sondakika.com
Son Dakika

AB'nin siber saldırı kalkanına harcadığı milyarlar, işe yarayıp yaramadığı denetlenmedi

AB, bir sonraki büyük siber saldırı yayılmadan tespit etmek için erken uyarı sistemi kurdu. Ancak yaklaşık 20 ay sonra denetçiler hâlâ devreye alınmadığını ortaya çıkardı.

Fotoğraf: Euronews

Brüksel, Avrupa’yı siber saldırılardan korumak için 1,4 milyar avro ayırdı. Ancak kurumun kendi denetçilerine göre, bu paranın düşman devletlerin etkisine açık kuruluşlara gidip gitmediğini layıkıyla kontrol eden kimse yok.Uyarı, Avrupa Sayıştayı (ECA) tarafından pazartesi günü yayımlanan ve AB’nin 2022-2025 arasında büyük ölçekli siber güvenlik olaylarını ne ölçüde tespit edip bunlara nasıl karşılık verdiğini inceleyen bir rapordan (kaynak İngilizce) geliyor.Denetçiler, AB siber güvenlik fonlarından pay alan üçüncü tarafların mülkiyet ve kontrol yapısını değerlendirme sorumluluğunun hibe yararlanıcılarına bırakıldığını, ancak bu hibeleri denetleyen Avrupa Siber Güvenlik Yetkinlik Merkezi’nin söz konusu değerlendirmeleri kendisinin doğrulamadığını belirledi.Sonuç olarak hassas altyapılar, operasyonel veriler ve güvenlik açısından kritik teknolojiler ciddi risklere açık hale gelebiliyor.Söz konusu kaynak, AB’nin 2021-2027 bütçesi kapsamında siber güvenlik harcamalarının ana aracı olan Dijital Avrupa Programı’ndan geliyor.Hâlâ devreye alınmayan alarm sistemiDenetim ayrıca, büyük siber saldırılar için oluşturulan AB erken uyarı ağının hâlâ faaliyete geçmediğini ortaya koydu.Avrupa Siber Güvenlik Uyarı Sistemi’nin omurgasını oluşturması beklenen ATHENA ve ENSOC adlı iki merkez, tedarik süreçlerindeki gecikmeler yüzünden henüz çalışmaya başlamadı.Denetçilere göre, uyarı sisteminin devreye alınması için gereken işbirliği anlaşmaları, ortak sınıflandırma sistemi ve teknik standartlar da hâlâ hazır değil.“AB, siber güvenlik alanında bir işbirliği çerçevesi oluşturma yolunda ilerleme kaydetti, ancak bu çerçeve hâlâ olması gerektiği kadar etkili işlemiyor” diyen denetimden sorumlu ECA üyesi George-Marius Hyzler, ciddi bir siber olayın yaşanması halinde zamanında ve kullanılabilir bilginin hayati olduğunun altını çiziyor.“Ciddi bir siber olay yaşandığında, zamanında ve kullanılabilir bilgi hayati önem taşır. Bu olmadan, kurulan ağlar ve mekanizmalar büyük ölçüde değerini yitirir.”Bilgi paylaşımı sistemin ‘Aşil’in topuğu’Denetçiler, zayıf bilgi paylaşımını AB’nin siber savunmasındaki temel zaaf olarak tanımladı ve bunu “tüm sistemin Aşil’in topuğu” diye nitelendirdi.2025’te kabul edilen Siber Yol Haritası, büyük çaplı siber güvenlik krizlerinde rollerin ve sorumlulukların büyük ölçüde netleşmesini sağladı.Buna karşın, AB’nin iki ana siber ağı arasında işbirliğinin nasıl yürütüleceği hâlâ resmen tanımlanmış değil.

Rapor, ulusal olay müdahale ekiplerini bir araya getiren CSIRTs ağı ile Birliğin kriz işbirliği ağı EU-CyCLONe arasındaki koordinasyonun bu nedenle aksadığına dikkat çekiyor.Bazı üye devletler, NIS 2 Direktifi de dahil olmak üzere güncellenmiş AB siber güvenlik kurallarını ulusal hukuklarına aktarma sürecini hâlâ tamamlamış değil; kimi ülkelerdeki ulusal güvenlik yasaları ise hangi bilgilerin paylaşılabileceğini baştan sınırlıyor.Denetçilere göre tüm bu açıklar, AB ağlarının tehditleri erken aşamada tespit edip etkili bir ortak yanıt geliştirmesini zorlaştırıyor.Çakışan yetkilerRapor, siber tehditleri izlemekle görevli AB kurumları arasında görev tekrarlarına da işaret ediyor.2022’de kurulan ve büyük ölçüde dış hizmet sağlayıcılarına dayanan Avrupa Komisyonu’nun siber durum merkezi, halihazırda tehditleri izleyip Birlik genelinde farkındalık oluşturan Avrupa Birliği Siber Güvenlik Ajansı ENISA ile örtüşen çalışmalar yürütüyor.Denetçiler, AB ağları arasındaki bilgi paylaşımının geliştirilmesini, yetkileri çakışan kurumların nasıl birlikte çalışacağına açıklık getirilmesini, uyarı sisteminin daha hızlı devreye alınmasını ve fonlardan yararlananlara yönelik güvenlik kontrollerinin sıkılaştırılmasını tavsiye ediyor.Siber güvenlik olaylarına müdahale etme sorumluluğu esasen üye devletlerin üzerinde olsa da, olayların ciddi kesintilere, büyük mali kayıplara yol açtığı ya da aynı anda birden çok ülkeyi etkileyerek tek bir devletin tek başına yönetebileceği boyutu aştığı durumlarda AB de önemli bir rol üstleniyor.Uyarı sistemi, Avrupa’ya yönelik büyük ölçekli siber saldırılara karşı gerçek zamanlı izleme, erken tehdit tespiti ve sınır ötesi istihbarat paylaşımı için tek bir ağ olarak çalışmak üzere Şubat 2025’te kabul edilen AB Siber Dayanışma Yasası kapsamında kuruldu.Avrupa Komisyonu, bu yılın başlarında Siber Güvenlik Yasası’nı güncellemeyi hedefleyen yeni bir Siber Güvenlik paketi sundu; paket, yüksek riskli üçüncü ülkelerin AB’nin kritik altyapısına erişmesini engellemeyi amaçlayan sıkı, risk temelli bir tedarik zinciri güvenliği çerçevesi de içeriyor.Paket aynı zamanda ENISA’nın bütçesinin ciddi biçimde artırılmasını ve Birlik genelinde geçerli siber güvenlik kurallarının uygulanmasını kolaylaştırmak için mevcut AB ve ulusal mevzuatın elden geçirilmesini öngörüyor.Eylül ayından bu yana yürürlükte olan Siber Dayanıklılık Yasası uyarınca donanım ve yazılım üreticileri, istismar edilen her türlü zafiyeti veya ciddi güvenlik olayını 24 saat içinde ulusal CSIRTs birimlerine ve ENISA’nın Tek Bildirim Platformu’na rapor etmek zorunda; ağır ihlallerde 15 milyon avroya veya küresel cironun yüzde 2,5’ine varan para cezaları öngörülüyor.

Kaynak

Haberin tamamı, güncellemeleri ve fotoğraf galerisi için Euronews sayfasına gidin.

tr.euronews.com · Haberi kaynağında oku

Dünya haberleri

Tümü