🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

Gelen e-faturaları OCR ile okutup ERP'ye aktarırken sistemde kalan geçici (temp) dosyalar KVKK riski oluşturur mu?

Muhasebe ve finans departmanımız satıcılardan gelen taranmış kağıt faturaları, e-arşiv PDF çıktılarını ve fiş görsellerini Tesseract/ABBYY veya bulut tabanlı Computer Vision OCR servisleri aracılığıyla otomatik işleyip ERP sistemimize aktaran bir otomasyon hattı kurmuştur. Bu OCR işleme sürecinde işletim sisteminin `/tmp`, `C:\Windows\Temp` veya `%LOCALAPPDATA%\Temp` dizinlerinde yüksek çözünürlüklü TIFF/PNG fatura görselleri, ham OCR JSON/XML metin dökümleri ve sanal bellek takas dosyaları (pagefile.sys) oluşturulmaktadır. Şirket içi siber denetimlerimizde bu geçici dizinlerdeki dosyaların işlem bittikten sonra silinmediği, haftalarca diskte kaldığı ve yerel ağdaki standart yetkili servis hesapları tarafından okunabildiği tespit edilmiştir. Bu durum KVKK Madde 12 ve ISO/IEC 27001 kapsamında bir kişisel veri güvenliği ihlali riski doğurur mu? Yerel ağda yanal sıçrama yapan (RDP Event ID 4624 LogonType 10 ve Event ID 1149 ile izlenen) siber saldırganların bu temp alanlarındaki TCKN, IBAN ve adres verilerini ele geçirmesini önleyecek güvenli bellek (RAM Disk, tmpfs, DoD 5220.22-M) mimarisi nasıl kurgulanmalıdır?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Kesinlikle evet; OCR ve yapay zeka işleme süreçlerinde sunucunun geçici dizinlerinde (temp directories) ve takas belleğinde (swap/pagefile) unutulan fatura verileri, kurumsal siber güvenlikte en sık karşılaşılan 'Gölge Veri' (Dark Data) sızıntı vektörlerinden biridir. 6698 sayılı KVKK Madde 12 ve Kurul'un Veri Güvenliği Rehberi uyarınca, geçici dosyaların denetimsizce diskte bırakılması açık bir teknik tedbir ihmalidir ve olası bir siber ihlalde kurumu doğrudan kusurlu duruma düşürür.



1. Adli Bilişim Perspektifinden Temp Dizinlerindeki Tehdit:

Siber saldırı ve fidye yazılımı (ransomware) olaylarında adli bilişim incelemeleri yürütürken saldırganların iç ağdaki ilk hareketleri incelendiğinde şu senaryo tekrarlanır:

  • Yanal Sıçrama (Lateral Movement) ve Hedefleme: Oltalama ile iç ağa sızan bir saldırgan, ele geçirdiği kullanıcı hesabı üzerinden RDP (Uzak Masaüstü) bağlantısıyla muhasebe sunucusuna sıçrar. Windows Güvenlik Günlüklerinde bu hareketler Event ID 4624 (LogonType 10 - RemoteInteractive) ve TerminalServices-RemoteConnectionManager altında Event ID 1149 ile kaydedilir.
  • Gölge Veri Madenciliği: Muhasebe ERP veritabanı şifreli veya sıkı erişim kısıtlamalarına tabi olsa bile; saldırganın sisteme girdiği anda ilk taradığı yerler C:\Users\*\AppData\Local\Temp, C:\Windows\Temp ve web sunucusu önbellekleridir. Burada haftalarca birikmiş taranmış fatura görselleri, personelin ve müşterilerin TCKN'leri, açık adresleri, telefonları ve IBAN bilgileri şifresiz düz metin olarak saldırganın eline geçer.
  • Standart Dosya Silmenin Yetersizliği: Uygulama kodundaki basit bir File.Delete() veya Python os.remove() fonksiyonu, veriyi diskten fiziksel olarak yok etmez. Sadece NTFS Master File Table (MFT) kaydını 'kullanılabilir' olarak işaretler. Saldırgan veya kötü niyetli bir iç tehdit, basit adli kurtarma araçlarıyla (FTK Imager, Photorec) bu faturaları dakikalar içinde geri getirebilir.


