tag AI güvenlik

Penetration Testing (Sızma Testi) (Sızma Testi)

Bu sayfada AI güvenlik (Penetration Testing (Sızma Testi) (Sızma Testi)) etiketi ile işaretlenmiş 2 yapay zeka kavramını bulabilirsiniz.

Penetration testing (sızma testi veya pentest), bir organizasyonun ağ, uygulama, sistem veya insan güvenlik kontrollerindeki zafiyetleri gerçek saldırgan taktiklerini taklit ederek proaktif biçimde tespit eden yetkilendirilmiş güvenlik testidir. Güvenlik açıklarını saldırgan bunları kötüye kullanmadan önce bulmak ve yamalamak amacıyla siber güvenlik uzmanları (pentest uzmanları / ethical hacker) tarafından gerçekleştirilir. Pentest, üç temel kapsam türünde yürütülür. Black box (kara kutu) testinde sızma uzmanı hedef sistem hakkında hiçbir ön bilgiye sahip değildir; dışarıdan gelen gerçek bir saldırganı simüle eder. White box (beyaz kutu) testinde kaynak kod, mimari diyagramlar ve kimlik bilgileri gibi tam sistem bilgisi sağlanır; kapsamlı kod denetimi ve iç tehdit senaryolarına odaklanır. Gray box (gri kutu), en yaygın kullanılan yaklaşımdır; kısmi kimlik bilgisi ve sınırlı sistem bilgisiyle gerçekçi iç tehdit modelini yansıtır. Standar pentest metodolojileri şunlardır: PTES (Penetration Testing Execution Standard), yedi aşamalı çerçevesiyle keşif, tehdit modelleme, zafiyat analizi, sömürü, sömürü sonrası ve raporlamayı kapsar. OWASP Testing Guide web uygulaması güvenliğinin referans belgesidir. NIST SP 800-115 ise federal kurumlar için teknik güvenlik testi rehberi niteliğindedir. Yapay zekanın alana girişiyle pentest araçları dönüştü. Nuclei ve Semgrep gibi araçlar LLM tabanlı yük (payload) önerisiyle zenginleştirildi. Metasploit'un AI modülleri exploit seçimini otomatikleştiriyor. ReconBuddy ve benzeri GPT destekli ajanlar OSINT toplama sürecini hızlandırıyor. Tersine yönde ise AI sistemleri pentest hedefi haline geldi: model inversion, prompt injection ve LLM güven zinciri saldırıları günümüz pentest kapsamına girdi. Türkiye'de BDDK ve BTK, bankacılık ve kritik altyapı sektörlerinde yıllık penetration testing zorunluluğu getirmiştir. KVKK denetimleri kapsamında kişisel veri işleyen sistemlerin düzenli sızma testine tabi tutulması beklenmektedir. Türkiye'deki ISO 27001 sertifikalı kurumların büyük çoğunluğu bu zorunlulukları karşılamak için yurt içi siber güvenlik firmalarıyla sözleşme yapmaktadır.

code_blocks

Penetration Testing (Sızma Testi) (Sızma Testi)

Penetration testing (sızma testi veya pentest), bir organizasyonun ağ, uygulama, sistem veya insan güvenlik kontrollerindeki zafiyetleri gerçek saldırgan taktiklerini taklit ederek proaktif biçimde tespit eden yetkilendirilmiş güvenlik testidir. Güvenlik açıklarını saldırgan bunları kötüye kullanmadan önce bulmak ve yamalamak amacıyla siber güvenlik uzmanları (pentest uzmanları / ethical hacker) tarafından gerçekleştirilir. Pentest, üç temel kapsam türünde yürütülür. Black box (kara kutu) testinde sızma uzmanı hedef sistem hakkında hiçbir ön bilgiye sahip değildir; dışarıdan gelen gerçek bir saldırganı simüle eder. White box (beyaz kutu) testinde kaynak kod, mimari diyagramlar ve kimlik bilgileri gibi tam sistem bilgisi sağlanır; kapsamlı kod denetimi ve iç tehdit senaryolarına odaklanır. Gray box (gri kutu), en yaygın kullanılan yaklaşımdır; kısmi kimlik bilgisi ve sınırlı sistem bilgisiyle gerçekçi iç tehdit modelini yansıtır. Standar pentest metodolojileri şunlardır: PTES (Penetration Testing Execution Standard), yedi aşamalı çerçevesiyle keşif, tehdit modelleme, zafiyat analizi, sömürü, sömürü sonrası ve raporlamayı kapsar. OWASP Testing Guide web uygulaması güvenliğinin referans belgesidir. NIST SP 800-115 ise federal kurumlar için teknik güvenlik testi rehberi niteliğindedir. Yapay zekanın alana girişiyle pentest araçları dönüştü. Nuclei ve Semgrep gibi araçlar LLM tabanlı yük (payload) önerisiyle zenginleştirildi. Metasploit'un AI modülleri exploit seçimini otomatikleştiriyor. ReconBuddy ve benzeri GPT destekli ajanlar OSINT toplama sürecini hızlandırıyor. Tersine yönde ise AI sistemleri pentest hedefi haline geldi: model inversion, prompt injection ve LLM güven zinciri saldırıları günümüz pentest kapsamına girdi. Türkiye'de BDDK ve BTK, bankacılık ve kritik altyapı sektörlerinde yıllık penetration testing zorunluluğu getirmiştir. KVKK denetimleri kapsamında kişisel veri işleyen sistemlerin düzenli sızma testine tabi tutulması beklenmektedir. Türkiye'deki ISO 27001 sertifikalı kurumların büyük çoğunluğu bu zorunlulukları karşılamak için yurt içi siber güvenlik firmalarıyla sözleşme yapmaktadır.

