23andMe'ye 18 Milyon Dolarlık Veri İhlali Cezası: Yeni Güvenlik Önlemleri Geliyor Dünya Geneli

23andMe'ye 18 Milyon Dolarlık Veri İhlali Cezası: Yeni Güvenlik Önlemleri Geliyor

42 eyaletin ortak davası sonucu 23andMe, 2023'teki veri ihlali nedeniyle 18 milyon dolar tazminat ödeyecek ve yeni güvenlik önlemleri alacak.

Genetik test şirketi 23andMe, 2023 yılında yaşanan büyük veri ihlalinin ardından 42 ABD eyaletinin ortak davasıyla 18 milyon dolarlık bir uzlaşmaya vardı. New York Başsavcısı Letitia James liderliğindeki iki partili koalisyon, şirketin müşteri verilerini korumak için yeni güvenlik gereklilikleri getirilmesini sağladı. Uzlaşma kapsamında 23andMe, New York'a 705.000 doların üzerinde ödeme yapacak.

Ekim 2023'te yaşanan veri ihlalinde, siber suçlular kimlik avı saldırısıyla 6 milyondan fazla müşterinin soybilim bilgilerine erişti. Şirket, saldırının kendi ağlarına sızma sonucu değil, müşterilerin zayıf parola yönetimi ve çok faktörlü kimlik doğrulama (MFA) kullanmaması nedeniyle gerçekleştiğini açıkladı.

Mart 2025'te iflas koruma başvurusu yapan 23andMe'nin müşteri verileri, şirketin kurucusu ve eski CEO'su Anne Wojcicki tarafından kurulan kar amacı gütmeyen bir kuruluş olan TTAM Research'a satıldı. Bu satış, veri güvenliği endişelerini artırdı ve başsavcıların müdahalesine yol açtı.

Uzlaşma kapsamında TTAM Research'ta yeni veri güvenliği önlemleri uygulanacak. Bunlar arasında uygun risk analizi yapılması, veri güvenliği danışma kurulu oluşturulması ve müşterilere verilerini silme hakkının sunulması yer alıyor. Başsavcı James, 'Şirketler müşteri bilgilerini korumak zorunda, ancak 23andMe zayıf güvenlik önlemleriyle milyonlarca müşterisini riske attı' dedi.

Gelecekte Ne Bekleniyor?

Bu uzlaşma, Temmuz 2025'te bir iflas mahkemesi tarafından onaylanan 46,75 milyon dolarlık tazminatın üzerine geliyor. Ancak mahkeme, Kaliforniya'nın iflas yeniden yapılandırma planı nedeniyle şirketten tazminat talep edemeyeceğine hükmetti. Şirket ayrıca İspanya'da 2,64 milyon euro ve Birleşik Krallık'ta 2,3 milyon sterlin para cezasına çarptırıldı.

23andMe vakası, genetik verilerin hassasiyetini ve şirketlerin bu verileri koruma sorumluluğunu bir kez daha gözler önüne seriyor. Kullanıcıların güçlü parolalar kullanması ve çok faktörlü kimlik doğrulamayı etkinleştirmesi, benzer saldırılara karşı en önemli savunma hatlarından biri olmaya devam ediyor.

Kaynak: infosecurity-magazine.com

Paylaş: