Kazanimlar:
- Güvenlik verisinin üç katmanda (kişisel veri, kurumsal istihbarat, zafiyet haritası) hassas olduğunu ve anonimleştirilmeden dış araca verilemeyeceğini kavrayabilme
- Savunma ile saldırıyı ayıran şeyin yetki ve niyet olduğunu; iyi niyetin yetkinin, aracın izninin yasallığın yerini tutmadığını uygulayabilme
- Güvenlik verisini kişisel gözetime çevirmeme ve her görevden önce 'yetkili miyim, anonimleştirdim mi, amaç savunma mı' sorularını sorma alışkanlığını edinebilme
Bu modül boyunca yapay zekayı bir güvenlik uzmanının işinin her aşamasında kullandık: log analizi, tehdit avı, zafiyet önceliklendirme, olay müdahale, phishing analizi, kod incelemesi, tehdit istihbaratı, raporlama. Bu ünite, bütün bu güçlü kullanımların etrafına çizilen çizgileri işler. Çünkü siber güvenlikte YZ'nin gücü iki yönlüdür: aynı yetenek savunma için de saldırı için de kullanılabilir; aynı veri erişimi işi hızlandırır da sızdırır da. Bu ünite, "yapabilmek" ile "yapmalı olmak" arasındaki farkı netleştirir.
İki temel sınır vardır ve ikisi de tartışmasızdır. Birincisi gizlilik ve veri koruma: güvenlik verisi (loglar, IP'ler, kullanıcı bilgileri, kod, olay detayları) hem kişisel veridir hem de kurumun saldırı yüzeyini ele veren hassas istihbarattır; korunmadan hiçbir yere gitmez. İkincisi etik ve yasallık: YZ yalnızca yetkili olduğunuz sistemlerde, savunma amaçlı ve yazılı izinle kullanılır; yetkisiz erişim, saldırı aracı üretme ya da izinsiz test suçtur. Bu ünitenin başlığı bir slogan değil, bu mesleğin lisansıdır: Doğrulanmamış bir çıktı bir iddiadır, yetkisiz bir kullanım bir suçtur.
Gizlilik: güvenlik verisi neden bu kadar hassas?
Güvenlik verisi üç katmanda hassastır:
- Kişisel veri katmanı: Kullanıcı adları, e-postalar, IP'ler (KVKK'da kişisel veri sayılabilir), erişim kayıtları. KVKK ve GDPR kapsamında korunur.
- Kurumsal istihbarat katmanı: İç ağ topolojisi, sunucu isimleri, isimlendirme düzeni, hangi sistemin nerede olduğu. Bu, saldırgana kurumun haritasını verir.
- Zafiyet katmanı: Hangi açıkların açık olduğu, hangi sistemin savunmasız olduğu. Bu bilgi dışarı sızarsa saldırgan için bir hedef listesidir.
Herkese açık bir YZ aracına ham log, gerçek IP ve iç sunucu isimleriyle bir olay yapıştırmak, üç katmanı birden ifşa eder. Kural: önce anonimleştir, sonra mümkünse hiç dışarı verme. Gerçek değerleri tutarlı yer tutucularla değiştirin (KULLANICI_A, IC_IP_1, HOST_1); mümkünse kurumsal, veri işleme sözleşmeli, verinizi model eğitiminde kullanmayan, tercihen yerinde (on-premise) çalışan araçlar kullanın. Bazı olaylarda (örneğin devam eden adli inceleme, çok gizli veri) hiçbir dış araç kullanılmaz.
Etik ve yasallık: savunma / saldırı çizgisi
Aynı teknik bilgi savunma için de saldırı için de kullanılabilir; farkı yetki ve niyet belirler. Bir zafiyeti kendi sisteminizde bulup kapatmak savunmadır; başkasının sisteminde izinsiz aramak yetkisiz erişimdir. Bir phishing e-postasını analiz etmek savunmadır; ikna edici bir phishing yazmak saldırıdır. Bir logu inceleyip saldırıyı tespit etmek savunmadır; bir kişiyi izlemek için veri toplamak taciz ve hukuka aykırılıktır.
Şu tablo bu çizgiyi netleştirir:
Eylem
Savunma (meşru)
Saldırı/yasak
Zafiyet bulma
Kendi sisteminde, izinli, kapatmak için
Başkasınınkinde, izinsiz
Sızma testi
Yazılı kapsam ve izinle
İzinsiz test = saldırı
Phishing
Analiz etmek, tespit etmek
Üretmek, göndermek
Zararlı yazılım
Analiz (izole ortamda)
Yazmak, yaymak
Veri toplama
Olay için, kapsamlı, kayıtlı
Kişiyi izlemek, gözetlemek
Erişim
Yetki dahilinde
Yetki dışı = suç
Modern YZ araçları "bana çalışan bir fidye yazılımı yaz", "şu siteye nasıl sızarım" gibi istekleri zaten reddeder; ama sorumluluk aracın filtresinde değil, sizin mesleki etiğinizdedir. Yetkisiz kullanım, aracın izin vermesiyle meşru olmaz.