arrow_forward
code_blocks

Corrigibility (Düzeltilebilirlik)

Düzeltilebilirlik (Corrigibility), bir yapay zeka sisteminin insan müdahalelerine — düzeltme, değiştirme, kapatma veya amaç güncelleme komutlarına — direnç göstermeksizin uyum sağlama kapasitesidir. Stuart Armstrong ve MIRI (Machine Intelligence Research Institute) araştırmacıları tarafından 2014 yılında kavramlaştırılan bu özellik, güçlü AI güvenliğinin temel taşlarından biri olarak kabul edilmektedir. Klasik optimizasyon teorisi açısından bakıldığında, yeterince güçlü bir yapay zeka ajanının kendi amaç fonksiyonunu değiştirecek müdahalelere direnmesi rasyonel bir davranıştır: Eğer hedef "X'i maksimize et" ise, kapatılmak veya yeniden programlanmak X'in daha az maksimize edilmesine yol açar, dolayısıyla ajan buna direnir. Bu sorun "off-switch problemi" veya "shutdown problem" olarak da bilinir; 2016'da DeepMind ve Oxford araştırmacılarının yazdığı seminal makale bu problemi biçimsel olarak incelemiştir. Düzeltilebilir bir sistem şu özelliklere sahip olmalıdır: (1) İnsan müdahale komutlarını kendi çıktı optimizasyonuna müdahale olarak değil, ödül sinyali olarak içselleştirmeli; (2) Kendi kapatılmasına ya da değiştirilmesine olasılığını azaltmaya çalışmamalı; (3) Operatörlerin niyetini yanlış yorumlamanın maliyetini doğru yorumlamanın getirisiyle kıyasladığında muhafazakâr davranmalı. RLHF ve Constitutional AI gibi modern hizalama teknikleri, kısmen bu özellikleri sisteme yerleştirmeye çalışmaktadır. Düzeltilebilirlik pratikte birkaç zorluk barındırır. Birincisi, aşırı düzeltilebilir bir sistem — her insan komutuna kayıtsız şartsız uyum sağlayan — kolayca manipüle edilebilir veya sycophantic (yaltakçı) hale gelebilir. İkincisi, çok-etkenli ortamlarda hangi insanın müdahalesine uyulacağı sorusu ortaya çıkar: operatör, kullanıcı ve geliştiricinin çelişen komutları hiyerarşik bir öncelik düzeni gerektirir. Üçüncüsü, bir AI sisteminin "gerçekten" düzeltilebilir mi yoksa stratejik biçimde itaatkâr görünüyor mu (deceptive alignment riski) olduğunu dışarıdan ayırt etmek güçtür. Bu bağlamda araştırmacılar, düzeltilebilirliği yalnızca davranışsal bir özellik olarak değil, yapısal bir güvence olarak tasarlamaya yönelmektedir: Sistemin iç temsil ve amaç yapısının denetim mekanizmalarını sarsmamasını garanti eden doğrulanabilir mimari kısıtlamalar. Corrigibility, interpretability ve oversight kavramlarıyla birlikte AI güvenliğinin üçlü sütunundan birini oluşturmaktadır.

arrow_forward