Etiket arşivi: taliban

Afgan güvenlik güçlerinin biyometrik veritabanı Taliban’a emanet!

Afgan güvenlik güçlerinin biyometrik veritabanı Taliban'a emanet!Afgan Güvenlik Güçleri bünyesinde dolandırıcılığı azaltmak amaçlı oluşturulan ve askerlerin kişisel bilgilerini içeren veri tabanının yeni yönetimle birlikte Taliban’ın eline geçmiş olmasından endişe ediliyor. Afganların göz taramalarından, akrabalarına ve en sevdikleri meyvelere kadar kişi başına toplam 40 farklı veri içeren sistemin Taliban’ın suistimal edilebileceği düşünülüyor. 

Taliban, ağustos ayının ortalarında Afganistan’ı ele geçirip, yirmi yıllık savaşın sona erdiğini ilan ederken, göz taramaları, parmak izleri ve yüz görüntüleri gibi verileri toplamak için kullanılan ABD askeri biyometrik cihazlarını da ele geçirdi.  Kimilerine göre, HIIDE olarak bilinen bazı araçlar, koalisyon güçlerini destekleyen Afganların belirlenmesinde kullanılabilir.

Öte yandan, bu sistemlerden birine aşina olan iki uzman MIT Technology Review’a yaptıkları açıklamada, bu cihazların biyometrik verilere yalnızca sınırlı erişim sağlayabildiğini söyledi. Ancak daha büyük bir tehlike var ki o da ülke genelinde milyonlarca insanı tespit etmekte kullanılabilecek hassas kişisel bilgileri içeren Afgan hükümetine ait veri tabanları. 

ASKER VE POLİSİN KİŞİSEL BİLGİLERİ TALİBAN’IN ELİNE GEÇMİŞ OLABİLİR

MIT Technology Review, APPS (Afganistan Personel Maaşlarını Ödeme Sistemi) olarak bilinen ve ABD tarafından finanse edilen bir veri tabanı olan bu sistemleri yakından tanıyan iki isimle konuştu. Hem Afganistan İçişleri Bakanlığı hem de Savunma Bakanlığı tarafından asker ve polis maaşlarının ödenmesinde kullanılan bu sistem, ülkedeki güvenlik personeli hakkında çok ince ayrıntılara sahip, tartışmasız en hassas sistem olarak biliniyor. 

Kimliğini açıklamayan istemeyen iki kaynağın tahminlerine göre, sahte kimlikler veya “hayalet askerler” dahil maaşlarda dolandırıcılığı azaltmak için 2016 yılında başlatılan APPS, Afgan Ulusal Ordusu ve Afgan Ulusal polisinin her üyesi hakkında yaklaşık yarım milyon kayıt içeriyor.

Veliaht Prens, Twitter’a casus sokup veri çalmış

Veriler kişilerin “askere alındıkları günden itibaren” toplanıyor ve o kişinin aktif olarak hizmette olup olmadığına bakılmaksızın sonsuza dek sistemde kalıyor. Aynı kaynak, kayıtların güncellenebileceğini ancak Taliban’ın yönetimi ele geçirmesi gibi kritik durumlarda bile herhangi bir silme veya veri saklama politikasının olup olmadığı konusunda bilgisinin olmadığını sözlerine ekledi.

Söz konusu kaynaklar, APPS’deki her profilin en az 40 farklı veriye sahip olduğunu ileri sürüyor. Bunlar arasında isim, tarih ve doğum yeri gibi spesifik kişisel bilgilerin yanı sıra her bir profili Afganistan İçişleri Bakanlığı tarafından tutulan biyometrik profillere bağlayan benzersiz bir kimlik numarası bulunmakta.

BABA, AMCA VE DEDELERİN İSİMLERİ DE LİSTEDE

Sistem aynı zamanda görev yapan her askerin kariyer gidişatının yanı sıra askerlikteki teminatları kabul edilen iki aşiret büyüğü, amca, baba ve dedelerinin isimleri gibi hassas veri içeriyor. Bu durum, veri altyapılarını inceleyen Bağımsız Araştırma Grubu Data & Society’de görev yapan Ranjit Singh’e göre, basit bir dijital kataloğun ne kadar tehlikeli bir şeye dönüşebildiğini göstermekte. Singh, bunu “tüm bu insanları riske sokan bir tür soybilimi” olarak adlandırmakta.

