Kazanimlar:
- AI'ya özgü olay türlerini sınıflandırıp bir müdahale döngüsü tasarlayabilme
- Rolleri, yetkileri ve yasal bildirim yükümlülüklerini olaydan önce tanımlayabilme
- İş sürekliliği ve suçlamasız postmortem ile kalıcı iyileştirme kurabilme
Ne kadar iyi savunursanız savunun, bir gün bir şey ters gidecek: bir anahtar sızacak, bir injection işe yarayacak, bir sağlayıcı çökecek ya da bir çıktı bir müşteriyi zarara uğratacak. Olgun bir kurumu olgunlaştıran şey, olayın olmaması değil, olay olduğunda hazırlıklı ve hızlı olmasıdır. Bu ünitede AI'ya özgü bir olay müdahale planını (incident response plan), rolleri, adımları ve iş sürekliliğini (business continuity) öğreneceğiz.
Olay Müdahalesi Neden AI'da Farklı?
Klasik bir güvenlik olayında "sistemi kapat, izole et" çoğu zaman yeterlidir. AI olaylarında ek boyutlar vardır: olay bir kodda değil, modelin davranışında olabilir (ör. sistematik yanlış/yanlı çıktı); kanıt istem/yanıt loglarındadır; ve "geri alma" bazen mümkün değildir çünkü hatalı çıktı zaten bir karara dönüşmüştür. Bu yüzden AI olay planı hem klasik güvenliği hem model davranışını kapsamalıdır.
Dikkat: Olay anında plan yazılmaz, uygulanır. Kimin kimi arayacağı, kimin "sistemi durdur" yetkisi olduğu ve iletişimin nasıl yapılacağı olaydan önce kararlaştırılmalıdır.
AI Olay Türleri
- Veri sızıntısı: PII veya gizli veri dışarı çıktı (prompt, log veya çıktı yoluyla).
- Güvenlik ihlali: Sızan anahtar, başarılı injection, yetkisiz erişim.
- Zararlı/yanlı çıktı: Model sistematik olarak yanlış, ayrımcı veya tehlikeli yanıt üretti.
- Hizmet kesintisi: Sağlayıcı çöktü veya hız-sınırı çarptı; sistem yanıt veremiyor.
- Kötüye kullanım: Sistem, tasarlanmadığı zararlı bir amaç için kullanıldı.
Adım Adım: Olay Müdahale Döngüsü
- Tespit. İzleme alarmı, kullanıcı şikâyeti veya denetim bulgusu olayı açığa çıkarır.
- Sınıflandır ve önceliklendir. Etki ve yayılıma göre seviye verin (ör. P1 kritik – P3 düşük).
- Kontrol altına al (contain). Yayılmayı durdurun: anahtarı iptal edin, özelliği kapatın, sistemi salt-okunura çekin.
- Yok et ve kurtar (eradicate & recover). Kök nedeni giderin, güvenli duruma geri dönün.
- Bildir. Yasal/sözleşmesel bildirim yükümlülüklerini (KVKK 72 saat gibi) ve etkilenenleri zamanında bilgilendirin.
- Olay sonrası inceleme (postmortem). Suçlamadan, kök nedeni ve kalıcı düzeltmeyi belgeleyin.
Roller ve Sorumluluklar
Bir olayda kimin ne yaptığı net olmalı: olay komutanı (kararı veren tek kişi), teknik müdahale (sistemi durduran/onaran), iletişim (müşteri/yönetim/düzenleyici), hukuk/uyum (bildirim yükümlülüğü). Küçük ekiplerde bir kişi birkaç rolü üstlenebilir ama roller yazılı olmalı.
Dört Kopyalanabilir Şablon
Olay sınıflandırma promptu:
Şu olayı sınıflandır: {{ olay_tanimi }}Belirle:- Tür: veri sızıntısı / güvenlik ihlali / zararlı çıktı / kesinti / kötüye kullanım- Etki: kaç kişi/kayıt, hangi veri sınıfı, para/uyum sonucu var mı?- Yayılım: durmuş mu, sürüyor mu?- Öncelik: P1 / P2 / P3 + gerekçe- İlk kontrol adımı: ne hemen yapılmalı?
İlk müdahale (containment) kontrol listesi:
Olay doğrulandığında ilk 30 dakikada:- [ ] Etkilenen özelliği/aracı devre dışı bırak veya salt-okunura çek- [ ] Şüpheli anahtar/oturumları iptal et- [ ] Kanıtı koru (ilgili logları dondur, trace_id'yi kaydet)- [ ] Olay komutanını ve gerekli rolleri bilgilendir- [ ] Geçici bir güvenli mod / yedek akış devreye al
Bildirim taslağı promptu:
Şu olay için bir iç bildirim taslağı yaz: {{ olay_ozeti }}İçermeli: ne oldu (teknik olmayan dille), ne zaman fark edildi,hangi veri/kim etkilendi, şu ana kadar ne yapıldı, sonraki adımlar,kimden ek bilgi alınabilir. Spekülasyon ve suçlama içermesin.
