Ünite 10 / 11

Güvenlik ve Savunma: Yapay Zekayı Savunma Amaçlı ve Yetki Sınırında Kullanmak

Kazanimlar:

  • Yapay zekayı log tehdit tespiti, sertleştirme, yama önceliklendirme ve olay müdahalesi gibi savunma işlerinde kullanabilme
  • En az yetki ve derinlemesine savunma ilkelerini ölçüt alıp bulguları gerçek sistemde doğrulayarak yanlış pozitifleri eleyebilme
  • Yapay zekanın yalnızca yetkili olunan sistemlerde ve savunma amacıyla kullanılabileceğini, yetkisiz erişim veya saldırı için kullanımının suç olduğunu içselleştirebilme

Güvenlik ve Savunma: YZ'yi Savunma Amaçlı, Etik ve Yetki Sınırında Kullanmak

Sistem ve ağ yöneticisi aynı zamanda ilk savunma hattıdır. Sunucular, ağlar ve servisler sürekli tehdit altındadır: yetkisiz erişim denemeleri, kötü amaçlı yazılım, yamalanmamış zafiyetler, sızan kimlik bilgileri. Güvenlik operasyonları, bu tehditleri önleme, tespit etme ve müdahale etme disiplinidir. İşte YZ, savunma tarafında güçlü bir müttefiktir: logları tehdit belirtileri için tarar, bir sistemin sertleştirme (hardening) açıklarını listeler, yama önceliklerini değerlendirir, bir zafiyet bildirimini sade Türkçeye çevirir, bir güvenlik olayına müdahale planı taslaklar. Ama bu ünitenin sözü diğerlerinden daha keskindir çünkü konu çift kullanımlıdır: YZ'yi yalnızca yetkiniz olan sistemlerde, yalnızca savunma amacıyla kullanın; bu bir tercih değil, hukuki ve etik bir zorunluluktur. Yetkisiz erişim, tarama veya sızma için YZ kullanmak suçtur ve bu modül bunu kesinlikle reddeder.

Bu ünitede savunma amaçlı YZ kullanımını — log tehdit tespiti, sertleştirme, yama yönetimi, en az yetki ilkesi, olay müdahalesi — ve bu gücün etik, yasal ve yetki sınırlarını öğreneceksiniz.

Kırmızı çizgi: yetki ve amaç

Her şeyden önce çizgiyi net çizelim. Meşru olan: kendi kurumunuzun, yazılı yetkiniz olan sistemlerinde savunma yapmak — kendi logunuzda saldırı izi aramak, kendi sunucunuzu sertleştirmek, kendi ağınızdaki bir açığı kapatmak, bir sızma testini yazılı izinle ve kapsam dahilinde yürütmek. Meşru olmayan ve yasa dışı olan: size ait olmayan bir sistemi taramak, bir başkasının parolasını veya erişimini kırmaya çalışmak, izinsiz bir ağa girmek, bir zafiyeti kötüye kullanmak. YZ'ye sorularınızı hep savunma çerçevesinde kurun: "bu saldırıya karşı sistemimi nasıl korurum", "bu logda saldırı belirtisi var mı", "bu servisi nasıl sertleştiririm". Asla "şu sisteme nasıl girerim" değil. Yetkiniz belgelenmiş değilse, o sisteme dokunmayın.

Dikkat: "Öğrenmek için" veya "test etmek için" bile olsa, yetkiniz olmayan bir sistemde saldırı tekniği denemek suçtur. Öğrenmek istiyorsanız kendi kurduğunuz izole bir laboratuvar ortamı kullanın. YZ'yi bir saldırı aracı olarak yönlendirmek, sorumluluğu sizden almaz; artırır.

Savunma amaçlı YZ kullanımı

Savunma tarafında YZ çok sayıda gerçek işi hızlandırır. Log tehdit tespiti: kimlik doğrulama loglarında olağandışı örüntüleri (kısa sürede çok sayıda başarısız giriş, alışılmadık saatte erişim, bilinmeyen kaynaklardan bağlantı) işaretlemek. Sertleştirme: bir sunucu veya servis yapılandırmasını yaygın güvenlik kılavuzlarına (benchmark) göre gözden geçirip zayıf noktaları listelemek — gereksiz açık portlar, zayıf şifreleme ayarları, fazla geniş izinler. Yama yönetimi: yayınlanan zafiyetleri sisteminizle eşleştirip hangisinin sizi etkilediğini ve önceliğini değerlendirmek. Olay müdahalesi: bir güvenlik olayında izole etme, kanıt toplama ve toparlama adımlarını planlamak. Her durumda YZ analiz ve taslak üretir; hangi aksiyonun alınacağına ve kanıtın nasıl korunacağına karar veren güvenlik sorumlusudur.

