Gelen e-faturaları OCR ile okutup ERP'ye aktarırken sistemde kalan geçici (temp) dosyalar KVKK riski oluşturur mu?
2 Cevap
Kesinlikle evet; OCR ve yapay zeka işleme süreçlerinde sunucunun geçici dizinlerinde (temp directories) ve takas belleğinde (swap/pagefile) unutulan fatura verileri, kurumsal siber güvenlikte en sık karşılaşılan 'Gölge Veri' (Dark Data) sızıntı vektörlerinden biridir. 6698 sayılı KVKK Madde 12 ve Kurul'un Veri Güvenliği Rehberi uyarınca, geçici dosyaların denetimsizce diskte bırakılması açık bir teknik tedbir ihmalidir ve olası bir siber ihlalde kurumu doğrudan kusurlu duruma düşürür.
1. Adli Bilişim Perspektifinden Temp Dizinlerindeki Tehdit:
Siber saldırı ve fidye yazılımı (ransomware) olaylarında adli bilişim incelemeleri yürütürken saldırganların iç ağdaki ilk hareketleri incelendiğinde şu senaryo tekrarlanır:
- Yanal Sıçrama (Lateral Movement) ve Hedefleme: Oltalama ile iç ağa sızan bir saldırgan, ele geçirdiği kullanıcı hesabı üzerinden RDP (Uzak Masaüstü) bağlantısıyla muhasebe sunucusuna sıçrar. Windows Güvenlik Günlüklerinde bu hareketler Event ID 4624 (LogonType 10 - RemoteInteractive) ve TerminalServices-RemoteConnectionManager altında Event ID 1149 ile kaydedilir.
- Gölge Veri Madenciliği: Muhasebe ERP veritabanı şifreli veya sıkı erişim kısıtlamalarına tabi olsa bile; saldırganın sisteme girdiği anda ilk taradığı yerler
C:\Users\*\AppData\Local\Temp,C:\Windows\Tempve web sunucusu önbellekleridir. Burada haftalarca birikmiş taranmış fatura görselleri, personelin ve müşterilerin TCKN'leri, açık adresleri, telefonları ve IBAN bilgileri şifresiz düz metin olarak saldırganın eline geçer. - Standart Dosya Silmenin Yetersizliği: Uygulama kodundaki basit bir
File.Delete()veya Pythonos.remove()fonksiyonu, veriyi diskten fiziksel olarak yok etmez. Sadece NTFS Master File Table (MFT) kaydını 'kullanılabilir' olarak işaretler. Saldırgan veya kötü niyetli bir iç tehdit, basit adli kurtarma araçlarıyla (FTK Imager, Photorec) bu faturaları dakikalar içinde geri getirebilir.
2. Bellek Kalıntıları (Memory Remanence) ve Pagefile Riski:
OCR motorları yüksek çözünürlüklü görüntüleri bellekte işlerken RAM yetersiz kaldığında işletim sistemi bu sayfaları pagefile.sys veya swapfile.sys dosyasına yazar. Sistem yeniden başlasa dahi diskteki bu takas dosyalarından bellek analizi (Volatility framework) ile düz metin TCKN ve fatura metinleri kolayca cımbızlanabilir.
3. Doğru Kurumsal Güvenlik Mimarisi:
OCR fatura işleme hattı şu teknik güvenlik katmanlarıyla yeniden tasarlanmalıdır:
- Uçucu Bellek / RAM Disk Kullanımı (tmpfs): OCR geçici işleme alanı kesinlikle manyetik veya SSD disk üzerinde tutulmamalıdır. Linux ortamlarında
tmpfs, Windows sunucularda ise kurumsal bir RAM Disk yazılımı kullanılmalıdır. RAM üzerinde çalışan dizindeki dosyalar işlem bittiğinde veya elektrik kesildiğinde sıfır veri kalıntısıyla fiziksel olarak yok olur. - Güvenli Üzerine Yazma (Sanitization - NIST SP 800-88 / DoD 5220.22-M): Dosyalar geçici olarak diske yazılmak zorundaysa, silme işlemi standart sistem komutlarıyla değil; dosya sektörlerinin üzerine rastgele baytlar ve sıfırlar yazılarak (multi-pass cryptographic shredding) gerçekleştirilmelidir.
- Windows DPAPI ve İşlem Düzeyinde Bellek Şifrelemesi: Fatura belleğe alındığında Windows Data Protection API (DPAPI) veya geçici AES-256 oturum anahtarlarıyla şifrelenmeli; anahtarlar FIPS 140-2 onaylı HSM veya güvenli enklav içinde tutulmalıdır.
- Takas Belleği Şifrelemesi: Windows sunucularda
fsutil behavior set EncryptPagingFile 1komutu ile sayfalama dosyası şifrelenmeli ve kapatılışta takas alanının sıfırlanması (ClearPageFileAtShutdown) Grup İlkesi (GPO) ile zorunlu kılınmalıdır.
SOC analistleri için OCR geçici dizinlerinin güvenliğini anlık izleme kontrolleri:
- Sysmon Dosya Bütünlüğü Takibi: Sysmon Event ID 11 (FileCreate) ve Event ID 23 (FileDelete) kuralları ile
\Temp\*ocr*desenine uyan geçici fatura dosyalarının oluşumu ve 30 saniye içinde silinip silinmediği kurala bağlanmalıdır. - Yetkisiz Erişim Tespiti (ACL Denetimi): Temp dizinine OCR servis hesabı haricinde etkileşimli bir kullanıcı oturumunun veya şüpheli bir PowerShell/cmd sürecinin (Sysmon Event ID 1) eriştiği tespit edilirse derhal yüksek seviyeli alarm üretilmelidir.
- Akıllı Kart Mikrodenetleyicileri (CCID) Entegrasyonu: OCR ile aktarılan faturaların muhasebe kayıtlarına nihai işlenmesi adımında operatörün KamuSM onaylı akıllı kart mikrodenetleyicisi (CCID) üzerinden PIN doğrulamalı dijital onay vermesi zorunlu tutulmalıdır.