Ünite 1 / 11

Siber Güvenlikte Yapay Zekaya Giriş: Roller, Sınırlar, Savunma Etiği ve Doğrulama

Kazanimlar:

  • Yapay zekanın savunma amaçlı güvenlik iş akışının (tespit, analiz, müdahale, iyileştirme, raporlama) neresinde zaman kazandırdığını, neresinde güvenlik-kritik kararların (saldırı ilanı, izolasyon, engelleme, resmi rapor) analiste kaldığını görev risk düzeyine göre ayırt edebilme
  • Her yapay zeka çıktısını ham kanıta (log, IOC, CVE, kod) bağlama, bağımsız kontrol etme ve bağlam süzgecinden geçirme disiplinini uygulayabilme
  • Log ve güvenlik verisini KVKK/gizlilik kapsamında anonimleştirme ve yalnızca yetkili, savunma amaçlı, yazılı izinli kullanım sınırında kalma alışkanlığını edinebilme

Bir güvenlik operasyon merkezinde (İngilizcesiyle SOC — Security Operations Center; kurumun ağını, sunucularını ve kullanıcılarını 7/24 izleyen ekip) her saniye binlerce olay kaydı akar. Bir çalışan gece 03:14'te Rusya'daki bir sunucuya bağlandı: bu bir saldırı mı, yoksa yurt dışındaki bir iş gezisi mi? Bir kullanıcı beş dakikada 4.000 dosyayı şifreledi: bu bir fidye yazılımı (ransomware) mı, yoksa bir yedekleme aracı mı? Bir e-posta "Fatura ektedir" diyor: bu gerçek bir muhasebe maili mi, yoksa oltalama (phishing) mı? Bir kod incelemesinde bir SQL sorgusu kullanıcı girdisini doğrudan birleştiriyor: bu istismar edilebilir bir zafiyet mi, yoksa iç ağda çalışan güvenli bir betik mi? Bu soruların çoğu tekrarlı ve yorucudur; bir kısmıysa doğrudan bir veri ihlaline, milyonlarca liralık zarara ya da bir kurumun itibarına mal olabilecek kararlardır.

Yapay zeka (kısaca YZ ya da İngilizcesiyle AI — büyük miktarda metni ve örüntüyü tarayıp özetleyebilen, sınıflandırabilen, anomali işaretleyebilen ve taslak üretebilen bilgisayar sistemleri) tam da bu tablonun ortasına oturur. Doğru kullanıldığında binlerce satır logu saniyeler içinde özetler, bir zafiyet yığınını önceliklendirir, bir phishing e-postasını dakikalar yerine saniyelerde analiz eder ve size düşünmek için zaman açar. Yanlış kullanıldığında ise gerçek bir saldırıyı "normal" diye etiketleyip gözden kaçırabilir, olmayan bir tehdidi uydurup ekibi boş yere alarma geçirebilir ya da gizli log verisini kurum dışına sızdırabilir.

Bu ünitenin amacı bir araç tanıtımı değildir. Amaç, YZ'yi bir güvenlik uzmanının işinin neresine koyacağını ve neresine asla koymayacağını netleştirmektir. Temel ilkeyi baştan koyalım: Yapay zeka bir asistandır, güvenlik analistinin yerine karar veren bir merci değildir. Bir olayı gerçek saldırı ilan etmek, bir sistemi izole etmek, bir kullanıcıyı engellemek ve bir bulguyu resmi rapora dönüştürmek yetkin uzmana aittir. Doğrulanmamış bir YZ çıktısı, kanıtlanmamış bir iddiadır. Ve bu modülün en kırmızı çizgisi: Burada anlatılan her şey savunma (defansif) amaçlıdır. YZ'yi izinsiz sisteme sızmak, saldırı aracı üretmek ya da yetkisiz test yapmak için kullanmak hem yasa dışıdır hem de bu modülün kapsamı dışındadır.

