Kazanimlar:
- Aynı olayı üç izleyiciye (yönetici, teknik ekip, hukuk) uygun dil ve odakla yapay zeka desteğiyle yeniden yazabilme ve doğruluğu koruyabilme
- Rapordaki her iddiayı ham kanıta bağlama, 'olası' ile 'kanıtlandı' ayrımını yapma ve rakamları doğrulama disiplinini uygulayabilme
- Yapay zekanın risk dilini abartabileceğini veya hafifletebileceğini fark edip risk ifadesini gerçek bağlamla kalibre edebilme
Bir güvenlik uzmanının işi, tehdidi bulmakla bitmez; onu anlatabildiği ölçüde değerlidir. Doğru tespit edilmiş ama kötü anlatılmış bir bulgu, yamalanmaz, bütçe almaz, karar üretmez. Güvenlik raporlaması, bir bulguyu ya da olayı doğru izleyiciye — teknik ekibe, yöneticiye, hukuka, düzenleyiciye — anlaşılır, kanıta dayalı ve eyleme yönlendiren bir belgeye dönüştürmektir. Aynı olay üç farklı okuyucuya üç farklı dilde anlatılır: mühendise teknik ayrıntı, yöneticiye iş etkisi ve karar, düzenleyiciye yasal gereklilik.
Yapay zeka raporlamada çok verimlidir çünkü raporlama özünde bir yazma ve uyarlama işidir. YZ dağınık teknik notları yapılandırılmış bir rapora çevirir, aynı içeriği farklı izleyiciler için yeniden yazar (teknik → yönetici özeti), dili sadeleştirir, tutarlılığı kontrol eder ve eksik başlıkları hatırlatır. Ama YZ raporun doğruluğundan sorumlu değildir: olmayan bir bulguyu ekleyebilir (halüsinasyon), bir riski abartabilir ya da hafifletebilir, kanıtla desteklenmeyen bir iddiayı akıcı biçimde yazabilir. Bir güvenlik raporu resmi bir belgedir; yanlış bir iddia hukuki, mali ve itibar sonuçları doğurur. YZ rapor taslağı yazar ve uyarlar; her iddianın kanıtla desteklendiğini, dilin doğru olduğunu ve raporun imzalanabilir olduğunu uzman doğrular.
İyi bir güvenlik raporunun bileşenleri
Bir teknik güvenlik raporu tipik olarak şu başlıkları içerir ve YZ her birinde yardımcı olur:
- Yönetici özeti (executive summary): Teknik olmayan yönetici için 3-5 cümle: ne oldu, iş etkisi ne, ne yapılmalı. En çok okunan, en kısa bölüm.
- Bulgu / olay tanımı: Ne bulundu, ne zaman, nerede. Nesnel, kanıta dayalı.
- Etki değerlendirmesi: Hangi sistemler, hangi veri, hangi iş süreci etkilendi; olası zarar.
- Kanıt: Loglar, ekran görüntüleri, IOC'ler, zaman çizelgesi. Her iddianın dayanağı.
- Kök neden: Bu nasıl mümkün oldu.
- Öneriler / iyileştirme: Somut, önceliklendirilmiş, uygulanabilir adımlar.
- Ekler: Teknik detay, ham veri (anonimleştirilmiş).
Terimler: Yönetici özeti, karar vericiye yönelik, teknik jargondan arınmış özettir. İş etkisi (business impact), bir güvenlik olayının maddi/operasyonel/itibar sonucudur. Risk derecesi, olasılık ve etkinin birleşimi. Aksiyon maddesi (action item), kim, ne, ne zaman yapacak diye net görevdir. Bulgunun izlenebilirliği (traceability), her iddianın bir kanıta bağlanabilmesidir.
İzleyiciye göre raporlama tablosu
İzleyici
Odak
Dil
YZ'nin katkısı
Sınır
Yönetici
İş etkisi, karar, maliyet
Sade, jargonsuz
Teknikten özete çevirme
Rakamları doğrulatın
Teknik ekip
Kök neden, düzeltme adımı
Teknik, kesin
Yapılandırma, kontrol listesi
Doğruluğu teyit
Hukuk / uyum
Yasal yükümlülük, bildirim
Resmi, dikkatli
Taslak, başlık hatırlatma
Hukuk onaylamalı
Düzenleyici
Uyum, zaman çizelgesi
Standart, eksiksiz
Şablona uydurma
Yasal sorumluluk sizde
Kullanıcı
Ne yapmalı
Basit, sakin
Kısa uyarı taslağı
Panik dilinden kaçının
Üç mini vaka
Vaka 1 — Bir olaydan üç rapor. Bir analist, bir veri sızıntısı olayını çözer ve dağınık teknik notlarını YZ'ye verir. YZ üç sürüm üretir: mühendislere 4 sayfalık teknik rapor (kök neden, düzeltme adımları), yönetime yarım sayfalık yönetici özeti (etkilenen kayıt sayısı, tahmini maliyet, önerilen 3 karar) ve kullanıcılara 2 paragraflık sakin bir bildirim taslağı. Analist üç sürümdeki her sayıyı ve iddiayı ham kanıtla doğrular, hukuku sürece katar. YZ üç ayrı yazımı dakikalara indirdi; doğruluğu ve onayı analist verdi.
