✕

Yapay Zekâ Ajanlarının Güvenliği İçin “Siber Bağışıklık” Rehberi Yayımladı

Siber Bağışıklık

 Kaspersky, kurumsal altyapılarda kullanılan otonom yapay zekâ (YZ) ajanlarının beraberinde getirdiği riskleri azaltmaya yönelik kapsamlı bir rehber paylaştı. Çalışma, “ secure-by-design sistemler geliştirmenin temelinde yer alan Siber Bağışıklık (Cyber Immunity) ilkelerine dayanıyor.  

 

Günümüzde YZ ajanları, rutin iş süreçlerinin otomasyonundan yazılım geliştirme desteğine ve BT güvenliği operasyonlarına kadar kritik kurumsal senaryolarda giderek daha geniş yer buluyor. “Siber Bağışıklık Perspektifinden YZ Ajanı Güvenliği“ (AI agent security through the lens of Cyber Immunity) başlıklı raporda, bilinen riskleri sistemli bir çerçeveye oturtmak ve güncel tehdit modellerini ayrıntılandırmak amacıyla en yaygın kullanım senaryoları, ajanların özerklik dereceleri ve geçmişte doğrudan zarara yol açan somut siber olaylar derinlemesine ele alınıyor

Siber Bağışıklık

Kaspersky, kurumların ajanların kötü amaçlı kullanılması, yapay zekâ ajanlarına gereğinden fazla yetki verilmesi ve ajanlar tarafından verilerin silinmesi gibi olaylara ilişkin riskleri azaltmasına yardımcı olmak amacıyla raporda yapay zekâ ajanlarının tasarımına uygulanabilecek siber bağışıklık ilkelerini sıralıyor:

  • Yapay zekâ ajanlarına ilişkin güvenlik varsayımlarını tasarım aşamasında belirleyin: Büyük dil modellerini (LLM) ve dış kaynaklardan sisteme giren tüm verileri varsayılan olarak güvenilmeyen unsurlar olarak ele alın; geri döndürülemez herhangi bir işlem için kullanıcının açık onayını zorunlu kılın.
  • Güvenilir Hesaplama Tabanını (Trusted Computing Base-TCB) mümkün olduğunca küçültün: Güvenliğin sağlanması için güvenilmesi gereken bileşenleri mümkün olan en küçük kümede tutun.
  • Bileşenleri birbirinden izole edin: Çalışma ortamını izole etmek, güvenilir ve güvenilmeyen bağlamları birbirinden ayırmak ve çoklu ajan sistemlerinde ajanları ayrı ayrı izole etmek için sandbox ve sanal makineler kullanın.
  • Etkileşimleri varsayılan olarak reddetme (default-deny) yaklaşımıyla kontrol edin: Ajanların harici API’ler ve kaynaklarla etkileşim kurmak için kullandığı araç çağrılarına ve bu çağrılarda kullanılan parametrelere politikalar uygulayın; ağ trafiğini kontrol edin ve ajanın tedarik zincirini dinamik olarak değiştirmesini önleyin.

Rapor ayrıca CISO, CIO ve CTO düzeyindeki yöneticilere yönelik stratejik tavsiyeler de içeriyor. Güvenli bir ajan altyapısı kurmak adına YZ ajanlarının envanterinin çıkarılması, esnek izolasyon ve konteynerizasyon politikalarının hayata geçirilmesi ve ajan tedarik zincirinin yönetilmesi bu öneriler arasında öne çıkıyor. Daha fazla pratik öneri için raporun tamamına buradan ulaşabilirsiniz.

Kaspersky Yapay Zekâ Teknolojileri Araştırma Merkezi Başkanı Vladislav Tushkanov, konuyla ilgili değerlendirmesinde şunları söylüyor: “Cyber Immunity başlangıçta yapay zekâ alanının dışında geliştirilmiş olsa da temel ilkeleri gelişmiş LLM tabanlı sistemlere doğrudan uygulanabilir. Geliştiriciler, doğası gereği deterministik olmayan ve güvenilmeyen bileşenlerle çalışırken – büyük dil modelleri de varsayılan olarak bu şekilde değerlendirilmelidir – hata veya güvenlik ihlalinin olası etkisini sınırlamak için güvenlik mekanizmalarını çözümün mimarisine yerleştirmelidir. Güvenli bir mimari, yapay zekâ güvenlik duvarı (AI Firewall) gibi teknolojilerin yanı sıra sandbox, EDR ve SIEM gibi modern güvenlik katmanlarıyla desteklenen çok katmanlı bir savunma stratejisiyle daha da güçlendirilmelidir. Böylece günümüzün akıllı uygulamalarının güvenlik gereksinimleri daha iyi karşılanabilir.”

General Mobile GM 26 One 5G İncelemesi :Türkiye 5G Çağına Girerken Bütçe Dostu Devrim