Postmortem iskeleti:
Olay sonrası inceleme (suçlamasız):- Zaman çizelgesi: tespit -> kontrol -> kurtarma (dakikalı)- Kök neden: teknik + süreç boyutu- Ne iyi gitti / ne kötü gitti- Kalıcı düzeltmeler (kim, ne zaman)- Bu olayı bir daha erken yakalayacak izleme/kontrol
Zayıf Prompt / Güçlü Prompt
Zayıf yaklaşım
Güçlü yaklaşım
Plan olmadan olayda doğaçlama
Önceden yazılı plan, roller ve yetkiler
Önce "kim suçlu" demek
Önce kontrol altına almak, sonra suçlamasız postmortem
Bildirimi geciktirmek/atlamak
Yasal süre içinde (ör. 72 saat) bildirim
Aynı olayın tekrarını beklemek
Postmortem'den kalıcı kontrol çıkarmak
Üç Mini Vaka
Vaka 1 — 72 saat kuralı zamanında yakalandı. Bir firmada bir çalışan, yanlış yapılandırma nedeniyle 1.200 müşteri kaydının bir logda dışarı açık kaldığını fark etti. Yazılı plan sayesinde olay komutanı belirliydi; ekip 40 dakikada erişimi kapattı, hukuk KVKK bildirimini 72 saat içinde yaptı. Zamanında bildirim, cezai riski ve itibar kaybını belirgin biçimde azalttı.
Vaka 2 — Salt-okunur güvenli mod kesintiyi yönetti. Ana model sağlayıcısı 3 saat kesintiye girdi. Firmanın iş sürekliliği planında yedek bir sağlayıcıya geçiş ve "güvenli mod" (yalnızca kritik işlevler) vardı. Kullanıcılar tam işlevi kaybetse de sistem ayakta kaldı; kritik işlemler durmadı.
Vaka 3 — Postmortem tekrarı önledi. Başarılı bir dolaylı injection, bir asistana başka kullanıcının verisini sızdırdı. Suçlamasız postmortem, kök nedenin <veri> izolasyonu eksikliği olduğunu gösterdi. Kalıcı düzeltme (izolasyon + çıktı taraması + bir regresyon testi) eklendi; aynı sınıf saldırı bir daha başarılı olmadı.
İpucu: Postmortem'i suçlamasız (blameless) yürütün. Amaç kişi bulmak değil, sistemi bir daha aynı olaya izin vermeyecek şekilde güçlendirmektir. Suçlama kültürü, insanların olayları gizlemesine yol açar ve bu en tehlikelisidir.
Sık yapılan hatalar
- Olaydan önce yazılı bir plan ve rol dağılımı hazırlamamak.
- Kontrol altına almadan önce tartışmaya/suçlamaya girmek.
- Yasal bildirim yükümlülüklerini (KVKK/GDPR süreleri) kaçırmak.
- Kanıtı (logları) korumadan sistemi sıfırlamak.
- İş sürekliliği için yedek sağlayıcı/güvenli mod düşünmemek.
- Postmortem yapmayıp aynı olayın tekrarına zemin bırakmak.
Özetle
- Olgunluk, olayın olmaması değil; olduğunda hazırlıklı ve hızlı olmaktır.
- AI olayları koddan çok model davranışında olabilir; kanıt istem/yanıt loglarındadır ve geri alma her zaman mümkün değildir.
- Müdahale döngüsü: tespit, sınıflandır, kontrol altına al, kurtar, bildir, postmortem.
- Roller ve yetkiler (olay komutanı, teknik, iletişim, hukuk) olaydan önce yazılı olmalı.
- İş sürekliliği için yedek sağlayıcı/güvenli mod; olay sonrası için suçlamasız postmortem ve kalıcı düzeltme şarttır.
Uygulama görevi
Kendi AI sisteminiz için bir olay müdahale planı taslağı yazın: en olası üç olay türünü listeleyin, her biri için ilk 30 dakikalık containment kontrol listesini ve rolleri belirleyin. Ardından bir masa başı tatbikatı yapın: "Anahtar sızdı" senaryosunu adım adım oynayın ve planınızdaki eksik/muğlak noktaları işaretleyip düzeltin.
Kontrol listesi
- [ ] Yazılı bir olay müdahale planı ve rol dağılımı var.
- [ ] "Sistemi durdur" yetkisi kimde, belirli.
- [ ] İlk 30 dakika containment kontrol listesi hazır.
- [ ] Yasal bildirim süreleri ve sorumlusu tanımlı.
- [ ] İş sürekliliği için yedek sağlayıcı/güvenli mod planlandı.
- [ ] Her olay için suçlamasız postmortem ve kalıcı düzeltme yapılıyor.