Bizi Takip Edin :
Genel

Okullarda ve Üniversitelerde BT ve Veri Güvenliği: Canvas Dersi

Sunucu odasında birden çok ekranda güvenlik izleme panelleri açık masaüstü bilgisayar düzeni — Xen Bilişim Genel

Mayıs 2026’da ShinyHunters grubu on gün içinde iki kez Canvas öğrenme yönetim sistemine sızdı. Dünya genelinde 9 bine yakın okul ve üniversitenin kullandığı bu platformdan 275 milyon kullanıcıya ait 3,6 terabaytlık veri çalındığı iddia edildi; Harvard, MIT, Oxford ve Rutgers gibi isimler etkilenenler arasındaydı. Sızan veride ad-soyad, e-posta, öğrenci numarası ve bazı özel mesajlar vardı. Türkiye’deki okullar bu platforma bağlı değildi. Ama soru geçerliliğini koruyor: sizin okulunuzun ya da üniversitenizin e-okul, LMS veya öğrenci bilgi sistemi böyle bir saldırıya karşı nasıl bir sınav verirdi?

Neden okullar ve üniversiteler hedef tahtası haline geldi?

Bir okulun elinde bulunan veri hacmi, çoğu KOBİ’den fazla. Öğrenci ve veli kimlik bilgisi, sağlık raporu, burs başvurusunda aile gelir beyanı, yemekhane ve servis ödemesi için kart bilgisi, hepsi tek çatı altında. Buna karşılık BT tarafı genelde tek kişilik, çoğu zaman yarı zamanlı ya da tamamen dışarıdan hizmet alınıyor. Üstüne her yıl yenilenen kullanıcı tabanı ekleniyor: yeni kayıt olan öğrenciler, mezun olanlar, ayrılan öğretmenler. Hesap açma hızlı, kapatma çoğu zaman unutuluyor.

LMS, e-okul, kütüphane otomasyonu, ödeme sistemi, veli iletişim uygulaması. Bir okul kaç farklı üçüncü taraf yazılıma bağlı olduğunu genelde tam olarak bilmiyor. Her biri ayrı bir giriş noktası, ayrı bir sözleşme, ayrı bir güvenlik standardı demek.

KVKK’nın yeni ilke kararı: sınav sonucu ve öğrenci verisi paylaşımı

Kişisel Verileri Koruma Kurulu, 1 Temmuz 2026 tarihli ve 2026/1301 sayılı ilke kararıyla kamu tüzel kişiliğine sahip veri sorumlularının (belediyeler, il özel idareleri, devlet üniversiteleri gibi) internet ortamında kişisel veri paylaşımına sınır çekti. Karar 28 Temmuz 2026’da Resmî Gazete’de yayımlandı. Somut örnekler arasında KPSS puanları, sınav sonuçları ve T.C. kimlik numarası var: bunlar artık toplu ve herkese açık şekilde yayınlanamıyor, yalnızca kişinin kendi sonucunu görebileceği güvenli sorgulama yöntemleri kullanılmalı. Kurul ayrıca kurumlardan mevcut paylaşımları gözden geçirmelerini istiyor.

Karar doğrudan kamu tüzel kişiliğine sahip kurumları bağlıyor; özel okul ve üniversiteler muhatap değil. Ama aynı orantılılık ilkesi (KVKK m.4) ve veri güvenliği yükümlülüğü (m.12) özel kurumlar için de geçerli. Kurul’un devlet üniversitelerinden istediği gözden geçirmeyi özel kurum kendiliğinden yapmazsa, bir sonraki denetimde aynı soruyla karşılaşır.

