Siber Güvenlik

AI ajanları için sıfır güven, sıfır görünürlüğü düzeltmekle başlar

AI ajanları için sıfır güven, sıfır görünürlüğü düzeltmekle başlar
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

AI ajanları hakkında konuşma şeklimiz değişiyor ve bunları uygulama biçimi daha da köklü bir değişim gerektiriyor. Daha önce tartışmalar, kuruluşların ajanları ne kadar hızlı kurabileceği ve ne kadar üretkenlik vaat edebileceği üzerine yoğunlaşıyordu. Hugging Face’te OpenAI ajanlarının değerlendirilmesi sırasında yaşanan ve geniş yankı bulan bir sızma da dahil olmak üzere son dönemde yaşanan bir dizi olay, kuruluşları hızın dağıtılanı güvence altına alma yeteneğini geride bırakıp bırakmadığını incelemeye itti. Güvenlik ekipleri giderek, bir ajan çalışmaya başladıktan sonra nereye ulaşabileceğini ve bunun önemli hale gelmeden önce fark edilip edilmeyeceğini soruyor. Doğrudan uygulama kontrollerine ve tespitlere atlamak cazip gelse de, atlamadan önce bakmak gerekiyor.

Veeam’ın araştırması, kuruluşların %70’inin AI iş akışlarının zaten tam denetim olmadan hassas kurumsal verilerle temas halinde olduğunu kabul ettiğini ortaya koyuyor ve %67’si çalışanların oluşturduğu otonom iş akışlarını BT’nin tam olarak izleyemediğini bildiriyor. Gölge AI, AI ajanlarının görünürlüğüne yönelik zorlukların yalnızca biri; ancak bu temel ilk adımın ne kadar hızlı ve yaygın şekilde elden kayıp gittiğini örneklendiriyor.

Sıfır Güven ilkeleri doğru sırada uygulandığında bir AI yönetişim programını destekleyebilir. “Göremediğinizi yönetemezsiniz” anlayışı, SANS’ın Sıfır Güven için AI Ajanları: Güvenlik Kontrol Listesi başlıklı kontrol listesinin en üstündeki temel ilke. Kontrol listesi, envanteri her uygulama kontrolünün önüne yerleştiriyor ve bunu haklı bir nedenle temel ön koşul olarak görüyor. Uygulamada kuruluşlar, adına sahip olmayan, tanımlı kapsamı olmayan ve hiçbir envanterde kaydı bulunmayan bir ajan için politika uygulama noktasına ya da yetkilendirme şemasına geçebiliyor. Bu işlem sırası, Sıfır Güven programlarının neden başarısız olabileceğinin bir teşhisi. Bilinmeyen bir ajan popülasyonunun önünde duran bir vekil ya da yetkilendirme katmanı, uygulayabileceği gerçek bir şeye sahip değil.

“Saldırgan gibi düşün, mavi olarak hareket et” yaklaşımıyla değerlendirildiğinde dikkat edilmesi gereken üç görünürlük zorluğu ve bunlara yönelik uygulanabilecek çözümler aşağıda.

Zorluk Bir: Ajan Kullanımı Yeni Bir Gölge BT Biçimi

Her yeni teknolojiyle birlikte önce benimsenme gelir, yönetişim ise daha sonra gelir, gelirse. Güvenlik ekipleri bu boşluğu fark ettiğinde ilk içgüdü genellikle önlemektir; bu, onaylanmamış araçların engellenmesini, erişimin kesilmesini ya da sadece tanıdık olmayan her şeyin kapatılmasını içerebilir. Bu süreçler için bütçe ve dikkat ilk olarak birikir, ancak zaten var olanın bir resmine sahip olmadan engelleme yapmak, gölge dağıtımlarla birlikte meşru kullanımı da kapatma riski taşır. Gölge BT sorunu diğer teknolojilerde uzun süredir kabul edilip ele alınsa da, AI için bu konuda hâlâ emekleme aşamasındayız.