Vaka 2 — Abartılı risk dili. YZ, bir orta seviyeli zafiyet için "kurumun tüm verisi anında ele geçirilebilir, felaket riski" gibi abartılı bir yönetici özeti yazar; oysa zafiyet iç ağda, sınırlı erişimli ve telafi edici kontrollerle çevrilidir. Analist dili gerçek risk düzeyine çeker: "sınırlı, iç ağ, orta risk, planlı yamalama önerilir." Ders: YZ risk dilini abartabilir ya da hafifletebilir; risk ifadesi kanıtla ve gerçek bağlamla kalibre edilir. Yanlış kalibre bir rapor ya paniğe ya da ihmale yol açar.
Vaka 3 — Kanıtsız iddia. YZ bir olay raporuna "saldırgan büyük olasılıkla üç haftadır içerideydi ve müşteri verisini dışarı sızdırdı" cümlesini yazar. Analist kanıtı arar: içeride kalma süresini gösteren log yoktur ve veri sızıntısına dair kesin kanıt bulunamamıştır. Bu, kanıtsız bir iddiadır ve resmi bir raporda hukuki sonuç doğurur. Analist cümleyi kanıta göre düzeltir: "İlk erişim tarihi X olarak tespit edildi; veri dışarı aktarımına dair kesin kanıt bulunmadı, araştırma sürüyor." Ders: raporda her iddia kanıta bağlanır; "büyük olasılıkla" ile "kanıtlandı" karıştırılmaz.
Zayıf prompt / Güçlü prompt
Zayıf prompt:
Bu olaydan bir güvenlik raporu yaz, etkileyici olsun. [notlar]
Bu istem "etkileyici" isteyerek abartıyı davet ediyor, izleyiciyi ve kanıt disiplinini belirtmiyor, doğrulama istemiyor. YZ dramatik ama kanıtsız, kalibresiz bir metin üretebilir.
Güçlü prompt:
Rolün: güvenlik uzmanına rapor TASLAĞI hazırlayan asistan. Doğruluksenden sorulmaz; her iddiayı ben kanıtla doğrulayacağım. İzleyici: [yönetici/ teknik / hukuk]. Şu anonim notlardan bir rapor taslağı yaz. Kurallar:(1) yalnızca verdiğim kanıta dayan; kanıtı olmayan hiçbir iddia ekleme,eksikse "[kanıt gerekli]" yaz,(2) risk dilini abartma/hafifletme; "olası/kanıtlandı/araştırılıyor"ayrımını net yap,(3) yönetici özeti için: ne oldu, iş etkisi, önerilen karar (3 madde),(4) her öneriyi önceliklendir ve uygulanabilir kıl.Notlar: [anonim yapıştır]
Güçlü istem izleyiciyi ve kanıt disiplinini belirtir, abartıyı yasaklar, "olası/kanıtlandı" ayrımını zorunlu kılar, doğrulamayı size bırakır.
Kopyalanabilir prompt şablonları
YÖNETİCİ ÖZETİ ŞABLONUŞu teknik bulgudan, teknik olmayan bir yönetici için 4-5 cümlelik özet yaz:(1) ne oldu (jargonsuz), (2) iş etkisi (hangi süreç/veri/maliyet),(3) önerilen 3 karar, (4) aciliyet. Abartma, panik dili kullanma; kanıtsızrakam verme, eksikse "[rakam doğrulanacak]" yaz. Bulgu: [yapıştır]
TEKNİK RAPOR YAPILANDIRMA ŞABLONUŞu dağınık notları standart teknik rapor başlıklarına yerleştir: bulgu,etki, kanıt, kök neden, öneriler, ekler. Her iddianın yanına dayandığıkanıtı yaz; kanıtsız iddiayı "[kanıt gerekli]" işaretle. Uydurma ekleme.Notlar: [yapıştır]
RİSK DİLİ KALİBRE ŞABLONUŞu rapor cümlelerini gözden geçir: her risk ifadesi için "kanıtlandı /olası / araştırılıyor / spekülasyon" etiketi ver ve abartılı ya dahafifletilmiş dili düzelt. Kanıtla desteklenmeyen kesin iddiaları işaretle.Cümleler: [yapıştır]
İZLEYİCİ UYARLAMA ŞABLONUŞu teknik raporu [hedef izleyici: yönetici/hukuk/kullanıcı] için yenidenyaz: uygun dil ve odak, uygun uzunluk. İçeriğin doğruluğunu değiştirme,yalnızca sunumu uyarla. Yeni bir iddia ekleme. Rapor: [yapıştır]
Sık yapılan hatalar
- Kanıtsız iddia yazmak. Resmi raporda her cümle bir kanıta bağlanır; "büyük olasılıkla" ile "kanıtlandı" asla karıştırılmaz.