Yaygın uygulamaRiskDoğru yöntem
Sınav/burs sonucu PDF olarak web sitesindeAd-soyad, T.C. no ve puan üçlüsü herkese açıkÖğrenci numarasıyla sorgulama ekranı, yalnızca ilgili kişi görür
Sınıf ve yoklama listesi okul sitesindeVeli-öğrenci eşleşmesi ve iletişim bilgisi sızarGiriş gerektiren veli/öğrenci portalı
Disiplin ve devam durumu ortak panodaHassas veri üçüncü kişilerce görülürYalnızca ilgili öğretmen/idareci erişimi, rol bazlı yetki

Canvas ihlalinden okul BT’sine çıkan dersler

Saldırganların giriş noktası, kurumsal onay gerektirmeyen “öğretmenler için ücretsiz hesap” seçeneğiydi. Bu hesaplar, ücretli kurumsal hesaplarla aynı alt yapıyı mantıksal olarak ayrık şekilde paylaşıyordu. Bir güvenlik açığı bulununca, düşük doğrulamalı hesap üzerinden yönetici yetkisine yükselip tüm sisteme erişildi. İzolasyon kağıt üzerinde vardı; pratikte tek bir zafiyetle çöktü.

Buradan çıkan ders somut: bir LMS, e-okul ya da ödeme sistemi seçerken “ücretsiz veya deneme hesabı bizim kurumsal verimizden ne kadar ayrık” sorusunu tedarikçiye açıkça sormak gerekiyor. Sözleşmede veri işleme şartları, olay bildirim süresi ve veri silme taahhüdü net yazılı olmalı. Instructure’ın ihlali müşterilerine ne zaman ve nasıl bildirdiği, bu vakada başlı başına bir tartışma konusu oldu.

İkinci ders hesap hijyeniyle ilgili. Mezun olan öğrencinin, ayrılan öğretmenin LMS ve e-okul hesabı hâlâ açıksa, o hesap kimsenin izlemediği bir giriş kapısı demektir. Üçüncüsü veri minimizasyonu: sisteme zorunlu olmayan alan (T.C. kimlik no, tam adres) girilmemeli. Çalınacak veri, hiç toplanmayan veriden azdır.

Küçük ölçekli okul ve üniversite için pratik önlemler

Büyük bütçeli bir güvenlik operasyon merkezi kurmak şart değil. Öncelik sırası şöyle olabilir:

  • Ağ ayrımı: Öğrenci/misafir wi-fi ile idari ağ aynı segmentte olmamalı. Bilgisayar laboratuvarındaki ortak hesaplar her dönem şifre değiştirmeli.
  • Çok faktörlü kimlik doğrulama: En azından idari personel ve öğretmen hesaplarında zorunlu olmalı; öğrenci tarafında da mümkünse açılmalı.
  • Yedekleme: LMS içeriği, not sistemi ve yazışmalar için tedarikçiden bağımsız bir yedek olmalı. Tedarikçi tarafında bir olay yaşanırsa, okulun kendi kopyası olmadan geri dönüş yolu kalmıyor.
  • Tedarikçi listesi: Hangi sistem hangi veriyi tutuyor, kim erişebiliyor, sözleşme ne zaman yenileniyor. Bu tek bir tabloda toplanmalı, kimsenin hafızasında değil.

Sık sorulan sorular

Küçük bir özel okul için ayrı bir BT güvenlik ekibi gerekli mi? Çoğu zaman değil. Yönetilen BT hizmeti alarak temel izleme, yedekleme ve erişim yönetimini dışarıdan karşılamak, tam zamanlı ekip kurmaktan daha gerçekçi bir başlangıç.

Veli iletişim grupları (WhatsApp, sınıf grupları) KVKK açısından risk taşır mı? Evet, özellikle sağlık bilgisi ya da disiplin konusu grup içinde paylaşılıyorsa. Resmî bildirim için okulun kendi sistemi ya da e-posta kullanılması, grup sohbetinden daha güvenli.

Tedarikçiyle veri işleme sözleşmesi imzalamak zorunlu mu? KVKK m.12 kapsamında veri sorumlusu, veri işleyenin de yeterli güvenlik tedbiri almasını sağlamakla yükümlü. Bunun en somut kanıtı yazılı bir veri işleme sözleşmesi; olmadan bir denetimde bu yükümlülüğü göstermek zor.

Canvas vakası uzak bir haber gibi görünebilir, ama aynı model (düşük doğrulamalı hesap, paylaşılan alt yapı, gecikmiş bildirim) Türkiye’deki her okul ve üniversitenin kullandığı sistemlerde de var. Kendi tedarikçi listenizi ve erişim haritanızı birlikte gözden geçirmek isterseniz bizimle iletişime geçin.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar