve kuruluşlar ile gerçek ve tüzel kişiler tarafından alınacak önlemleri belirlemekle görevli Siber Güvenlik Kurulu da bulunan, ancak kendi başkan ve başkan yardımcısının dahi e-imzasının kopyalandığı ortaya çıkan BTK'dan bu konuda herhangi bir açıklama yapmamış olmasının gerekçesi nedir? Kurumlar, bu skandalı önlemekte neden yetersiz kalmıştır?
Daha önce kişisel bilgilerin sosyal medya mecralarında/ağlarında satıldığına dair skandallar ortaya çıkmış olmasına karşın bakanlığınızın herhangi bir önlem almamış olmasının sorumluları kimlerdir? Vatandaşın her türlü kişisel verisi ortalıkta dolaşıp satışa sunulurken, yaşanan ihmalde sorumluluğunuz olmasına karşın, sizin ve ilgili yöneticilerin istifa etmemesinin temel gerekçesi nedir?
Bakanlığın cevabı
Taranmış belgeden okundu · Orijinal PDF ↗ (yeni sekmede açılır)Abdulkadir Uraloğlu, Ulaştırma ve Altyapı Bakanı ·
Ülkemizde ulusal siber güvenliğin sağlanmasına ilişkin faaliyetler, 5809 sayılı Kanun çerçevesinde Bakanlığımız ile Bilgi Teknolojileri ve İletişim Kurumu Başkanlığı (BTK) tarafından sürdürülmektedir.
Bu kapsamda; BTK Başkanlığı bünyesinde 2013 yılında kurulan Ulusal Siber Olaylara Müdahale Merkezi (USOM) koordinasyonunda, kamu kurumları ve kritik altyapı sektörlerinde oluşturulan ve sayıları 2.381'e ulaşan Kurumsal ve Sektörel SOME'ler (Siber Olaylara Müdahale Ekipleri), siber olaylara müdahale konusunda 7/24 görev yapmaktadır. Anılan çalışmalarda, yerli ve milli imkanlarla, tamamen iç kaynaklarla gerçekleştirilen, yapay zekâ ve makine öğrenmesi imkânlarını kullanan AVCI, AZAD, KASIRGA, ATMACA ve KULE gibi hızlı tespit ve erken müdahale sistemleri kullanılmaktadır.
USOM tarafından yürütülen siber tehdit istihbaratı çalışmaları neticesinde bugüne kadar ülke genelinde toplam 2.153 adet "checker paneli" olarak adlandırılan yasa dışı sorgulama sistemi ülke genelinde erişime engellenmiştir. Ayrıca, "Sowix" adıyla faaliyet gösteren yasa dışı sorgu sistemine ait toplam 12 adet alan adı da USOM'un zararlı bağlantılar listesinde yer almaktadır (https://www.usom.gov.tr/api/address findex?pagezl&g-sowix).
Tespit edilen zafiyetler ve zararlı yazılımlara ilişkin bulgular, alınması gerekli önlemleri de içerecek detaylı açıklamalar ile vakit geçirmeksizin ilgili kurum/kuruluş ile paylaşılmakta ve bu kurum/kuruluşlarca gerekli önlemlerin alınması sağlanmaktadır.
Diğer taraftan, sahte e-imza vakalarına ilişkin adli süreç, bir üniversitenin şikayetiyle birlikte USOMtarafından yapılan teknik tespitler üzerine başlatılmıştır. Sahte e-imza (NES — Nitelikli Elektronik Sertifika) vakalarına ilişkin yapılan kapsamlı incelemeler Ağustos 2024 tarihinden itibaren Ankara Cumhuriyet Başsavcılığı tarafından adli bir soruşturmaya dönüştürülmüştür.
BTK Başkanlığı tarafından tespit edilen 35 sahte e-imza hemen, ardından yapılan çalışmalarda da 9 sahte e-imza iptal edilmiş, sahteciliğe karşı güvenlik mekanizmaları arttırılarak daha güçlü tedbirler alınmıştır. Kamuoyunda farkındalık oluşturmak amacıyla tüm NES sahiplerinin T.C. kimlik numarasına tanımlı tüm mobil numaralarına Elektronik Sertifika Hizmet Sağlayıcı (ESHS) ünvanını da içeren başlığa sahip bir SMS gönderilmesi sağlanmıştır.
İlgili SMS ile vatandaş adına üretilen güvenli elektronik imzaların, e-Devlet kapısında "https://www.turkiye.gov.tr/btv-elektronik-imza-sertifikalari-sorgulama" adresinde yer alan "Nitelikli Elektronik Sertifika Sorgulama" hizmeti üzerinden sorgulanabileceği bildirilmiştir.
Abdulkadir URALOĞLUBakan