Pentagon’un geniş insan kaynakları sisteminde yaşanan veri ihlali, mevcut ve eski askeri personelin Sosyal Güvenlik numaraları ve diğer kişisel bilgilerini açığa çıkardı. Bu durum, ulusal güvenlik uzmanları arasında karşı istihbarat endişelerini artırdı. “Yetkisiz kullanıcılar”, Savunma İşgücü Veri Merkezi’ne (DMDC) ait savunmasız bir sunucuya Ekim ayında erişim sağladı, ancak Pentagon bu durumu ancak dokuz ay sonra, Temmuz ayında fark edip düzeltti.
VERİLERİN KAPSAMI
DMDC, 2024 mali yılı itibarıyla en az 60 milyon kayıt tutuyordu. Hangi sayıda kişinin etkilendiği net değil, ancak Military Times, dört milyon Savunma Bakanlığı personelinin ihlalle etkilenebileceğini bildirdi. Pentagon’un ihlal edilen verilerin kötüye kullanımıyla ilgili herhangi bir belirti görmediği ifade edildi. Ancak uzmanlar, bu verilerin yabancı istihbarat servisleri tarafından ABD askeri personelini takip etmek veya siber suçlular tarafından şantaj için kullanılma potansiyeli taşıdığına dikkat çekiyor.
İHLALİN DETAYLARI
İhlal sırasında erişilen verilerden biri, askeri personelin “mesleki uzmanlıkları” oldu. Bu bilgiler, Sosyal Güvenlik numaraları gibi kimlik belirleyicilerle birleştirildiğinde, yabancı düşmanların ABD askeri personelinin dünya genelindeki görevleri hakkında daha net bir bilgi edinmelerine yardımcı olabilir. İhlalin arkasında kimin bulunduğu ise belirsizliğini koruyor. Pentagon’un sözcüsü, ihlalin faali hakkında sorulara yanıt vermedi.
GÜVENLİK ENDİŞELERİ
ABD askeri liderleri, İran ile süren çatışma sırasında askerlerine telefonlarının ve çevrimiçi hesaplarının hedef olabileceği konusunda defalarca uyarılarda bulundu. Orta Doğu ve ötesini kapsayan ABD Merkez Komutanlığı, yasama organına, ticari konum verilerinin hedef alınması veya ABD personelinin gözetlenmesi konusundaki birçok tehdit raporu aldığını bildirdi.
VERİLERİN KORUNMASI
DMDC, askeri personel, gaziler ve aileleri için Savunma Bakanlığı’na ait haklar, faydalar ve “medikal hazırlık” bilgileri için tek merkezî erişim noktası olarak tanımlanıyor. İhlal edilen verilerin şifrelenmediği belirtiliyor; oysa hassas verilerin şifrelenmesi standart bir güvenlik uygulamasıdır.
OLUŞTURDUĞU RİSKLER
Açıklamada, DMDC sisteminin siber güvenlik durumunun değerlendirilmesi ve güçlendirilmesi için uygun adımlar atıldığı ifade edilirken, mağdurlara bir yıl boyunca kredi izleme hizmeti sunulacağı belirtildi. Uzmanlar, milyonlarca hizmet üyesinin kişisel verilerinin açığa çıkmasının tehlikeli olduğunu dile getiriyor ve bu verilerin yabancı düşmanlar tarafından phishing, profil oluşturma ve daha fazlası için kullanılabileceğini vurguluyor.