Victoria Bilgi Komiserliği Ofisi'nin Eğitim Bakanlığı öğrenci verisi ihlali soruşturma raporunun kapak sayfası

Avustralya'nın Victoria eyaletinde kamu kurumlarının kişisel veri uygulamalarını denetleyen Victoria Bilgi Komiserliği Ofisi, Victoria Eğitim Bakanlığının öğrenci verilerinin alındığı siber saldırıda gizlilik ilkelerini ihlal ettiğini açıkladı. Komiserliğin 7 Ekim 2026'da yayımladığı soruşturma raporuna göre Bakanlık, öğrencilerin kişisel bilgilerinin gizliliğine müdahale etti. iTnews de raporu aynı gün haberleştirdi.

Komiserliğin raporuna göre saldırgan, Bakanlığa bağlı okullardan birinin bilişim sistemini ele geçirerek içeri girdi. Komiserliğe göre saldırgan tüm devlet okulu öğrencilerinin ve yüz binlerce eski öğrencinin adı, soyadı, okulu, sınıf düzeyi, okul e-posta adresi ve şifrelenmiş parolasını aldı. Bakanlığın bilgilendirme sayfasına göre başka bir öğrenci ya da aile verisine erişilmedi. Komiserliğe göre saldırının ardından bilgilerin kötüye kullanıldığını gösteren bir kanıt sunulmadı; ancak saldırgan verilerin bir kopyasını aldı ve bunları ileride kötüye kullanabilir ya da paylaşabilir.

Yama talimatını tüm okullar uygulamadı

Komiserliğin raporuna göre ülkenin siber güvenlik ve sinyal istihbaratı kurumu Avustralya Sinyaller Direktörlüğü, 27 Ekim 2025'te kritik bir uyarı yayımladı. Victoria Devlet Hizmetleri Bakanlığı aynı gün Eğitim Bakanlığını uyardı; Bakanlık da aynı gün okul teknisyenlerine açığı kapatacak güncellemenin, yani yamanın uygulanması talimatını gönderdi. Ancak tüm okullar talimatı uygulamadı. Komiserliğe göre Bakanlığın, okulların talimatı uygulayıp uygulamadığını izleyecek ve doğrulayacak süreçleri yetersizdi.

Bakanlığın olay sonrası raporuna göre kötü amaçlı faaliyetin en erken izi 6 Kasım 2025 tarihli; saldırının bundan önce başladığı değerlendiriliyor, Bakanlık saldırının tam tarihini belirleyemedi. 2 Aralık 2025'te Bakanlığın bir tedarikçisi, rutin güvenlik izlemesinde ciddi tehditler tespit ettiğini Bakanlığa bildirdi. Etkilenen okul o güne kadar ağının ve sunucularının ele geçirildiğinden habersizdi. Bakanlık 3 Aralık 2025'te siber olay müdahale planını devreye aldı ve 4 Aralık 2025'te uyarıyı okullara yeniden gönderdi. Adli incelemede verilerin dışarı çıkarıldığı 23 Aralık 2025'te anlaşıldı. Bakanlık durumu 7 Ocak 2026'da Komiserliğe bildirdi. Olay 14 Ocak 2026'da basına yansıdı. Komiserlik soruşturmayı Ocak 2026'da, Victoria'nın 2014 tarihli Gizlilik ve Veri Koruma Yasası kapsamındaki yetkileriyle başlattı.

Komiserliğin bulguları

Komiserliğe göre Bakanlığın güvenlik önlemleri, kişisel bilginin kötüye kullanıma, kayba ve yetkisiz erişime karşı korunmasını isteyen Bilgi Gizliliği İlkesi 4.1 ile uyumlu değildi. Kayıt yönetimi de artık gerekmeyen kişisel bilginin yok edilmesini ya da kişiyle ilişkilendirilemeyecek hâle getirilmesini (kimliksizleştirme) isteyen Bilgi Gizliliği İlkesi 4.2 ile uyumlu değildi. Komiserlik, Bakanlığın okullardaki açıkları tarayan programının tüm okulları kapsamadığını ve okul sunucularını etkileyen kritik açıkları yeterince tespit edemediğini de belirledi. Rapora göre okulların acil durum planı ağırlıkla deprem, sel ve yangın gibi fiziksel tehditlere odaklanıyor; siber güvenlikten yalnız iki kez kısaca söz ediyor. Bakanlık, yeni öğrencilere eski öğrencilerin e-posta adreslerinin verilmemesi için bu öğrencilerin kimlik bilgilerini sakladığını söyledi. Komiserlik bu ihtiyacı kabul etti, ancak eski öğrencilerin kimlik bilgilerinin saklanma biçimini bu ihtiyaçla orantılı bulmadı.

Yedi öneri ve Bakanlığın yanıtı

Komiserlik Bakanlığa, Avustralya Siber Güvenlik Merkezi'nin temel güvenlik önlemleriyle uyum planı ve okullarda açık yönetiminin güçlendirilmesi dahil yedi öneri yaptı. Önerilerin tamamı için son tarih 31 Aralık 2026. Bakanlık, raporun ekindeki resmî yanıtında önerileri kabul ettiğini ve uygulamaya başladığını, ancak tam uygulama için ek bütçe ve kaynak gerektiğini bildirdi. Yanıta göre Bakanlık saldırıdan sonra ek tehdit tespit araçları devreye aldı; okullardaki açık yönetimini incelemek için 2027'de iç denetim yapacak ve eski öğrenci kayıtlarının silinmesi için Aralık 2026'ya kadar bir arşiv politikası hazırlayacak. Bakanlık, bu politikanın uygulanması için de ek bütçe gerektiğini belirtti. Bakanlık okullarda merkezî teknolojilere 2028 sonuna kadar geçmeyi planlıyor; Komiserlik bu sürenin uzun olduğunu ve Bakanlığın bu arada kalan riskleri yönetmesi gerektiğini yazdı.

Neler bilinmiyor

Saldırganın kimliği açıklanmadı. Saldırıda kullanılan açığın hangi yazılımda bulunduğu ve saldırganın hangi okulun bilişim sistemi üzerinden girdiği raporda yer almıyor. Etkilenen eski öğrencilerin kesin sayısı raporda yer almıyor. Ele geçirilen verilerin kötüye kullanılıp kullanılmadığı da henüz bilinmiyor.

Bakanlık önerileri uyguladıkça haber güncellenecek.

Kaynaklar

Kapak görseli: Victoria Bilgi Komiserliği Ofisi soruşturma raporunun kapak sayfası (Ekim 2026).