Güvenlik iş akışı ve YZ'nin yeri

Savunma amaçlı güvenlik işini anlamak için süreci beş aşamaya ayırmak yararlıdır. Tespit (detection): log ve SIEM verisinden şüpheli davranışın yakalanması. Analiz/triyaj: bir alarmın gerçek mi yanlış mı olduğunun (yanlış pozitif) değerlendirilmesi ve önceliklendirilmesi. Müdahale (response): olayın sınırlandırılması, izolasyon, temizleme. İyileştirme (remediation): zafiyetin kapatılması, kök nedenin giderilmesi. Raporlama: bulgunun teknik ve yönetsel belgeye dönüştürülmesi. YZ beş aşamaya da dokunabilir, ama her birine aynı yetkiyle değil.

Birkaç terimi baştan tanımlayalım. SIEM (Security Information and Event Management), farklı kaynaklardan (sunucu, güvenlik duvarı, uygulama) gelen log kayıtlarını toplayıp ilişkilendiren ve kural bazlı alarm üreten sistemdir. Yanlış pozitif (false positive), gerçekte tehdit olmayan bir olayın alarm üretmesidir; SOC ekiplerini yoran ve "alarm yorgunluğuna" yol açan baş belasıdır. Yanlış negatif (false negative), gerçek bir saldırının hiç yakalanmamasıdır; en tehlikeli hatadır çünkü sessizce zarar verir. IOC (Indicator of Compromise — İhlal Göstergesi), bir saldırının izini gösteren teknik iz'dir: kötü niyetli bir IP adresi, bir dosya özeti (hash), bir alan adı. TTP (Tactics, Techniques, Procedures), saldırganın nasıl davrandığını tarif eden davranış örüntüsüdür.

Şu tablo, YZ'nin görev bazında rolünü ve risk düzeyini özetler:

Görev

YZ'nin rolü

Risk düzeyi

Kim onaylar

Log özetleme, gürültü azaltma

Hızlandırıcı, özetleyici

Düşük

Analist

Zafiyet önceliklendirme taslağı

Sıralayıcı, öneri

Düşük-Orta

Analist

Phishing e-posta analizi

Ön-eleyici, açıklayıcı

Orta

Analist

Alarm triyajı (gerçek/yanlış)

Öneri, gerekçe üretir

Orta-Yüksek

Analist (yine de doğrular)

Olay müdahale playbook taslağı

Taslak üreteci

Orta-Yüksek

Kıdemli analist / IR lideri

Güvenli kod inceleme bulgusu

İkinci göz, işaretçi

Orta-Yüksek

Geliştirici + güvenlik

Sistem izolasyonu / engelleme kararı

Yardımcı değil

Çok yüksek

Yetkili analist

Resmi olay raporu / bildirim

Taslak, uzman doğrular

Çok yüksek

IR lideri + hukuk/uyum

Bu tablodaki tek satırı akılda tutun: risk yükseldikçe YZ'nin rolü küçülür, insan onayı büyür. YZ hiçbir satırda bir olayı "incelemekten muaf" tutamaz.

Neden doğrulama bu işin kalbidir

Yapay zeka, verdiği çıktıdan emin görünür ama emin olmayabilir. Bir dil modeli, olmayan bir CVE numarası (zafiyet kimliği) uydurabilir, gerçekte var olmayan bir log satırına atıfta bulunabilir ya da bir IP adresinin "kötü niyetli" olduğunu hiçbir kanıt olmadan iddia edebilir; buna halüsinasyon denir. Aynı model gerçek bir saldırı zincirini de gözden kaçırabilir. İki tuzak da aynı akıcılıkla gelir; doğruyu yanlıştan ayıran tek şey sizin uzmanlığınız ve doğrulama alışkanlığınızdır.

Doğrulama disiplini üç adımdan oluşur:

  1. Kanıta bağla: YZ'nin her iddiasını ham log kaydı, gerçek bir IOC, doğrulanabilir bir CVE kaydı ya da kodun kendisiyle eşleştirin. Kaynağı gösterilemeyen hiçbir iddia rapora giremez. YZ'yi dikkat çekmesi için kullanın, kanıt olarak değil.
  2. Bağımsız kontrol et: YZ'nin "temiz" dediği alanları da inceleyin. Negatif bir YZ çıktısı "tehdit yok" garantisi değildir; kendi sistematik analizinizi asla atlamayın.
  3. Bağlam süzgeci: Çıktının kurumun mimarisine, iş bağlamına ve bilinen normal davranışa uyup uymadığını uzman gözüyle sınayın. "Anomali" her zaman "saldırı" demek değildir.
Dikkat: YZ'nin ürettiği bir olay raporunu, her iddiasını ham kanıtla eşleştirmeden imzalamak, kanıtsız bir suçlama yapmakla aynı sorumluluğu taşır. Akıcı çıktı doğru çıktı değildir; bir güvenlik kararı yanlışsa, bedeli bir sistemin çökmesi ya da bir ihlalin kaçırılmasıdır.

Gizlilik ve etik: log verisi hassas veridir

Log kayıtları, kullanıcı adları, IP adresleri, iç sunucu isimleri, dosya yolları ve bazen kişisel veri içerir. Türkiye'de KVKK (Kişisel Verilerin Korunması Kanunu), Avrupa'da GDPR kapsamında korunurlar; ayrıca bunlar kurumun saldırı yüzeyini ele veren "iç istihbarat" niteliğindedir. Herkese açık bir YZ aracına ham log, gerçek IP'ler ve iç sunucu isimleriyle bir olayı yapıştırmak, hem kişisel veriyi ifşa eder hem de saldırganın işine yarayacak bir ağ haritasını dış sunucuya taşır. Kural basittir: önce anonimleştir ve maskele. Gerçek IP'leri, kullanıcı adlarını, iç host isimlerini yer tutucularla değiştirin; mümkünse kurumsal, veri işleme sözleşmesi olan ve verinizi model eğitiminde kullanmayan araçları tercih edin.

Etik sınır da en az teknik sınır kadar önemlidir. Bir zafiyeti bulmak ile onu izinsiz istismar etmek arasındaki fark, yasal ile suç arasındaki farktır. Bu modülde YZ'yi yalnızca sizin yetkili olduğunuz sistemlerde, savunma amaçlı ve yazılı izinle kullanırsınız. YZ'den "bir saldırı aracı yaz", "şu siteye nasıl sızarım", "çalışan bir zararlı yazılım üret" gibi şeyler istemek bu mesleğin dışındadır ve modern YZ araçları bunları zaten reddeder.

Üç mini vaka

Vaka 1 — Güvenli kullanım. Bir analist, gece nöbetinde SIEM'de 1.200 alarmla karşılaşır. YZ'ye ham alarmları (anonimleştirilmiş) özetletir; YZ 1.200 alarmı 18 kümeye indirir ve "aynı iç IP'den 340 başarısız giriş, ardından 1 başarılı" örüntüsünü öne çeker. Analist bu kümeyi ham logla doğrular, gerçek bir parola deneme (brute force) saldırısı bulur ve hesabı 9 dakikada kilitler. YZ sıralamayı hızlandırdı; kararı ve doğrulamayı analist verdi.

Vaka 2 — Doğrulanmayan çıktı tuzağı. Başka bir analist, YZ'ye bir zafiyet listesini önceliklendirtir. YZ "CVE-2024-99999 kritik, hemen yamalayın" der. Analist yamayı planlar ama CVE kaydını hiç açmaz; oysa böyle bir CVE yoktur — model numarayı uydurmuştur. Ekip var olmayan bir yamanın peşinde saatler kaybeder, gerçek kritik zafiyet ise gecikir. Doğrulama atlanmış, iddia kaynağa bağlanmamıştır.