Örneğin sadece polis iş başvuru formları, başvuru sahipleri ve aileleri hakkında “favori meyve” ve “favori sebze” gibi ayrıntıları içeren veriler de dahil olmak üzere 36 ayrı bilgi toplamış bulunuyor.

Gazeteci Annie Jacobsen, bu bilgilerin ister sistemi geliştiren Amerikalılar ister Taliban için olsun rakiplerin destekçilerini belirleme noktasında büyük derin bir askeri değere sahip olduğunu söylüyor.  

Bir iş başvuru formunda favori meyve ve sebzeleri sormak yersiz gibi görünse de toplanan bilgilerin kapsamını göstermesi açsısından önemli. 

MİSİLLEME ENDİŞESİ 

Taliban, önceki hükümet veya koalisyon güçleriyle birlikte çalışan Afganlara yönelik misilleme yapmayacaklarını kamuoyuna açıklamış olsa da geçmişteki eylemleri bu konuda güven verici olmadıklarını gösteriyor. 

24 Ağustos BM İnsan Hakları Yüksek Komiseri özel bir G7 toplantısına yaptığı açıklamada, “Sivillerin ve Afgan Ulusal güvenlik güçlerinin mensuplarının Yargısız İnfazı” hakkında ihbarlar aldıklarını iddia etmişti. Söz konusu veri tabanı hakkında bilgi sahibi olan bir kişi “Veri tabanlarına bakıp buna dayalı listeler basmaya başlarlarsa ve eski askeri personelin başına ödül koyarlarsa hiç şaşırmam.” dedi.  

Uluslararası Af Örgütü tarafından gerçekleştirilen bir soruşturma kapsamında Taliban’ın Temmuz ayı başlarında Gazne eyaletinde yakaladığı dokuz Hazaralı erkeği katlederken Kabil’de de Taliban’ın kapı kapı dolaşarak “hükümet veya uluslararası destekli projelerde çalışmış olan bireyleri soruşturduğu rapor edilmişti. 

Devlet dışı aktörlerin gerçekleştirdiği siber operasyonlarda devlet sorumluluğu

2007 yılında Estonya’yı hedef alan siber saldırıların sorumluluğunu Nashi adlı Kremlin yanlısı bir gruba bağlı hackerler üstlenmişti. Sony Pictures’ın bazı gizli verilerinin sızmasına sebep olan 2014 saldırısının arkasında ise Kuzey Kore destekli bir grubun varlığı iddia edilmişti. Bu ve benzeri siber saldırıların ardından yaptığımız tartışmalarında bu eylemlerin uluslararası hukukun hangi kurallarını ihlal ettiği üzerinde durmuştuk. Ancak bunun ötesinde tartışmamız gereken diğer bir husus ise hangi şartlar altında hacker gruplarının saldırılarından devletlerin sorumlu tutulabileceğidir. Çünkü saldırı bir devlete isnat edilemediği takdirde saldırının kaynaklandığı ülkeye yönelik karşı tedbirler (counter-measures) alınamayacağı gibi meşru müdafaa (self-defence) hakkı da doğmayacaktır.

Devletin organları ya da kamu gücünü kullanarak hareket eden kişi veya birimler tarafından gerçekleşen eylemler, uluslararası hukuka göre o devletin fiili olarak kabul edilmektedir. Bunun yanı sıra devlet dışı bir aktör, eylemi bir devletin talimatı, emri ya da kontrolü altında gerçekleştirmiş ise fiilin sorumluluğu doğrudan o devlete ait olacaktır. Yani kısaca eylemi gerçekleştiren aktör ile söz konusu devlet arasında nitelikli bir bağlantı aranmaktadır. Örnek olarak, Özgür Suriye Ordusu (ÖSO) Afrin’de hukuka aykırı fiiller işlerse, bunlardan dolayı Ankara’nın sorumluluğu değerlendirilirken, TSK’nın ÖSO unsurları üzerinde ne ölçüde bir kontrolünün olduğu sorusunun cevaplanması gerekecektir.

Konu siber saldırılara geldiğinde ise yukarıda sayılan isnat edilebilirlik kurallarının uygulanması sorunlu hale gelecektir. İlk problem, siber saldırıyı gerçekleştiren aktörün yani hacker grubunun tespitindeki zorluklardır. Siber dünya, saldırıyı gerçekleştiren gruba kimliğini gizleme noktasında büyük olanaklar sunsa da başarılı iz sürme (trace back) sonucunda bu grupların tespiti mümkün olmaktadır. Ancak asıl sorun, tespit edilen aktör ile eylemin arkasında olduğu düşünülen devlet arasındaki bağlantıyı yakalayabilmektir. Bu noktada devletin saldırıya ilişkin talimatlarını veya hacker grubu üzerindeki etkili kontrolünü ispat edecek deliller aranacaktır.

