Tedarik Zinciri Saldırısı Nasıl Çalışır?
Tedarik zinciri saldırısı, güvenlik çevresinin değil güven ilişkisinin zayıf halkasını hedef alır. Kurbanlar kendi sistemlerini güçlü biçimde koruyor olabilir; ancak güvendikleri üçüncü taraf bir bileşen ele geçirildiğinde bu koruma anlamsız kalır. Saldırganlar üç temel yolu kullanır: (1) Yazılım deposuna kötü amaçlı güncelleme enjekte eder (SolarWinds modeli), (2) İsim benzerliğini istismar eden sahte paket yayınlar (typosquatting), (3) Build pipeline'ına veya CI/CD sistemine erişim sağlayarak derleme aşamasında zararlı kod ekler. Kurbanlar bu kodu güvenilir bir kanaldan geldiği için şüpheyle değil, rutin güncelleme olarak kabul eder.
AI Ekosistemindeki Tedarik Zinciri Tehditleri
🤖 Model Deposu Tehditleri
Hugging Face veya başka havuzlara yüklenen kötü amaçlı önceden eğitilmiş modeller. Zararlı model ağırlıkları veya gizli backdoor içerebilir; belirli girdi tetikleyicilerinde beklenmedik çıktı üretir. Pickle serializasyon formatı keyfi kod yürütmeye açıktır.
📦 PyPI / npm Typosquatting
transformers, torch, numpy gibi popüler AI kütüphanelerinin isim benzerliği olan sahte paketler. pip install sırasında bilgi hırsızı veya cryptominer yükler. Milyonlarca indirmeye ulaşmadan tespit edilemeyen vakalar kayıtlıdır.
⚙️ MLOps Pipeline Ele Geçirme
CI/CD pipeline, model eğitim ortamı veya model registry'ye yetkisiz erişim. Eğitim sırasında veri zehirleme veya ağırlık manipülasyonu mümkün olur. Kuruluşun kendi altyapısına karşı içeriden saldırı vektörü oluşturur.
Öne Çıkan Vakalar
SolarWinds Sunburst (2020): Orion IT yönetim platformunun güncelleme sistemi ele geçirildi; 18.000'den fazla kurum ABD hükümeti dahil arka kapı yerleştirilmiş yazılım indirdi. Keşfedilmesi 9 ay sürdü. XZ Utils (2024): Linux sistemlerde kullanılan sıkıştırma kütüphanesine, iki yıllık güven inşası sonrasında maintainer kimliğine bürünen saldırgan tarafından backdoor eklendi; OpenSSH bağlantılarını hedef alıyordu. Erken tespitle büyük çaplı bir ihlal önlendi. PyTorch nightly (2022): PyTorch nightly deposundan indirilen torchtriton paketinin sahte bir kopyası, kullanıcıların SSH anahtarlarını ve bulut kimlik bilgilerini çalıyordu. AI araştırma topluluğunu etkileyen ilk büyük ölçekli örnek olarak kayıtlara geçti.
Savunma Stratejileri
Model ve paket bütünlüğü doğrulaması, temel savunma katmanıdır: kriptografik hash kontrolü (SHA-256), PyPI'de Trusted Publishing ve model ağırlıkları için dijital imza. SBOM (Software Bill of Materials) oluşturulması, kullandığınız tüm bileşenlerin envanterini tutar ve güncel zafiyetlerin izlenmesine olanak tanır. Sabit sürüm kilitleme (pinned dependencies + hash verification), beklenmedik güncelleme enjeksiyonunu önler. SLSA (Supply-chain Levels for Software Artifacts) çerçevesi, yapılar için köken doğrulaması (provenance) sağlar. Üretim ortamında model davranışının sürekli izlenmesi, gizli backdoor'ların tetikleneceği anın erken tespitini mümkün kılar. MITRE ATLAS, AI sistemleri için tedarik zinciri saldırı taktiklerini kataloglamaktadır.
Sık Sorulan Sorular
- check_circle Hugging Face'den indirilen modeller güvenli midir?: Her zaman değil. Doğrulanmış organizasyon hesaplarından (ör. meta-llama, google, microsoft) indirme riski minimizedir. Bilinmeyen hesaplardan model kullanırken: model kartını okuyun, pickle yerine safetensors formatını tercih edin, ClamAV veya modelscan araçlarıyla tarama yapın. Hub'daki 'safe' rozeti bazı kontrolleri temsil eder ama yeterli değildir.
- check_circle Tedarik zinciri saldırısı ile backdoor attack arasındaki fark nedir?: Backdoor attack, modele eğitim sırasında gizli bir tetikleyici (trigger) yerleştirerek belirli girdilerde hatalı davranış üretmesini sağlar. Tedarik zinciri saldırısı ise bu backdoor'un nasıl iletildiğini tanımlar: hedef modeli doğrudan değil, güvenilen bir dağıtım kanalı (havuz, paket yöneticisi) aracılığıyla ele geçirir. Backdoor bir saldırı içeriği, tedarik zinciri saldırısı ise teslim mekanizmasıdır.
- check_circle SBOM nedir ve AI projeleri için neden gereklidir?: Software Bill of Materials (SBOM), bir yazılımın içerdiği tüm bileşenlerin (kütüphane, bağımlılık, model) listesidir. AI projeleri onlarca kütüphane ve dışarıdan indirilen model kullandığından SBOM olmadan hangi bileşenin zafiyetli olduğunu takip etmek imkânsızdır. CycloneDX veya SPDX formatında oluşturulan SBOM, güvenlik açığı yönetim araçlarıyla entegre çalışır.
- check_circle Türkiye'deki şirketler için yasal yükümlülükler nelerdir?: BTK ve USOM kılavuzları, kritik altyapı operatörlerinin üçüncü taraf yazılım bağımlılıklarının güvenlik denetimini ve tedarik zinciri risk planını içeren güvenlik politikası belgesi hazırlamasını gerektirmektedir. ISO 27001 A.15 (tedarikçi ilişkileri) maddesi bu gerekliliği kapsar. BDDK kapsamındaki finans kuruluşları için bu zorunluluk daha katı uygulanmaktadır.
- check_circle PyPI paketlerini kullanmadan önce nasıl kontrol edebilirim?: pip-audit ile bilinen CVE'leri kontrol edin. Paketi PyPI'de inceleyerek indirme sayısı, yayınlanma tarihi ve maintainer güvenilirliğini değerlendirin. Mümkünse requirements.txt'e hash pin ekleyin: pip hash ile hash üretip `package==x.y.z --hash=sha256:...` biçiminde kilitleyin. Kuruluş ortamlarında private PyPI mirror ve allowlist politikası uygulayın.