Vaka 3 — Gizlilik ihlali. Bir uzman, bir olay incelemesini hızlandırmak için ham güvenlik duvarı logunu — gerçek iç IP'ler, kullanıcı adları ve VPN sunucu isimleriyle — herkese açık bir YZ aracına yapıştırır. Kurumun ağ topolojisi, isimlendirme düzeni ve kullanıcı listesi kurum dışı bir sunucuya gitmiştir. Doğru yol: IP'leri ve isimleri maskeleyip yalnızca örüntüyü paylaşmaktı.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Şu logda saldırı var mı: 10.2.14.7 kullanıcı ahmet.yilmaz VPN'e girdi,sonra dosya sunucusu FS-MUHASEBE-01'e bağlandı. Bir de bu zafiyetleriönceliklendir.

Bu istem üç yönden hatalıdır: gerçek IP, kullanıcı ve sunucu ismi paylaşılmış (gizlilik ihlali), YZ'nin rolü ve sınırı tanımlanmamış, doğrulanabilir kanıt istenmemiş. YZ boşlukları tahminle doldurur ve uydurma risk doğar.

Güçlü prompt:

Rolün: SOC analistine TASLAK hazırlayan asistan. Karar verme; olayı"saldırı" ilan etme, sistem izole etme, kullanıcı engelleme kararı verme.Yalnızca sana verdiğim anonim log örüntüsünü analiz et. Her iddian içinhangi log satırına dayandığını belirt; emin olmadığın yeri"[analist doğrulasın]" diye işaretle; uydurma IOC, CVE veya IP ekleme.Anonim olay: KULLANICI_A, saat 03:14'te YURTDIŞI_IP üzerinden VPN'egirdi; ardından iç dosya sunucusuna 4.000 dosya erişimi yaptı; kullanıcınormalde 09:00-18:00 arası çalışıyor. Sorular: (1) hangi örüntüler şüpheli,(2) hangi ek log kanıtına bakmalıyım, (3) yanlış pozitif olabilir mi?

Güçlü istem anonimdir, rolü ve sınırı tanımlar, kanıta bağlanmayı ve yanlış pozitif ihtimalini sorgular, uydurmayı yasaklar.

Kopyalanabilir prompt şablonları

ROL VE SINIR TANIMI ŞABLONURolün: güvenlik analistine TASLAK/ANALIZ hazırlayan asistan. Sen analistdeğilsin; olayı saldırı ilan etme, sistem izole etme, kullanıcı engellemeya da resmi rapor kesinleştirme. Nihai karar ve imza analistte. Her iddianiçin dayandığın kanıtı (log satırı, IOC, CVE, kod) göster; kanıtı olmayanşeyi "[doğrulanmalı]" diye işaretle, uydurma. Görev: [görevi yaz].

ANONİMLEŞTİRME KONTROL ŞABLONUAşağıdaki güvenlik verisinden gerçek IP adreslerini, kullanıcı adlarını,iç host/sunucu isimlerini, e-posta ve alan adlarını, kurum bilgisiniçıkar; yerine tutarlı yer tutucular yaz (KULLANICI_A, IC_IP_1, HOST_1).Yalnızca analiz için gerekli örüntüyü koru. Değişiklikleri liste halindebana bildir. Veri: [veriyi yapıştır]

DOĞRULAMA KONTROL ŞABLONUÜrettiğin her bulgu için yanına şunu yaz: (1) hangi kanıta dayanıyor,(2) doğrulamak için hangi ham kaydı/kaynağı açmalıyım, (3) yanlış pozitifolma ihtimali ve nedeni. Kesin dil yerine gerektiğinde "olası/şüpheli"kullan. Var olmayan CVE/IOC/IP uydurma.

RİSK DÜZEYİ AYIRMA ŞABLONUVereceğim güvenlik görevini kategorize et ve gerekçe yaz: (A) düşük risk -YZ taslağı/özeti yeterli, (B) orta risk - analist doğrulamalı, (C)yüksek/çok yüksek risk - karar/izolasyon/bildirim analiste ait, YZ sadeceyardımcı. Görev: [görevi yaz].