Düşün Kırmızı: Ajan sizin için etkili şekilde görünmez olduğunda, bir saldırganın tutunacak bir yer kazanması için pek bir şeyi aşması gerekmez. Haberde yer alan yakın bir örnek, yakın zamanda Hugging Face olayını değerlendirenleriyle tanınan kar amacı gütmeyen kuruluş METR’de yaşandı. Bir saldırgan, bir çalışanın kişisel EC2 örneğinde çalışan vibe kodlu bir ajan uygulaması keşfetti, ardından kimlik doğrulamayı kolayca atlattı ve ajanı model sağlayıcı API anahtarını teslim etmesi için yönlendirdi. Üç hafta boyunca saldırgan, API anahtarında harcama limiti olmadığı için eşdeğeri 600.000 dolar olan token kullandı. METR’in dahili panosu hız sınırlı isteklerle ilgili veriyi hiç göstermiyordu ve yalnızca token hacmi herhangi bir alarmı tetiklemek için yeterli değildi.

Mavi Olarak Hareket Et: Bulut teknolojisi bu büyümeye ilişkin sancıları yaşamıştır ve görünürlük yolunu orada bulabiliriz. Artık her şirketin AWS/Azure kullanımı ve harcamalarını izleme, kullanılmayan VM’lerin kapatılması ya da yok edilmesi gibi bulut üzerinde daha sıkı kontrolleri var; ancak kimse bunu ajanlar için yapmıyor. AI ve ajan harcamalarını API anahtarı ihracıyla birlikte keşif sinyali olarak ele alın. Finans ve satın alma da gözden kaçırılabilecek başka bir bakış açısı sunar. Herhangi bir şeyi engellemeden önce onaylı sağlayıcı yolunu yayımlayın, böylece meşru kullanımın gidebileceği bir yeri olsun ve işlem sırası söz konusu olduğunda “önce bil, sonra kısıtla” ilkesinden başlayın.

Zorluk İki: Tek Bir Kamera Tam Resmi Gösteremez

Bir kuruluş keşfe karar verse bile, size tüm popülasyonu veren tek bir bakış açısı yok. Ajanlar ağda, uç noktada, tarayıcıda ve başka yerlerde barındırılan SaaS içinde yaşar ve tek bir lens büyük kör noktalar bırakır.

AI sağlayıcılarına olan trafik TLS ile şifrelenmiştir, bu yüzden satır içi bir sensör bir hedef ve bayt sayısını görür, bir istemi, bir araç çağrısını ya da veri sızıntısını görmez; genellikle meşru uygulamalarla aynı alan adlarına gider. Ağ analizi bunu kablodaki diğer her şeyden ayırt edemez. Uç nokta araçları tarayıcı gömülü AI’yı kaçırır ve SaaS gömülü AI her ikisine de görünmez.

Düşün Kırmızı: Bir pazarlama analistinin müşteri kayıtlarını özetleyen ve dışarıya e-posta taslaklayan bir tarayıcı aracı kurduğunu hayal edin. Uç nokta araçları bunu hiç görmez, çünkü tarayıcı içinde çalışır. Ağ izleme yalnızca bir düzine onaylı SaaS ürününe de ev sahipliği yapan bir alan adına şifreli trafik görür. Araç ve onu ele geçirebilecek her saldırgan, aracın varlığının kimse tarafından fark edilmeden hassas verilerle dolu bir CRM’ye erişim elde edebilir.

Mavi Olarak Hareket Et: Görünürlüğü geri kazanmak, tek bir kaynağa güvenmeyi bırakıp her biri görünürlüğün bir bölümünü veren çeşitli kaynakları ilişkilendirmek anlamına gelir. Trafik kolayca kamufle olabilir ya da yerel MCP sunucularında ya da CLI araçlarında gizlenebilirken, meta veri bir şeyin model sağlayıcısıyla konuştuğunu söyleyebilir; DNS/SNI, JA4 parmak izleri ve çıkış vekili günlükleri üzerinden. Ağ görünürlüğünü, süreçler hakkında uç nokta telemetrisi, ortam değişkenlerinde duran API anahtarları ya da yerel ajan çalışma zamanları ile katmanlayın. Ayrıca tarayıcı düzeyinde telemetriye, uzantılara, sayfa içi copilota ve kurumsal tarayıcı günlüklerine, kimlik ve SaaS günlüklerine, OAuth izinlerine, API anahtarı ihracına, sağlayıcı yönetici konsollarına da bakın. Tüm bu sinyalleri ilişkilendirdiğinizde bir envanter elde edebilirsiniz.

LiteLLM gibi bir LLM geçidi, kontrol listesinin talep ettiği politika uygulama noktası olarak hem görünürlüğü hem de yönetişimi merkezileştirebilir, ancak yalnızca ona yönlendirilmiş ajanları yönetir; bu da sorunu eksik envanterimize geri götürür. Bir geçit bildiğiniz ajanları kontrol edebilir, ancak bilmediğiniz ajanları keşfetmez.