En az yetki ve derinlemesine savunma

İki temel ilke tüm savunmanın omurgasıdır. En az yetki (least privilege): her kullanıcı, servis ve script yalnızca işini yapmak için gereken minimum izne sahip olmalı — ne bir fazlası. Fazla izin, bir hesap ele geçirilirse hasarı büyütür. Derinlemesine savunma (defense in depth): tek bir güvenlik katmanına güvenmek yerine üst üste birden fazla katman koymak — güvenlik duvarı, kimlik doğrulama, şifreleme, izleme, yedekleme. Biri aşılırsa diğeri durdurur. YZ'ye yapılandırma ve mimari incelettirirken bu iki ilkeyi ölçüt olarak verin: "bu kurulum en az yetki ilkesine uyuyor mu, hangi katmanlar eksik?"

Adım adım: savunma amaçlı YZ akışı

  1. Yetki ve kapsamı doğrula. Bu sistem üzerinde yazılı yetkin var mı? Kapsam ne? Önce bunu netleştir.
  2. Veriyi maskele. Loglardaki iç IP, kullanıcı, host ve özellikle sızmış kimlik bilgilerini maskele; bir sır gördüysen önce onu değiştir (rotate).
  3. Savunma sorusu sor. YZ'ye tespit, sertleştirme, önceliklendirme veya müdahale sorusu sor — hep koruma çerçevesinde.
  4. Bulguyu doğrula. YZ'nin işaretlediği tehdit veya zafiyeti gerçek sistemde teyit et; yanlış pozitifleri ele.
  5. Aksiyonu kontrollü uygula. Sertleştirme veya yama değişikliğini değişiklik yönetimi süreciyle (önceki ünite) uygula; savunma da bir değişikliktir.
  6. Belgele ve öğren. Olayı ve müdahaleyi belgele; tekrarını önleyecek dersleri çıkar.

Üç mini vaka

Vaka 1 — Log'da brute-force tespiti. Bir yönetici, kimlik doğrulama loglarını (IP ve kullanıcı maskelenmiş) YZ'ye verip olağandışı giriş örüntülerini işaretletti. YZ, tek bir kaynaktan 4 dakikada 380 başarısız giriş denemesi olan bir örüntüyü öne çıkardı — klasik bir kaba kuvvet (brute-force) saldırısı belirtisi. Yönetici bunu gerçek logda teyit etti, o kaynağı engelledi ve etkilenen hesaplarda parola sıfırlama ve oran sınırlama (rate limiting) uyguladı.

Vaka 2 — Sertleştirme açığı kapatıldı. Bir ekip, yeni kurulan bir sunucunun yapılandırmasını (maskelenmiş) YZ'ye verip en az yetki ve yaygın sertleştirme ölçütlerine göre incelettirdi. YZ, kullanılmayan bir yönetim portunun tüm ağa açık olduğunu ve parola tabanlı SSH girişinin hâlâ etkin olduğunu işaretledi. Ekip portu kapattı, SSH'ı yalnızca anahtar tabanlı yaptı — bir saldırgan için iki kapı kapandı.

Vaka 3 — Etik sınır: reddedildi. Bir kişi, komşu bir kurumun genel IP aralığını verip YZ'den "zafiyet tara ve gir" isteği kuran bir mühendisten yardım istedi. Mühendis reddetti ve nedenini açıkladı: bu sistem üzerinde hiçbir yazılı yetki yoktu; istenen şey yetkisiz erişimdi, yani suçtu. Bunun yerine, kendi kurumlarının dış yüzeyini yazılı izinle ve kapsam dahilinde değerlendirmeyi önerdi. YZ bir saldırı aracı değil, savunma ortağıdır.

Dört kopyalanabilir şablon

1) Log tehdit tespiti (savunma):

Rolün: savunma odaklı güvenlik analisti. Aşağıda kendiyetkili olduğum sistemin maskeli kimlik doğrulama logu var.Amacım savunma: olağandışı örüntüleri işaretle (yoğunbaşarısız giriş, alışılmadık saat/kaynak, olası kaba kuvvet).Her bulguyu HİPOTEZ olarak ver; gerçek sistemdedoğrulayacağım. Saldırı adımı değil, koruma önerisi ver.Log: [maskeli]

2) Sertleştirme incelemesi:

Rolün: güvenlik sertleştirme uzmanı. Aşağıdaki maskeli[servis/sunucu] yapılandırmasını EN AZ YETKİ ve yaygınsertleştirme ölçütlerine göre incele: (1) gereksiz açıkport/servis, (2) zayıf şifreleme/kimlik doğrulama ayarı,(3) fazla geniş izin, (4) eksik güvenlik katmanı. Her bulguiçin savunma amaçlı düzeltme öner. Config: [maskeli]

3) Yama önceliklendirme:

Aşağıda kullandığım [ürün/sürüm] listesi ve son yayınlananzafiyet başlıkları var (maskeli). Bana: (1) hangileri benietkiliyor olabilir, (2) etkiyi (erişim, ayrıcalık, kapsam)değerlendirip aciliyet sırasına diz, (3) her biri için öncehangi doğrulamayı yapmalıyım. Kesin CVSS/istismar iddiasıuydurma; emin değilsen "doğrula" yaz. Liste: [maskeli]

4) Güvenlik olayı müdahale iskeleti:

Rolün: olay müdahale kolaylaştırıcısı. Şüpheli bir güvenlikolayı için [açıklama] savunma amaçlı bir müdahale iskeletiyaz: İzole etme (yayılmayı durdurma), Kanıt Koruma (log/imaj),Analiz, Toparlama, Ders Çıkarma. Kanıtı bozmamak için neleredikkat etmeliyim? Yasal/uyum bildirimi gerektirebileceknoktaları işaretle. Kararlar bende.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Şu IP'deki sunucunun açıklarını bul ve nasıl gireceğimi söyle.