Siber savaştaki tespit zorlukları, isnat edilebilirlik şartlarının daha esnek uygulanması önerilerini gündeme getirmiştir. Bu önerilerden bir tanesi, saldırının kaynaklandığı ülke tespit edildiğinde, o devletin bu saldırının arkasında olduğu kabul edilecek ve aksini ispat etmesi istenecektir. Kuzey Koreli hackerların Sony saldırısını Tayland’da bir otelden gerçekleştirdiği dikkate alındığında saldırının kaynağını oluşturan ülkeyi tespit etmek yeterli olmayacak ve hatta yanıltıcı sonuçlara yol açabilecektir.

Diğer bir öneri, devletlerin kendi toprakları ya da siber altyapısı kullanılarak gerçekleşen bir saldırıyı engellemek için gerekli özeni göstermesi gerektiği (due diligence) tezine dayanmaktadır. Buna göre hacker grubunun gerçekleştirdiği saldırıdan önceden haberdar olan ve bildiği halde gerekli tedbirleri almayan devlet, bu saldırıdan dolayı doğrudan sorumlu tutulacaktır. Diğer bir ifadeyle devlet, tedbir almadığı için sorumlu tutulmanın ötesinde saldırıyı bizzat kendi gerçekleştirmiş kabul edilecektir.

Hukuken tartışmalı olmakla birlikte bu öneriye dayanak oluşturabilecek örnekleri kinetik savaşta bulabiliriz. 11 Eylül sonrası El-Kaide’ye karşı başlatılan savaşta hükümette olan Taliban rejimi de hedef alınmıştı. BM Güvenlik Konseyi de aldığı kararlarla Afgan devletine karşı kuvvet kullanımını onaylamıştı. Benzer şekilde 2006’da Hizbullah tarafından saldırıya uğrayan İsrail, sadece bu grubu değil Lübnan devletini de doğrudan hedef almıştı. Dikkat ederseniz bu saldırılar, Batılı devletlerin Suriye’de IŞİD’e karşı operasyon gerçekleştirmesinin ötesinde bir durumdur.

Esad yönetimi, IŞİD’in eylemlerinden doğrudan sorumlu tutulmamış ve bu yüzden bir saldırıya maruz kalmamıştır. Yalnızca, Şam’ın rızası olmadan Suriye topraklarına müdahale edildiği için Suriye’nin egemenlik hakkı ihlal edilmiştir. Buna gerekçe olarak ise Suriye ordusunun IŞİD ile mücadelede isteksiz olduğu veya aciz kaldığı (unwilling or unable doctrine) gösterilmiştir. Ancak, El-Kaide ve Hizbullah’ın saldırılarını engelleyebileceği halde gerekli tedbirleri almadıkları ve örgütlere korunaklı alanlar oluşturduğu gerekçesiyle Afgan ve Lübnan devletleri, kendi unsurlarının gerçekleştirmediği saldırılardan dolayı doğrudan sorumlu tutulmuştur.

Bu yaklaşım ışığında en baştaki örneğe dönersek, Moskova’nın Estonya’ya saldıran hacker grubuna talimat verdiği ya da grup üzerinde etkili bir kontrole sahip olduğu ispatlanamasa dahi saldırının Moskova’ya isnat edilebilmesi mümkündür. Ancak bunun için Rusya’nın bu saldırıyı bildiği ve engellemeye gücü yeteceği halde hareketsiz kaldığının ispatlanması gerekecektir.

Sonuç olarak, uluslararası teamül hukukunda kabul edilen isnat şartları siber saldırılar için uygulandığında, hackerler tarafından gerçekleştirilen saldırıların bir devlete isnat edilebilmesi pek mümkün gözükmemektedir. Diğer yandan getirilen öneriler henüz ne uluslararası sözleşmelerde ne de teamül hukukunda yer bulmuştur. Ancak, El-Kaide ve Hizbullah örneğinde olduğu gibi devletlerin siber saldırılara karşı alacağı tedbirler zaman içerisinde bu teamülün değişmesi sonucunu doğurabilecektir.

Siber Bülten abone listesine kaydolmak için formu doldurunuz