Bilgi Sisteminde Etik ve Güvenlik Sorunları
⚡ Akıllı Özet
Bilgi Sistemlerinde Etik ve Güvenlik Sorunları, bilgi teknolojisinin yanlış kullanımının nasıl riskler yarattığını inceler. Siber suç türlerini, bilgi sistemi güvenlik kontrollerini, meslek etiğini ve kuruluşların verileri korumak ve sorumlu davranmak için benimsediği BİT politikalarını kapsar.
Bilgi sistemleri günümüzde birçok işletmenin başarılı olmasını sağlamıştır. Bunlardan bazıları şunlardır: GoogleFacebook, eBay vb. şirketler bilgi teknolojisi olmadan var olamazdı. Ancak bilgi teknolojisinin yanlış kullanımı, kuruluş ve çalışanlar için sorunlar yaratabilir.
Suçluların kredi kartı bilgilerine erişmesi, kart sahipleri veya finans kuruluşları için mali kayıplara yol açabilir. Şirket bilgi sistemlerini kullanarak, örneğin bir şirket hesabını kullanarak Facebook veya Twitter'da uygunsuz içerik yayınlamak, davalara ve iş kaybına neden olabilir.
Bu eğitimde bilgi sistemlerinin ortaya çıkardığı zorluklara ve riskleri en aza indirmek veya ortadan kaldırmak için neler yapılabileceğine değinilecektir.
Siber Suç
Siber suç, suç işlemek için bilgi teknolojisinin kullanılmasını ifade eder. Siber suçlar, bilgisayar kullanıcılarını rahatsız etmekten büyük mali kayıplara ve hatta insan hayatının kaybına kadar uzanabilir. Akıllı telefonların ve diğer ileri teknoloji ürünlerin büyümesi Telefon İnternete erişimi olan cihazlar da siber suçların artmasına katkıda bulunmuştur.
Siber suç türleri
Kimlik Hırsızı
Kimlik hırsızlığı, siber suçlunun başkasının kimliğini taklit ederek suç işlemesi durumudur. Bu genellikle başkasının kişisel bilgilerine erişim yoluyla yapılır. Bu tür suçlarda kullanılan bilgiler arasında sosyal güvenlik numaraları, doğum tarihi, kredi ve banka kartı numaraları, pasaport numaraları vb. yer alır.
Siber suçlu tarafından bilgi edinildikten sonra, başka biriymiş gibi davranarak çevrimiçi alışveriş yapmak için kullanılabilir. Siber suçluların bu tür kişisel bilgileri elde etmek için kullandıkları yollardan biri de kimlik avıdır. Kimlik avı, meşru işletme web siteleri veya e-postaları gibi görünen sahte web siteleri oluşturmayı içerir.
Örneğin, YAHOO'dan gelmiş gibi görünen bir e-posta, kullanıcıdan iletişim numaraları ve e-posta şifresi de dahil olmak üzere kişisel bilgilerini doğrulamasını isteyebilir. Kullanıcı bu tuzağa düşer ve bilgilerini güncelleyip şifresini verirse, saldırgan kurbanın kişisel bilgilerine ve e-postasına erişim sağlamış olur.
Kurban PayPal gibi hizmetleri kullanıyorsa saldırgan, hesabı çevrimiçi alışveriş yapmak veya para aktarmak için kullanabilir.
Diğer kimlik avı teknikleri, meşru gibi görünen sahte Wi-Fi erişim noktalarının kullanımını içerir. Bu, restoranlar ve havaalanları gibi halka açık yerlerde yaygındır. Şüphelenmeyen bir kullanıcı ağa giriş yaparsa, siber suçlular kullanıcı adları, şifreler, kredi kartı numaraları vb. gibi hassas bilgilere erişmeye çalışabilirler.
ABD Adalet Bakanlığı'na göre, eski bir dışişleri bakanlığı çalışanı e-posta dolandırıcılığı kullanarak yüzlerce kadının e-posta ve sosyal medya hesaplarına erişti ve açık fotoğraflara erişti. Fotoğrafları kadınlardan gasp etmek için kullanabildi ve taleplerine boyun eğmezlerse fotoğrafları kamuya açık hale getirmekle tehdit etti.
Telif hakkı ihlali
Korsanlık, dijital ürünlerle ilgili en büyük sorunlardan biridir. Pirate Bay gibi web siteleri, ses, video, yazılım vb. telif hakkıyla korunan materyalleri dağıtmak için kullanılmaktadır. Telif hakkı ihlali, telif hakkıyla korunan materyallerin izinsiz kullanımını ifade eder.
Hızlı internet erişimi ve depolama maliyetlerinin azalması da telif hakkı ihlali suçlarının artmasına katkıda bulundu.
Tıklama dolandırıcılığı
Reklam şirketleri gibi Google AdSense, tıklama başına ödeme yapılan reklam hizmetleri sunar. Tıklama dolandırıcılığı, bir kişinin tıklama hakkında daha fazla bilgi edinme niyeti olmadan, sadece daha fazla para kazanmak amacıyla bu tür bir bağlantıya tıklaması durumunda meydana gelir. Bu, tıklamaları gerçekleştiren otomatik yazılımlar kullanılarak da yapılabilir.
Peşin Ücret Dolandırıcılığı
Hedef kurbana, yardım karşılığında çok para vaat eden bir e-posta gönderiliyor.ping onlara miras paralarını talep etme hakkı tanımak.
Bu gibi durumlarda, suçlu genellikle ölen çok zengin ve tanınmış bir kişinin yakın akrabasıymış gibi davranır. Ölen zengin kişinin servetini miras aldığını iddia eder ve mirası almak için yardıma ihtiyacı olduğunu söyler. Maddi yardım ister ve daha sonra ödüllendireceğine söz verir. Eğer mağdur parayı dolandırıcıya gönderirse, dolandırıcı ortadan kaybolur ve mağdur parasını kaybeder.
hack
Siber saldırılar, bir sisteme yetkisiz erişim sağlamak için güvenlik kontrollerini atlatmak amacıyla kullanılır. Saldırgan sisteme erişim sağladıktan sonra, istediğini yapabilir. Bir sistemin hacklenmesi durumunda yapılan yaygın faaliyetlerden bazıları şunlardır:
- Saldırganların kullanıcıyı gözetlemesine veya sistemini uzaktan kontrol etmesine olanak tanıyan programlar yükleyin.
- Web sitelerine zarar vermek.
- Hassas bilgileri çalın. Bu, aşağıdaki gibi teknikler kullanılarak yapılabilir: SQL Enjeksiyon saldırıları, veritabanı yazılımındaki güvenlik açıklarından yararlanarak erişim sağlama, kullanıcıları kimlik ve şifrelerini vermeye kandıran sosyal mühendislik teknikleri vb.
Bilgisayar virüsü
Virüsler, kullanıcıları rahatsız edebilen, hassas verileri çalabilen veya bilgisayarlar tarafından kontrol edilen ekipmanları kontrol etmek için kullanılabilen yetkisiz programlardır.
Bilgi sistemi güvenliği
MIS güvenliği, bilgi sistemi kaynaklarını yetkisiz erişime veya tehlikeye atılmaya karşı korumak için uygulanan önlemleri ifade eder. Güvenlik açıkları, bir bilgisayar sistemindeki, yazılımındaki veya donanımındaki, saldırganın yetkisiz erişim elde etmek veya sistemi tehlikeye atmak için kullanabileceği zayıflıklardır.
Bilgi sisteminin bileşenlerinden biri olan insanlar da sosyal mühendislik teknikleri kullanılarak istismar edilebilir. Sosyal mühendisliğin amacı, sistem kullanıcılarının güvenini kazanmaktır.
Şimdi de bilgi sistemlerinin karşı karşıya kaldığı bazı tehditlere ve bu tehditlerin gerçekleşmesi durumunda hasarı ortadan kaldırmak veya en aza indirmek için neler yapılabileceğine bakalım.
Bilgisayar virüsleri – Bunlar yukarıdaki bölümde açıklanan kötü amaçlı programlardır. Virüslerin oluşturduğu tehditler, virüsten koruma yazılımı kullanılarak ve kuruluşun belirlediği güvenlik en iyi uygulamalarına uyularak ortadan kaldırılabilir veya etkileri en aza indirilebilir.