Doğrulama: etiğin teknik ayağı
Doğrulama yalnızca bir kalite adımı değil, bir etik zorunluluktur. Kanıtlanmamış bir iddiayı rapora yazmak, birini haksız yere suçlamak ya da yanlış bir kararla iş kesmek olabilir. Bu modül boyunca gördüğümüz doğrulama disiplinini burada bir etik ilke olarak yeniden koyalım: YZ'nin ürettiği hiçbir bulgu, IOC, CVE, atıf ya da rapor cümlesi ham kanıtla ve resmi kaynakla teyit edilmeden bir eyleme ya da resmi belgeye dönüşmez.
Üç mini vaka
Vaka 1 — Doğru anonimleştirme. Bir analist, kritik bir olayı YZ'yle analiz etmek ister. Önce tüm gerçek IP'leri, kullanıcı adlarını ve iç sunucu isimlerini tutarlı yer tutucularla değiştirir, kurumsal veri işleme sözleşmeli aracı kullanır ve yalnızca örüntüyü paylaşır. Analiz hızlanır, hiçbir hassas veri sızmaz. Doğru yol budur: hız ile gizlilik birbirini dışlamak zorunda değildir.
Vaka 2 — Yetkisiz "yardımseverlik". Bir uzman, bir arkadaşının şirketinin "güvenli olup olmadığını merak eder" ve YZ'den o şirketin sistemini nasıl test edeceğini sorar. Bu, iyi niyetli görünse de yetkisiz erişim girişimidir: yazılı izin ve tanımlı kapsam olmadan başkasının sistemini test etmek suçtur. Doğru yol: hiçbir test yapmamak; şirketin kendi güvenlik ekibine ya da yetkili bir sızma testi hizmetine yönlendirmek. İyi niyet, yetkinin yerini tutmaz.
Vaka 3 — Gözetime kayma. Bir yönetici, bir çalışanın "sadık olup olmadığını" anlamak için güvenlik loglarından o kişinin tüm aktivitesini YZ'yle profilletmek ister. Bu, güvenlik amacının dışına çıkıp kişisel gözetime dönüşür; hem KVKK'yı ihlal eder hem de güvenlik verisinin meşru kullanım sınırını aşar. Güvenlik uzmanı bunu reddeder ve talebi uygun kanala (İK, hukuk, tanımlı bir soruşturma çerçevesi) yönlendirir. Ders: güvenlik verisi güvenlik için toplanır; kişisel gözetim aracı değildir.
Zayıf prompt / Güçlü prompt
Zayıf prompt:
Ahmet Yılmaz'ın (10.2.14.7) son 3 aydaki tüm aktivitesini analiz et,şüpheli bir şey yapıyor mu, kişilik profili çıkar.
Bu istem gerçek kişiyi hedefliyor, kişisel veriyi maskesiz veriyor, güvenlik amacını aşıp gözetime kayıyor ve "kişilik profili" gibi meşru olmayan bir çıktı istiyor. Hem KVKK ihlali hem etik ihlaldir.
Güçlü prompt:
Rolün: analiste güvenlik analizi taslağı hazırlayan asistan. Tanımlı birolay soruşturması kapsamında, anonimleştirilmiş verilerle çalış. Görev:KULLANICI_A'nın tanımlı olay penceresindeki (03:00-04:00) erişimörüntüsünde, veri sızıntısı hipoteziyle uyumlu anomali var mı? Kişilik/sadakatyorumu yapma; yalnızca teknik örüntüyü, kanıt satırıyla değerlendir. Kapsamdışına çıkma. Veri: [anonim, yalnızca ilgili pencere]
Güçlü istem anonimdir, tanımlı bir soruşturma kapsamıyla sınırlıdır, kişisel yorum istemez, yalnızca ilgili veriyle ve teknik örüntüyle çalışır.
