ABD'nin Finansal Düzenleyicisinde Büyük Güvenlik Açığı: Terk Edilen Ofislerdeki Donanımlar Tehlike Saçıyor

- ABD Tüketici Finansal Koruma Bürosu'nun (CFPB) kapattığı bölge ofislerinde bıraktığı bilişim donanımlarının güvenliği denetçiler tarafından sorgulanıyor.
- Hassas verilerin potansiyel risk altında olduğu kriz, kurum içerisindeki yapısal dönüşüm ve tartışmalı kararları yeniden gündeme taşıdı.
ABD Finansal Düzenleyicisinde Kritik Güvenlik Krizi
Teknoloji dünyası ve siber güvenlik otoriteleri, devlet kurumlarının dijital varlık yönetimi konusunda sıklıkla örnek gösterilen standartların nasıl delindiğine tanıklık ediyor. ABD Tüketici Finansal Koruma Bürosu (CFPB), son dönemde yaşanan idari ve mali krizlerin ardından kapısına kilit vurduğu bölge ofislerinde bıraktığı bilişim donanımlarının güvenliğini garanti edemediğini itiraf etmek zorunda kaldı. Federal Rezerv Kurulu ve CFPB müfettişlerinin ortaklaşa yürüttüğü kapsamlı yıllık siber güvenlik denetimi, kurumun New York, Chicago, San Francisco ve Atlanta'daki ofislerini kapatmasının ardından geride bıraktığı IT altyapısının adeta kaderine terk edildiğini ortaya çıkardı.
Denetim raporunda yer alan bulgulara göre, kurumun bu ofislerdeki kira sözleşmelerini 2025 yılının başlarında sonlandırmasına rağmen, içeride kalan donanımların ve bu donanımların depolayabileceği potansiyel verilerin güvenliği konusunda hiçbir resmi önlem alınmadı. Teknoloji gazeteciliğinde ve siber güvenlik ekosisteminde büyük yankı uyandıran bu olay, kamu kurumlarının varlık tasfiyesi süreçlerindeki ciddi ihmalleri gözler önüne seriyor. Kurum yetkilileri, donanımlara herhangi bir yetkisiz erişimin gerçekleşip gerçekleşmediğini, verilerin kopyalanıp kopyalanmadığını veya donanımların fiziksel olarak çalınıp çalınmadığını bilmediklerini açıkça kabul ettiler.
Aylar Süren İhmal ve Bürokratik Karmaşa
Süreç içerisindeki kronolojik aksaklıklar, denetim raporunun en çarpıcı kısımlarını oluşturuyor. CFPB, söz konusu ofisleri Genel Hizmetler İdaresi (GSA) üzerinden kiralamıştı. Kira sözleşmeleri Şubat 2025'te feshedildiğinde, fiziksel güvenliğin kontrolü GSA'ya devredildi; ancak kurumun dijital varlıkları üzerindeki tasarruf ve temizlik sorumluluğu havada kaldı. Aradan geçen aylara rağmen gerekli adımların atılmaması, sorunun boyutunu katladı.
- Ağ Bağlantılarının Kesilmesi: Kurum, Eylül 2025'e kadar ofislerin internet ve ağ bağlantıları için ödeme yapmayı sürdürdü ancak bu tarihten sonra bağlantılar tamamen kesildi.
- Denetimsizlik Süreci: 2026 yılının Mart ayına gelindiğinde bile ofislerdeki IT donanımlarının tam olarak tahliye edilmediği anlaşıldı.
- Onay Bekleyen Planlar: Haziran 2025'te denetçilere hiçbir yetkilinin ekipmanları kontrol etmediği bilgisi verilirken, Eylül ayına gelindiğinde ise hâlâ onaylanmış bir tahliye planı veya takvimi bulunmadığı, gecikmenin gerekçesi olarak ise devam eden hukuki süreçler ve seyahat onayları gösterildi.
Bu bürokratik sürüncemede, yüzlerce sunucu, yönlendirici (router), anahtar (switch) ve idari işlerde kullanılan uç nokta bilişim donanımlarının aylarca başıboş kalması, veri güvenliği protokollerinin ne kadar kolay hiçe saylabileceğini gösterdi. Uzmanlar, ağ cihazlarının ön belleğinde yer alabilecek log kayıtlarının, DNS bilgilerinin veya yerel ağ yapılandırma detaylarının bile siber saldırganlar için büyük bir hazine değeri taşıyabileceğine dikkat çekiyor.