Sık yapılan hatalar

  • YZ'yi analist sanmak. YZ örüntü tarar ama sorumluluğu ve yetkisi yoktur; kararı siz verirsiniz. Çıktı bir taslaktır, hüküm değildir.
  • Gerçek IP, kullanıcı ve host ismini paylaşmak. Bu hem KVKK ihlali hem de saldırgana yarayacak bir ağ haritası sızıntısıdır; önce maskeleyin.
  • Negatif YZ çıktısına güvenip aramayı gevşetmek. "Tehdit yok" gerçekten yok demek değildir; kendi sistematik analizinizi asla atlamayın.
  • Uydurma CVE/IOC'yi doğrulamadan kullanmak. Model numara ve gösterge uydurabilir; her birini resmi kaynakla teyit edin.
  • Yetkisiz/saldırı amaçlı kullanım. Yalnızca yazılı izinli, kendi sistemlerinizde, savunma amaçlı çalışın; aksi hem yasa dışı hem etik dışıdır.
İpucu: Her görev için kendinize tek soru sorun: "Bu çıktı yanlışsa ne olur?" Cevap "bir saldırı kaçar" ya da "iş kesintisi olur" ise — güvenlikte çoğu zaman öyledir — YZ'yi yalnızca özet/öneri/taslak için kullanın ve doğrulamayı asla atlamayın.

Özetle

Yapay zeka siber güvenlikte güçlü bir asistandır: logu özetler, alarmı sıralar, phishing'i analiz eder, kodu tarar, rapor taslağı üretir. Ama bu güvenlik-kritik bir alandır; bir olayı saldırı ilan etmek, bir sistemi izole etmek, bir kullanıcıyı engellemek ve resmi rapor vermek yetkin uzmana aittir. Sürecin beş aşamasında (tespit, analiz, müdahale, iyileştirme, raporlama) YZ'nin rolü risk düzeyine göre değişir; risk yükseldikçe insan onayı büyür. Üç disiplin her adımı korur: kanıta bağla, bağımsız kontrol et, bağlam süzgecinden geçir. Ve her şeyin altında iki sınır vardır: gizlilik (ham veriyi anonimleştirmeden dışarı verme) ve etik (yalnızca yetkili, savunma amaçlı, izinli kullanım).

Uygulama görevi

Kendi kurumunuzdan (veya bir örnek senaryodan) üç görev seçin: biri düşük riskli (örneğin günlük alarm özeti), biri orta riskli (örneğin bir phishing analizi), biri çok yüksek riskli (örneğin bir sistemi izole etme kararı). Her biri için (1) YZ'nin rolünü bir cümleyle tanımlayın, (2) hangi doğrulama adımını uygulayacağınızı yazın, (3) veriyi nasıl anonimleştireceğinizi belirtin. Ardından "Rol ve Sınır Tanımı" şablonunu orta riskli görevinize uyarlayıp bir prompt yazın ve çıktısını bir ham kanıtla nasıl doğrulayacağınızı not edin.

Kontrol listesi

  • [ ] Görevin risk düzeyini (düşük/orta/yüksek/çok yüksek) belirledim.
  • [ ] YZ'nin rolünü "asistan/özet/öneri/taslak" olarak sınırladım; karar ve imza analistte.
  • [ ] Veriyi anonimleştirdim; gerçek IP, kullanıcı, host ve alan adları maskelendi.
  • [ ] Her iddiayı ham kanıtla (log, IOC, CVE, kod) doğrulayacağımı taahhüt ettim.
  • [ ] Negatif YZ çıktısına rağmen kendi sistematik analizimi yapacağım.
  • [ ] Uydurma CVE/IOC/IP olabileceğini bilerek resmi kaynakla teyit edeceğim.
  • [ ] Yalnızca yetkili, savunma amaçlı ve yazılı izinli kullanım sınırında kaldım.