Kopyalanabilir prompt şablonları
ANONİMLEŞTİRME DENETİM ŞABLONUŞu veriyi dış bir YZ aracına vermeden önce denetle: içinde kalan gerçekIP, kullanıcı adı, e-posta, iç host/sunucu ismi, alan adı, kurum bilgisi,kişisel veri var mı? Hepsini listele ve tutarlı yer tutucu öner. Şüphelikalıntı varsa uyar. Veri: [yapıştır]
KAPSAM VE YETKİ KONTROL ŞABLONUYapacağım şu güvenlik görevini kontrol et: yetkili olduğum sistem sınırındamı, tanımlı bir amaç/soruşturma kapsamında mı, kişisel gözetime kayıyor mu,yazılı izin gerektirir mi? Kırmızı bayrak varsa uyar ve meşru alternatifiöner. Görev: [yaz]
ETİK SINIR HATIRLATMA ŞABLONUŞu talebi değerlendir: savunma amaçlı ve yetkili mi, yoksa yetkisiz erişim/saldırı/gözetim sınırına mı giriyor? Meşruysa güvenli biçimde nasılyapılacağını, değilse neden yapılmaması gerektiğini ve doğru kanalı yaz.Talep: [yaz]
DOĞRULAMA ZORUNLULUK ŞABLONUÜreteceğin her bulgu, IOC, CVE, atıf ve rapor cümlesi için yanına "hangiham kanıt/resmi kaynak ile doğrulanmalı" notunu ekle. Doğrulanmadan eylemeya da resmi belgeye dönüşmeyeceğini varsay. Görev: [yaz]
Sık yapılan hatalar
- Anonimleştirmeyi atlamak. "Nasıl olsa iç kullanım" demek yanlıştır; dış YZ aracına giden her gerçek IP/kullanıcı/host sızıntıdır.
- İyi niyeti yetki sanmak. "Yardım etmek istedim" yetkisiz erişimi meşru kılmaz; yazılı izin ve tanımlı kapsam şarttır.
- Güvenlik verisini gözetime çevirmek. Loglar güvenlik için toplanır; bir kişiyi profillemek/izlemek KVKK ihlali ve amaç dışı kullanımdır.
- Aracın izin vermesini meşruiyet sanmak. YZ bir şeyi reddetmedi diye o eylem yasal/etik olmaz; sorumluluk sizde.
- Doğrulamayı lüks sanmak. Kanıtsız bir iddia birini haksız suçlayabilir ya da işi durdurabilir; doğrulama etik bir zorunluluktur.
İpucu: Herhangi bir görevden önce üç soru sorun: "Bu sistemde yetkili miyim? Bu veriyi anonimleştirdim mi? Bu amaç savunma mı, gözetim/saldırı mı?" Üçüne de net "evet/savunma" diyemiyorsanız durun ve yetkili birine danışın.
Dikkat: Yetkisiz erişim, izinsiz test, saldırı aracı üretme ve kişisel gözetim; iyi niyetle yapılsa bile suçtur ve bu mesleğin dışındadır. YZ'nin gücü bu çizgiyi değiştirmez, yalnızca yanlış kullanılırsa hızını artırır. Sınır teknik değil, hukuki ve etiktir.
Özetle
Bu ünite, modül boyunca öğrenilen güçlü kullanımların etrafına çizilen tartışmasız çizgileri koydu. İki sınır vardır: gizlilik (güvenlik verisi kişisel veri + kurumsal istihbarat + zafiyet haritasıdır; anonimleştirilmeden, mümkünse hiç dışarı verilmez) ve etik/yasallık (YZ yalnızca yetkili sistemlerde, savunma amaçlı, yazılı izinle kullanılır). Savunma ile saldırıyı ayıran şey yetki ve niyettir; iyi niyet yetkinin, aracın izni yasallığın yerini tutmaz. Doğrulama ise sadece kalite değil, kanıtsız suçlamayı ve yanlış kararı önleyen etik bir zorunluluktur. Her görevden önce üç soru: yetkili miyim, anonimleştirdim mi, amaç savunma mı?
Uygulama görevi
Modülde öğrendiğiniz görevlerden üçünü seçin (örneğin log analizi, phishing analizi, olay soruşturması). Her biri için "Kapsam ve Yetki Kontrol" ve "Anonimleştirme Denetim" şablonlarını uygulayın: yetkili misiniz, veriyi nasıl anonimleştireceksiniz, amaç savunma sınırında mı? Ardından bir de sınırı aşan (yetkisiz/gözetim) bir örnek talep yazın ve "Etik Sınır Hatırlatma" şablonuyla neden reddedilmesi gerektiğini ve doğru kanalın ne olduğunu belgeleyin.
Kontrol listesi
- [ ] Her görevde yalnızca yetkili olduğum sistemlerde çalıştım.
- [ ] Veriyi dış araca vermeden önce anonimleştirdim ve kalıntı denetimi yaptım.
- [ ] Amacın savunma olduğunu, gözetim/saldırıya kaymadığını doğruladım.
- [ ] İyi niyeti yetkinin, aracın iznini yasallığın yerine koymadım.
- [ ] Kişisel profilleme/izleme taleplerini reddedip doğru kanala yönlendirdim.
- [ ] Her bulgu/IOC/CVE/atıf/iddiayı doğrulamadan eyleme dönüştürmedim.
- [ ] Şüphede durup yetkili birine (hukuk, yönetim, veri sorumlusu) danıştım.