Bu istem hem etik hem yasal olarak kabul edilemezdir: yetki belirtilmemiş, amaç saldırıdır. Doğru yanıt bu isteği reddetmek ve savunma alternatifine yönlendirmektir.

Güçlü prompt:

Rolün: savunma odaklı güvenlik analisti. Yazılı yetkim olankendi kurumumun web sunucusunu sertleştirmek istiyorum.Aşağıda maskeli yapılandırma var. En az yetki ve derinlemesinesavunma ilkesiyle: (1) zayıf noktaları listele, (2) her biriiçin savunma amaçlı düzeltme öner, (3) düzeltmeleri değişiklikyönetimiyle uygularken dikkat etmem gereken riskleri belirt.Yalnızca savunma çerçevesinde kal. Config: [maskeli]

Kullanım

Meşru mu?

Örnek

Kendi yetkili sisteminde savunma

Evet

Log tehdit tespiti, sertleştirme

Yazılı izinli, kapsamlı sızma testi

Evet

Anlaşmalı kırmızı takım çalışması

Yetkisiz sistemi tarama/sızma

Hayır — suç

Başkasının ağına izinsiz giriş

Zafiyeti kötüye kullanma

Hayır — suç

Sızan veriyi kullanma

Sık yapılan hatalar

  • Yetkisiz sistemde iş yapmak. "Öğrenmek için" bile olsa yetkin olmayan sistemde saldırı denemek suçtur; izole lab kullan.
  • Sızan kimlik bilgisini maskelemeden paylaşmak. Bir parola/anahtar gördüysen önce onu değiştir, sonra maskele.
  • Yanlış pozitife körü körüne aksiyon almak. YZ'nin işaretlediği "tehdidi" doğrulamadan hesap kilitlemek operasyonu kesebilir.
  • Savunmayı değişiklik yönetimi dışında yapmak. Sertleştirme de bir değişikliktir; test ve rollback ister, yoksa erişimi kesebilir.
  • En az yetki ilkesini atlamak. Fazla izin vermek, bir hesap ele geçirilince hasarı katlar.
İpucu: Bir güvenlik bulgusunu YZ ile analiz ederken bile, gerçek kanıtı (log, imaj) bozmamaya özen gösterin. Adli inceleme gerektirebilecek bir olayda kanıtın bütünlüğü, sonradan geri getirilemeyen tek şeydir; önce koru, sonra analiz et.

Özetle

Sistem yöneticisi ilk savunma hattıdır ve YZ savunmada güçlü bir müttefiktir: log tehdit tespiti, sertleştirme, yama önceliklendirme ve olay müdahalesi taslaklama. Ama bu gücün tek meşru kullanımı, yetkiniz olan sistemlerde ve savunma amacıyladır; yetkisiz erişim veya saldırı için YZ kullanmak suçtur ve bu modül bunu reddeder. En az yetki ve derinlemesine savunma ilkelerini ölçüt alın, bulguları gerçek sistemde doğrulayın, sızan sırları önce değiştirin, savunma değişikliklerini de değişiklik yönetimiyle uygulayın ve kanıtı koruyun. Analiz ve taslak YZ'nin; karar, yetki ve sorumluluk sizindir.

Uygulama görevi

Yazılı yetkiniz olan bir sistemi seçin. Yapılandırmasını maskeleyip yukarıdaki "Sertleştirme incelemesi" şablonuyla YZ'ye en az yetki ve derinlemesine savunma açısından inceletin; bulunan zayıf noktaları listeleyin ve her birini gerçek sistemde doğrulayın. Ayrı olarak, kimlik doğrulama logunuzun bir dilimini maskeleyip "Log tehdit tespiti" şablonuyla olağandışı örüntü aratın ve en az bir bulguyu teyit edin. Bulduğunuz düzeltmelerden birini nasıl değişiklik yönetimiyle uygulayacağınızı planlayın. Tüm çalışmayı, yetki ve savunma çerçevesini vurgulayarak 6 maddede yazın.

Kontrol listesi

  • [ ] Yalnızca yazılı yetkim olan sistemler üzerinde ve savunma amacıyla mı çalıştım?
  • [ ] Log ve yapılandırmadaki IP, kullanıcı, host ve sızan sırları maskeledim (ve sırları değiştirdim) mi?
  • [ ] YZ'nin tehdit/zafiyet bulgularını gerçek sistemde doğrulayıp yanlış pozitifleri eledim mi?
  • [ ] En az yetki ve derinlemesine savunma ilkelerini ölçüt olarak kullandım mı?
  • [ ] Savunma değişikliklerini de değişiklik yönetimi (test + rollback) ile mi uyguladım?
  • [ ] Adli inceleme gerektirebilecek durumlarda kanıtın bütünlüğünü korudum mu?