Zorluk Üç: Denetimler Denetledikleriyle Aynı Hızda İlerlemeli

Geleneksel denetimler ve izleme, görünürlüğü sürdürmek için yetersiz. Yıllık bir gözden geçirme yalnızca bir yıl önce gözlemlenen varlıkları görebilir; bu size neredeyse hiçbir şey söylemez. Ajanların dağıtılması ve klonlanması saniyeler sürdüğünde, bir gözden geçirme döngüsü kapandığında, ürettiği envanter zaten yanlış olur. Sürekli izleme en açık cevaptır, ancak bu döngüden insanı çıkarmak kendi riski taşır.

Düşün Kırmızı: Bir kuruluş periyodik olarak denetim yapıyorsa, bir saldırgan bundan yararlanabilir; tehlikeye atılmış bir ajana kısa ömürlü klonlar oluşturmasını söyleyerek bir görevi tamamlatabilir, her klon ebeveyninin erişimini devralır ve sonra sonlandırılır. Klonlar veri sızdırmak ya da diğer kötü niyetli faaliyetleri gerçekleştirmek için yeterince uzun süre var olur, ancak düzenli gözden geçirme onları hiç görmeden kaybolur.

Mavi Olarak Hareket Et: Burada birkaç değişiklik birlikte çalışır. İnsanların ajanları gözlemlemesine ve ajanların birbirini gözlemlemesine izin verebilirsiniz, böylece görünürlüğünüz tek bir başarısızlık noktasına dayanmaz. Unutmayın, otomatik sistemler otomatik sistemleri izliyorsa, kimin sorumlu olduğu sorusu ortaya çıkar. Denetlenebilirlik hâlâ, otomasyon ne raporlarsa raporlasın sonuçtan sorumlu isimli bir kişiye ihtiyaç duyar. Kalite kapılarıyla önceden bazı riskleri azaltabilirsiniz.

ABD’de otonom AI için acil durdurma düğmesi kurulması yönünde yakın zamanda yapılan mevzuat baskısı, “öldürme anahtarı” fikrinin de ciddiye alındığını gösteriyor. Ancak burada ön koşulumuzu hatırlayın: Öldürme anahtarları, kapatılacak şeyi bildiğinizde anlamlıdır; bu da bizi görünürlük önce ilkesine geri götürür.

Ajan kimliği bu ön koşulun bir parçasıdır ve izleme eşiklerinizi anlamlı kılan şey odur. Kontrol listesini yineleyerek söylemek gerekirse, atfedemediğiniz şeyi eşikleyemezsiniz. Douglas McKee ve ben Substack’teki The Monday Brief’te burada yardımcı olabilecek bazı kavramları gündeme getirdik: “Ajan araç erişimi, ajanı dağıtan kullanıcının bir uzantısı olarak değil, farklı bir kimlik ve politika uygulama sorunu olarak modellenmelidir. Her ajana kendi kimliğini verin, izinleri aktif göreve bağlayın, ortamdan çıkabilecek veriyi kısıtlayın ve model ile bağlı hizmetler arasına bir yetkilendirme katmanı yerleştirin.” Kayıt tutma da aynı değişimi gerektirir; yalnızca istemleri kaydetmekten, ajanın aldığı araç çağrılarını ve eylemleri kaydetmeye geçmek gerekir.

Bu Programınızı Nereye Koyar

Görünürlüğün işlem sırasındaki yeri, almanız gereken her diğer yönetişim adımının temelidir. Yukarıda ele alınan her zorluk aynı köke işaret eder: Envanterden önce inşa edilmiş bir uygulama katmanı, uygulayabileceği gerçek bir şeye sahip değildir. Keşifle başlayın, ardından her biri resmin bir kısmını kapsayabilecek elinizdeki kaynakları ilişkilendirin ve her biri kendi kimliğine sahip her ajan etrafında sürekli izleme oluşturun. Tam Sıfır Güven için AI Ajanları güvenlik kontrol listesi, envanter ve yönetişim, mimari ve uygulama, tespit ve müdahale olmak üzere üç katmanı olması gereken sırayla ele alır.

Bu kontrollerin daha derin bir anlatımı için, bu Aralık ayında SANS Cyber Defense Initiative 2026’da SEC530: Defensible Security Architecture and Engineering, Implementing Zero Trust for the Hybrid Enterprise oturumuna katılın.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News