- Risk dilini abartmak/hafifletmek. Abartı paniğe, hafifletme ihmale yol açar; risk gerçek bağlam ve kanıtla kalibre edilir.
- Tek dil, tek izleyici. Aynı teknik raporu yöneticiye vermek etkisizdir; içerik izleyiciye göre uyarlanır ama doğruluk değişmez.
- YZ'nin ürettiği rakamı doğrulamamak. Etkilenen kayıt sayısı, maliyet, süre gibi rakamlar hukuki sonuç doğurur; her birini teyit edin.
- Hassas veriyi raporda maskesiz bırakmak. Ekler ve kanıtlar anonimleştirilmeli; rapor da paylaşıldığında veri sızdırabilir.
İpucu: Yönetici özetini yazarken kendinize sorun: "Yönetici bunu okuyup 30 saniyede ne yapması gerektiğini anlıyor mu?" Cevap hayırsa özet fazla teknik ya da fazla belirsizdir; YZ'ye "iş etkisi ve karar" odaklı yeniden yazdırın.
Dikkat: Bir güvenlik raporu resmi ve çoğu zaman hukuki bir belgedir. YZ'nin ürettiği taslaktaki kanıtsız bir iddia, abartılı bir risk ifadesi ya da yanlış bir rakam; yanlış yatırıma, hukuki sorumluluğa ya da itibar zararına yol açabilir. Rapor imzalanmadan önce her iddia kanıtla, gerektiğinde hukukla doğrulanır.
Özetle
Raporlama, tespit edilen bir tehdidi eyleme dönüştüren köprüdür; iyi bulunmuş ama kötü anlatılmış bir bulgu değersizdir. Aynı olay üç izleyiciye üç dilde anlatılır: yöneticiye iş etkisi ve karar, teknik ekibe kök neden ve düzeltme, hukuka yasal gereklilik. YZ dağınık notları yapılandırır, izleyiciye uyarlar, dili sadeleştirir ve tutarlılığı denetler — ama doğruluktan sorumlu değildir: kanıtsız iddia, abartılı risk ve yanlış rakam üretebilir. Bu yüzden her iddia kanıta bağlanır, risk dili kalibre edilir, rakamlar doğrulanır, "olası" ile "kanıtlandı" ayrılır ve rapor imzalanmadan önce uzman (gerektiğinde hukuk) onaylar. Ekler dahil her şey anonimleştirilir.
Uygulama görevi
Bir örnek olay ya da bulgu için dağınık teknik notlar hazırlayın (anonim). "Teknik Rapor Yapılandırma" şablonuyla bir teknik rapor, "Yönetici Özeti" şablonuyla bir yönetici özeti çıkarın. Sonra "Risk Dili Kalibre" şablonunu tüm rapora uygulayıp her risk ifadesini "kanıtlandı/olası/araştırılıyor" olarak etiketleyin; en az bir abartılı veya kanıtsız iddiayı yakalayıp düzeltin. Her rakamı ham kanıtla doğrulayın.
Kontrol listesi
- [ ] Raporu hedef izleyiciye (yönetici/teknik/hukuk) göre uyarladım.
- [ ] Her iddiayı bir kanıta bağladım; kanıtsız cümleyi işaretleyip düzelttim.
- [ ] "Olası / kanıtlandı / araştırılıyor" ayrımını net yaptım.
- [ ] Risk dilini gerçek bağlama göre kalibre ettim; abartı/hafifletme düzeltildi.
- [ ] Her rakamı (kayıt sayısı, maliyet, süre) ham kanıtla doğruladım.
- [ ] Ekler ve kanıtlar dahil hassas veriyi anonimleştirdim.
- [ ] Raporu imzalamadan önce uzman (gerektiğinde hukuk) onayından geçirdim.