2. Bellek Kalıntıları (Memory Remanence) ve Pagefile Riski:

OCR motorları yüksek çözünürlüklü görüntüleri bellekte işlerken RAM yetersiz kaldığında işletim sistemi bu sayfaları pagefile.sys veya swapfile.sys dosyasına yazar. Sistem yeniden başlasa dahi diskteki bu takas dosyalarından bellek analizi (Volatility framework) ile düz metin TCKN ve fatura metinleri kolayca cımbızlanabilir.



3. Doğru Kurumsal Güvenlik Mimarisi:

OCR fatura işleme hattı şu teknik güvenlik katmanlarıyla yeniden tasarlanmalıdır:

  1. Uçucu Bellek / RAM Disk Kullanımı (tmpfs): OCR geçici işleme alanı kesinlikle manyetik veya SSD disk üzerinde tutulmamalıdır. Linux ortamlarında tmpfs, Windows sunucularda ise kurumsal bir RAM Disk yazılımı kullanılmalıdır. RAM üzerinde çalışan dizindeki dosyalar işlem bittiğinde veya elektrik kesildiğinde sıfır veri kalıntısıyla fiziksel olarak yok olur.
  2. Güvenli Üzerine Yazma (Sanitization - NIST SP 800-88 / DoD 5220.22-M): Dosyalar geçici olarak diske yazılmak zorundaysa, silme işlemi standart sistem komutlarıyla değil; dosya sektörlerinin üzerine rastgele baytlar ve sıfırlar yazılarak (multi-pass cryptographic shredding) gerçekleştirilmelidir.
  3. Windows DPAPI ve İşlem Düzeyinde Bellek Şifrelemesi: Fatura belleğe alındığında Windows Data Protection API (DPAPI) veya geçici AES-256 oturum anahtarlarıyla şifrelenmeli; anahtarlar FIPS 140-2 onaylı HSM veya güvenli enklav içinde tutulmalıdır.
  4. Takas Belleği Şifrelemesi: Windows sunucularda fsutil behavior set EncryptPagingFile 1 komutu ile sayfalama dosyası şifrelenmeli ve kapatılışta takas alanının sıfırlanması (ClearPageFileAtShutdown) Grup İlkesi (GPO) ile zorunlu kılınmalıdır.
Yanıtlayan
Adli Bilişim Uzmanı D.

SOC analistleri için OCR geçici dizinlerinin güvenliğini anlık izleme kontrolleri:

  • Sysmon Dosya Bütünlüğü Takibi: Sysmon Event ID 11 (FileCreate) ve Event ID 23 (FileDelete) kuralları ile \Temp\*ocr* desenine uyan geçici fatura dosyalarının oluşumu ve 30 saniye içinde silinip silinmediği kurala bağlanmalıdır.
  • Yetkisiz Erişim Tespiti (ACL Denetimi): Temp dizinine OCR servis hesabı haricinde etkileşimli bir kullanıcı oturumunun veya şüpheli bir PowerShell/cmd sürecinin (Sysmon Event ID 1) eriştiği tespit edilirse derhal yüksek seviyeli alarm üretilmelidir.
  • Akıllı Kart Mikrodenetleyicileri (CCID) Entegrasyonu: OCR ile aktarılan faturaların muhasebe kayıtlarına nihai işlenmesi adımında operatörün KamuSM onaylı akıllı kart mikrodenetleyicisi (CCID) üzerinden PIN doğrulamalı dijital onay vermesi zorunlu tutulmalıdır.
Yanıtlayan
SOC Analisti Berke K.