Kurum Yönetiminin Savunması ve Risk Tartışmaları
Ortaya çıkan skandalın ardından CFPB yönetimi eleştirilere yazılı bir yanıtla karşılık verdi. Kurumun Bilgi İşlem Direktörü (CIO) Christopher Chilbert imzasıyla 18 Eylül tarihinde yayımlanan resmi mektupta, donanımların güvenliğinin sağlanması konusunda harekete geçileceği kabul edildi; ancak bir veri sızıntısı riskinin yüksek olduğu iddiaları kesin bir dille reddedildi.
Chilbert savunmasında, söz konusu bölge ofislerinde hassas verileri barındıran kritik ana veritabanlarının (database) bulunmadığını öne sürdü. Ofislerde bırakılan donanımların temel olarak yerel ağ erişimi, internet bağlantısı ve günlük idari işler için kullanıldığını belirten CIO, bu ekipmanların tüketici şikayetleri veya gizli denetim kayıtları gibi hassas bilgileri depolamak üzere tasarlanmadığını savundu. Kurum, bu savunmanın hemen ardından her eski ofisteki IT ekipmanlarının tek tek toplanması için operasyon başlatıldığını ve sürecin eylül ayı sonuna kadar tamamlanmasının hedeflendiğini duyurdu.
Ancak siber güvenlik analistleri ve bağımsız denetçiler bu iyimser tabloya mesafeli yaklaşıyor. Basit bir yönlendiricinin veya yönetim terminalinin bile, kurumun ana ağına geçmişte tünel (VPN) bağlantısı kurmuş olabileceği, bu cihazların ön belleklerinde yer alabilecek çerezler veya oturum belirteçlerinin (tokens) yetkili ellerde büyük birer zafiyete kapı aralayabileceği vurgulanıyor. ABD genelinde federal kurumların dijital dönüşüm süreçlerindeki denetimsizlik, teknoloji çevrelerinde uzun süre tartışılacak gibi duruyor.
Yapısal Küçülme ve Siyasi Atmosferin Gölgesinde IT Yönetimi
Yaşanan bu teknik kriz, aslında CFPB'nin geçirdiği çalkantılı idari ve politik dönüşümün doğrudan bir yansıması olarak okunuyor. Ofislerin ani bir kararla kapatılması süreci, dönemin geçici yöneticisi Russell Vought tarafından başlatılmıştı. Donald Trump'ın yeniden başkanlık koltuğuna oturmasının hemen ardından, Şubat 2025'te personele acilen işi bırakıp evde kalmaları talimatı verilmişti. Bu ani müdahale, kurumun operasyonel reflekslerini felç ederken, teknik ekiplerin düzenli bir tasfiye ve veri imha süreci yürütmesine de imkan tanımadı.
O tarihten bu yana CFPB, bankalar ve kredi kuruluşları üzerindeki denetim yetkilerini büyük ölçüde azalttı; yüz milyonlarca dolar değerindeki yaptırım ve icra davalarını askıya aldı veya düşürdü. Basına yansıyan raporlara göre, ABD yönetimi kurumun kalan 1.100 personelinin de yarısını işten çıkarmayı planlıyor. Bu çaplı bir insan kaynakları erozyonu, kurum içindeki bilişim varlıklarının ve siber güvenlik envanterinin yönetilmesini imkansız hale getiren temel faktörlerin başında geliyor.
Federal düzeydeki bu denetim boşluğunu kapatmak için eyalet bazlı yönetimler devreye girmeye çalışıyor. Örneğin, geçtiğimiz temmuz ayında 46 eyalet, Cash App dolandırıcılığı iddiaları kapsamında Block ile anlaşmaya vardı; bu tür büyük finansal denetim davaları geçmişte doğrudan CFPB tarafından yürütülüyordu. Sonuç olarak, CFPB'nin terk edilmiş ofislerinde yaşanan donanım ve veri güvenliği krizi, sadece idari bir ihmal değil; kamuda popülist ve ani kadro tasfiyelerinin teknolojik altyapılarda yaratabileceği siber risklerin en somut ve tehlikeli örneklerinden biri olarak teknoloji tarihine geçiyor.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.