Yetkisiz Erişim – standart kural, kullanıcı adı ve şifre kombinasyonunun kullanılmasıdır. Bilgisayar korsanları, kullanıcının en iyi güvenlik uygulamalarını takip etmemesi durumunda bu kontrolleri nasıl atlatacağını öğrendi. Çoğu kuruluş, ekstra bir güvenlik katmanı sağlamak için telefon gibi mobil cihazların kullanımını eklemiştir.
Hadi alalım Gmail Örneğin, eğer Google Bir hesaba giriş yapıldığından şüphelenildiğinde, giriş yapmaya çalışan kişiden kimliğini doğrulamak için kendi bilgilerini kullanmasını isteyecektir. Android-destekli mobil cihazlar aracılığıyla veya kullanıcı adı ve şifreye ek olarak bir PIN numarası içeren bir SMS göndererek uygulamayı çalıştırabilirsiniz.
Şirketin ek güvenlik önlemleri uygulamak için yeterli kaynağı yoksa, örneğin... GoogleBunun yerine başka teknikler de kullanabilirler. Bu teknikler arasında, kayıt sırasında kullanıcılara hangi şehirde büyüdükleri, ilk evcil hayvanlarının adı gibi sorular sormak yer alabilir. Kişi bu sorulara doğru cevaplar verirse, sisteme erişim izni verilir.
Veri kaybı – Veri merkezinin yangın alması veya su basması durumunda, verilerin bulunduğu donanım zarar görebilir ve içindeki veriler kaybolabilir. Standart bir güvenlik en iyi uygulaması olarak çoğu kuruluş, verilerin yedeklerini uzak yerlerde tutar. Yedeklemeler periyodik olarak yapılır ve genellikle birden fazla uzak alana konur.
Biyometrik Tanımlama – Bu durum, özellikle akıllı telefonlar gibi mobil cihazlarda giderek yaygınlaşıyor. Telefon, kullanıcının parmak izini kaydedip kimlik doğrulama amacıyla kullanabiliyor. Bu da saldırganların mobil cihaza yetkisiz erişim sağlamasını zorlaştırıyor. Bu teknoloji, yetkisiz kişilerin cihazlarınıza erişmesini engellemek için de kullanılabilir.
Bilgi sistemi etiği
Etik, insanların davranışlarını yönlendirmek için kullandıkları doğru ve yanlış kurallarını ifade eder. Yönetim Bilgi Sistemlerinde (MIS) etik, bilgi sistemlerini sorumlu bir şekilde kullanarak bireyleri ve toplumu korumayı ve güvence altına almayı amaçlar. Çoğu mesleğin genellikle, ilgili meslekle ilişkili tüm profesyonellerin uyması gereken tanımlanmış bir etik kodu veya davranış kuralları vardır.
Özetle, etik kurallar, özgür iradeleriyle hareket eden bireyleri eylemlerinden sorumlu ve hesap verebilir kılar. Bunun bir örneği şudur: Code MIS profesyonelleri için Etik Kuralları, İngiliz Bilgisayar Topluluğu (BCS) web sitesinde bulunabilir.
Bilgi İletişim Teknolojisi (BİT) politikası
Bilgi ve iletişim teknolojileri politikası, bir kuruluşun bilgi teknolojilerini ve bilgi sistemlerini sorumlu bir şekilde nasıl kullanması gerektiğini tanımlayan bir dizi yönergedir. Bilgi ve iletişim teknolojileri politikaları genellikle şu konularda yönergeler içerir:
- Donanım ekipmanlarının satın alınması ve kullanımı ile bunların güvenli bir şekilde nasıl imha edileceği.
- Yalnızca lisanslı yazılımların kullanılması ve güvenlik nedenleriyle tüm yazılımların en son yamalarla güncellenmesi gerekmektedir.
- Şifrelerin nasıl oluşturulacağına (karmaşıklık zorunluluğu), şifrelerin nasıl değiştirileceğine vb. ilişkin kurallar.
- Bilgi teknolojisi ve bilgi sistemlerinin kabul edilebilir kullanımı.
- Bilişim teknolojileri ve yönetim bilgi sistemlerini kullanan tüm kullanıcıların eğitimi.



