KVKK Sızma Testi
6698 sayılı KVKK'nın 12. maddesinin istediği teknik tedbirlerin, kişisel verilere yetkisiz erişimi gerçekten engelleyip engellemediğini kanıtla gösteren sızma testi.
API'lerde bozuk nesne seviyesi yetkilendirme üzerinden erişilebilen kişisel veri.
Kâğıt üzerinde var olan ama hiç saldırgana karşı test edilmemiş teknik tedbirler.
Bağlı kaynaklardan kişisel veri sızdıran yapay zeka yardımcıları ve RAG sistemleri.
Kimler İçin
Türkiye'de müşteri, hasta veya çalışan verisi işleyen veri sorumluları.
Kurul incelemesi veya denetim için teknik tedbir kanıtı hazırlayan ekipler.
Web uygulaması, API veya yapay zeka yardımcısı kişisel veriye dokunan ürün ve platform ekipleri.
Kullanım Alanları
Kişisel veri döndüren her uç noktada yetkilendirmeyi test edin (IDOR / BOLA).
Log kaydı, maskeleme ve şifrelemenin gerçek bir saldırı yolunda dayanıp dayanmadığını doğrulayın.
Bulguları KVKK Kişisel Veri Güvenliği Rehberi'ndeki teknik tedbirlerle eşleştirin.
AI Security Başlangıç Eğitimi
Prompt injection, RAG veri sızıntısı, MCP riskleri ve model dosyası güvenliği için pratik kontrol listesini e-posta ile isteyin.
İlgili İçerikler
KVKK'da Sızma Testi Zorunluluğu: Teknik Önlemler, Kurul Kararları ve Denetimde Delil Değeri
KVKK Madde 12 ve Kişisel Veri Güvenliği Rehberi'ne göre sızma testi neden teknik tedbir sayılıyor, Kurul kararlarında nasıl delil olarak kullanılıyor ve pentest raporunuz denetimde sizi koruyor mu? Gerçek ceza örnekleriyle rehber.
KVKK ve GDPR Kapsamında RAG Modelleri: Yapay Zekada Veri Mahremiyeti Çıkmazı
Şirket içi RAG (Retrieval-Augmented Generation) mimarilerinde KVKK ve GDPR uyumluluğu nasıl sağlanır? LLM tabanlı sistemlerde 'Unutulma Hakkı' ve veri...
Sık Sorulan Sorular
KVKK sızma testini zorunlu kılıyor mu?
6698 sayılı Kanun'un 12. maddesi, veri sorumlusunun kişisel verilere hukuka aykırı erişimi önlemek için gerekli teknik ve idari tedbirleri almasını zorunlu kılar. KVKK'nın Kişisel Veri Güvenliği Rehberi sızma testini bu teknik tedbirler arasında sayar ve zafiyet taramaları ile sızma testlerinin düzenli olarak yapılması gerektiğini belirtir. Kanun sabit bir sıklık belirlemez.
Çalışma sonunda ne teslim ediliyor?
Her bulgunun yeniden üretim adımları, kanıtı, etkilenen kişisel veri kategorisi, düzeltme yönü ve yeniden test notu olan bir rapor. Test edilmiş teknik tedbirin kanıtı olarak kullanılabilir.
Bu saldırı yüzeyini birlikte doğrulayalım mı?
Bu iş akışı için kapsam, tehdit modelleme ve düzeltme öncelikleri üzerine Eresus Security ile görüşün.
Eresus ile Görüş