;

Yapay zekâ ajanlarına ne kadar yetki verilmeli? Kaspersky’den yeni güvenlik rehberi

Teknoloji GündemiGüvenlik3 saat önce7 Görüntüleme

Şirket sistemlerinde işlem yapabilen yapay zekâ ajanları, yanlış yetkilendirildiğinde veri kaybına ve güvenlik ihlallerine yol açabiliyor. Kaspersky’nin yeni rehberi, bu riskleri azaltmak için erişim sınırlarının daha tasarım aşamasında belirlenmesini öneriyor.

Yapay zekâ ajanları artık yalnızca sorulara yanıt vermiyor; iş süreçlerini otomatikleştirmek, yazılım geliştirmeye yardımcı olmak ve güvenlik operasyonlarında görev almak için de kullanılıyor. Bu sistemlerin hangi verilere erişebildiği ve hangi işlemleri kendi başına yapabildiği ise kurumlar açısından kritik bir güvenlik sorusu.

Kaspersky, 7 Ekim’de duyurduğu “Siber Bağışıklık Perspektifinden YZ Ajanı Güvenliği” başlıklı raporunda bu soruya odaklanıyor. Şirketin “Siber Bağışıklık” olarak adlandırdığı yaklaşımı temel alan çalışma, bir ajan hata yaptığında veya kötü amaçlı yönlendirmeye maruz kaldığında oluşabilecek zararın sistem mimarisiyle sınırlandırılmasını ele alıyor.

Geri döndürülemeyen işlemlerde kullanıcı onayı

Rehberin temel önerilerinden biri, büyük dil modellerini ve dış kaynaklardan gelen verileri varsayılan olarak güvenilir kabul etmemek. Buna göre güvenlik mekanizmalarının, modelin her zaman doğru karar vereceği varsayımına dayanmaması gerekiyor.

Kaspersky, geri döndürülemeyen işlemler için kullanıcının açık onayının zorunlu tutulmasını öneriyor. Gereğinden fazla yetki verilmesi, ajanların kötü amaçlarla kullanılması ve verilerin silinmesi, raporda ele alınan riskler arasında bulunuyor.

Çalışma ayrıca güvenliğin bağlı olduğu kritik bileşenlerin sayısının mümkün olduğunca azaltılmasını tavsiye ediyor. Böylece sistemin güvenilir kabul etmek zorunda olduğu alanın daraltılması hedefleniyor.

Ajanların erişimi baştan sınırlandırılmalı

Raporda öne çıkan bir diğer konu, ajanların çalışma ortamlarının birbirinden ayrılması. Kaspersky; sandbox, sanal makine ve konteyner gibi yöntemlerle izolasyon sağlanmasını, güvenilir ve güvenilmeyen bağlamların ayrı tutulmasını öneriyor. Birden fazla ajanın birlikte çalıştığı sistemlerde de her ajanın ayrı bir ortamda sınırlandırılması gündeme geliyor.

Harici araçlara ve kaynaklara erişimde ise “varsayılan olarak reddet” yaklaşımı öneriliyor. Bunun anlamı, bir ajanın yalnızca önceden izin verilen etkileşimleri gerçekleştirebilmesi. Kontrolün sadece kullanılan araçla sınırlı kalmaması, araca gönderilen parametreleri ve ağ trafiğini de kapsaması isteniyor.

Kurumlar önce kullandıkları ajanların envanterini çıkarmalı

Rehber, teknik ekiplerin yanında teknoloji ve bilgi güvenliği yöneticilerine de sesleniyor. Kurumdaki yapay zekâ ajanlarının envanterinin çıkarılması, izolasyon politikalarının oluşturulması ve ajanların kullandığı yazılım bileşenleriyle tedarik zincirinin yönetilmesi öneriler arasında.

Kaspersky Yapay Zekâ Teknolojileri Araştırma Merkezi Başkanı Vladislav Tushkanov’a göre güvenlik mekanizmaları, olası bir hata veya ihlalin etkisini azaltacak şekilde doğrudan mimariye yerleştirilmeli. Tushkanov, bu yapının uç nokta tehdit tespiti ve güvenlik olaylarını izleme gibi ek katmanlarla desteklenmesi gerektiğini belirtiyor.

Çalışma, 6–7 Ekim’de Abu Dabi’de düzenlenen AI Everything Global etkinliğinde sunuldu. Rehberin odağında, ajanların yetenekleri kadar bu yetenekleri hangi sınırlar içinde kullanacağı da bulunuyor.

Yorum Yazın

En Güncel Gelişmelerden ve Teknolojiden Haberdar Olun

E-posta bülteni almayı kabul ediyorum. Daha fazla bilgi için Gizlilik Politikası sayfasını inceleyebilirsiniz.

Bizi Destekleyin

Recent Comments

Görüntülenecek bir yorum yok.
Sonraki Başlık Yükleniyor...
Takip Et
Arama Popüler
Popüler Konular
Yükleniyor

Signing-in 3 seconds...

Signing-up 3 seconds...

;