Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Yapay Zekâ Çözümlerinde Güvenlik Değerlendirmesi

Yapay Zekâ Çözümlerinde Güvenlik Değerlendirmesi

Bilgi güvenliği ekibinin bu araçlara nasıl bakması gerektiğini, kontrol listesiyle anlatıyoruz.

Yapay zekâ araçları, mevcut güvenlik değerlendirme çerçevelerine tam oturmaz. Klasik yazılım kontrollerine ek olarak, bu araçlara özgü riskler de değerlendirilmelidir.

Klasik kontroller (yine de gerekli)

  • Kimlik doğrulama ve tek oturum açma
  • Yetkilendirme ve rol yönetimi
  • Şifreleme (aktarımda ve saklamada)
  • Kayıt tutma
  • Yedekleme
  • Sertifikasyon ve bağımsız denetim raporları
  • Alt yüklenici yönetimi
  • Olay bildirim süreçleri

Bu araçlara özgü riskler

RiskAçıklama
Veri sızıntısıGirilen verinin sağlayıcıda kalması
Yetki aşımıAsistanın kullanıcı yetkisinden fazlasına erişmesi
Girdi manipülasyonuKötü niyetli metinle sistemin yönlendirilmesi
Çıktı güvenilirliğiYanlış bilginin karara dayanak olması
Aşırı yetkilendirmeOtomatik işlem yetkisinin geniş verilmesi
Gölge kullanımOnaysız araçların kullanılması
Eklenti riskiTarayıcı eklentilerinin veri erişimi

Yetki aşımı: en kritik tasarım hatası

Kurumsal veriye bağlanan bir asistan, geniş bir hesapla çalışıyorsa, kullanıcı normalde göremeyeceği bilgilere asistan üzerinden erişebilir.

Doğru tasarım:

  • Asistan, kullanıcının kendi yetkisiyle çalışmalı
  • Yetki kontrolü kaynak sistemde yapılmalı
  • Yetki değişiklikleri anında yansımalı
  • Erişim kayıtları kullanıcı bazında tutulmalı

Bu kontrol yapılmadan kurumsal bilgi asistanı devreye alınmamalıdır.

Girdi manipülasyonu

Dışarıdan gelen içerikleri işleyen sistemlerde (e-posta, web sayfası, yüklenen belge), içeriğin içine gizlenmiş yönlendirmeler sistemi beklenmedik davranışa itebilir.

Önlemler:

  • Dış kaynaklı içeriği güvenilmez kabul edin.
  • Otomatik işlem yetkisini sınırlayın.
  • Kritik işlemlerde insan onayı zorunlu olsun.
  • Çıktıyı doğrudan başka sisteme aktarmadan önce doğrulayın.
  • Anormal davranışları izleyin.

Üçüncü madde en etkili korumadır: sistem kendi başına para transferi, veri silme ya da dışa e-posta gönderme yetkisine sahip olmamalıdır.

Erişim yönetimi

  • Kurumsal hesap zorunluluğu
  • Tek oturum açma entegrasyonu
  • Çok faktörlü doğrulama
  • Rol bazlı erişim
  • İşten ayrılanların hesaplarının kapatılması
  • Düzenli erişim gözden geçirmesi
  • Yönetici hesaplarının sınırlanması

Beşinci madde çoğu şirkette aksar: ayrılan çalışanın bireysel aboneliğinde kurumsal geçmiş kalır.

Değerlendirme kontrol listesi

  1. Veri nerede işleniyor ve saklanıyor?
  2. Veri eğitimde kullanılıyor mu?
  3. Saklama süresi ve silme süreci?
  4. Şifreleme uygulanıyor mu?
  5. Kimlik ve yetki yönetimi entegre mi?
  6. Kayıt tutma yeterli mi?
  7. Alt işleyenler kimler?
  8. Sertifikasyon ve denetim raporları var mı?
  9. Olay bildirim süresi taahhüt ediliyor mu?
  10. Yetki aşımı riskine karşı tasarım nasıl?
  11. Otomatik işlem yetkileri sınırlı mı?
  12. Veri dışa aktarımı mümkün mü?

Gölge kullanımla mücadele

  • Onaylı araç listesi yayımlayın.
  • Onay sürecini hızlı tutun (yavaş süreç gölge kullanım üretir).
  • Ağ ve harcama analizi yapın.
  • Tarayıcı eklentilerini denetleyin.
  • Cezalandırıcı değil yönlendirici olun.

İkinci madde en etkili önlemdir: çalışanlar araç kullanmak için değil, işini yapmak için bu yola başvurur.

Olay hazırlığı

Olay müdahale planınıza eklenecekler:

  • Hangi durumlar olay sayılır (hassas veri paylaşımı, yetkisiz erişim, hatalı otomatik işlem)
  • Kime bildirilecek
  • İlk müdahale adımları (erişim kesme, sağlayıcıdan silme talebi)
  • Etki değerlendirmesi
  • Bildirim yükümlülüğü değerlendirmesi
  • Kayıt ve öğrenilenler

Özet

Klasik kontrollere ek olarak bu araçlara özgü riskleri değerlendirin. En kritik tasarım hatası yetki aşımıdır: asistan kullanıcının kendi yetkisiyle çalışmalıdır. Dış kaynaklı içeriği güvenilmez kabul edin ve otomatik işlem yetkilerini sınırlayın. Gölge kullanımın en etkili panzehiri, hızlı işleyen bir onay sürecidir.

Paylaş:
T
Thro
Thro · 25 Haziran 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz