SON DAKİKA

TEKNOLOJİ

Yapay Zekâ Destekli Siber Saldırılar Kurumlar İçin Yeni Bir Tehdit Kapısı Aralıyor

Siber güvenlik dünyası, yıllardır süregelen “savunma duvarı” anlayışının artık yetersiz kaldığı bir dönemece girdi ve teknoloji tarihine bakıldığında her büyük atılımın beraberinde yeni güvenlik açıkları getirdiği görülüyor; yapay zekâ alanındaki son gelişmeler ise bu açıkların hem sayısını hem de karmaşıklığını katlanarak büyütmüş durumda. Dünya genelinde kurumlar bir yandan verimlilik için yapay zekâya yatırım yaparken, diğer yandan bu teknolojinin kötü niyetli ellerde nasıl bir saldırı aracına dönüşebileceğini hesaplamaya çalışıyor ve kamu kurumlarından özel sektöre kadar geniş bir yelpazede güvenlik ekipleri, artık yalnızca bilinen tehditleri değil, henüz adı konmamış senaryoları da masaya yatırıyor.

Bu tablonun en çarpıcı yansıması, DDSGD Başkanı Taner Çıtak’ın yaptığı değerlendirmede kendini gösterdi; Çıtak, yapay zekâ alanında bir eşik daha aşıldığını ve bu eşiğin siber güvenlik dünyası için ciddi bir alarm anlamına geldiğini söyledi. OpenAI’nin 3 Eylül 2026’da yeni modeli GPT-6 Astra’yı tanıttığını hatırlatan Çıtak, bu modelin şirketin kendi Hazırlıklılık Çerçevesi kapsamında kritik siber güvenlik yetenek seviyesine ulaşan ilk sistemi olarak nitelendirildiğini aktardı ve Çıtak’a göre bir yapay zekâ, artık daha önce bilinmeyen güvenlik açıklarını kendi başına tespit edebiliyor, ardından bu açıkları kötüye kullanacak yöntemler geliştirebiliyor.

Söz konusu gelişmenin en kritik boyutu, saldırı tarafında ortaya çıkan yeni kullanım biçimleriyle ilgili; yeni tespitler, saldırganların çalınan bulut kimlik bilgileri üzerinden kurumların pahalı yapay zekâ servislerine erişebildiğini gösteriyor. Bu durum, bir yandan maddi kayıplara yol açarken diğer yandan kurumların kendi altyapılarının bir saldırı aracına dönüşmesi riskini doğuruyor ve Çıtak, bu riske karşı önlem alınması gerektiğini vurgulayarak yetkililere ve kurum yöneticilerine çağrıda bulundu. Uzmanlar, yapay zekâ modellerinin kötüye kullanımının henüz başlangıç aşamasında olduğunu, önümüzdeki dönemde bu tür vakaların çeşitlenebileceğini değerlendiriyor.

Yapay zekânın siber saldırılarda kullanılması, geleneksel güvenlik yaklaşımlarını da temelden sarsıyor; klasik savunma sistemleri, önceden tanımlanmış imza ve kalıplara dayalı çalışırken, yapay zekâ destekli saldırılar bu kalıpların dışına çıkarak savunmayı şaşırtabiliyor. Bir güvenlik açığının dakikalar içinde tespit edilip istismar edilmesi, kurumların tepki süresini neredeyse sıfıra indiriyor ve bu nedenle uzmanlar, yapay zekâ destekli savunma araçlarına yatırım yapılmasının artık bir tercih değil zorunluluk haline geldiğini dile getiriyor. Kurumların kendi yapay zekâ modellerini eğitirken güvenlik testlerini de aynı titizlikle yürütmesi gerektiği ifade ediliyor.

Hazırlıklılık Çerçevesi gibi kavramlar, yapay zekâ geliştiricilerinin sorumluluk sınırlarını yeniden tanımlaması açısından ciddi bir ağırlık taşıyor; bir modelin hangi yetenek seviyesine ulaştığında “kritik” kabul edileceği ve bu seviyeye ulaşan sistemlerin nasıl denetleneceği, sektörün önündeki en büyük soru işaretlerinden biri olarak duruyor. OpenAI’nin bu çerçeveyi kamuoyuyla paylaşması, şeffaflık adına atılmış bir adım olarak yorumlanıyor; ancak denetim mekanizmalarının bağımsız kuruluşlarca yürütülmesi gerektiği yönünde eleştiriler de var ve kimi uzmanlar, şirketlerin kendi ürünlerini kendi kriterlerine göre değerlendirmesinin çıkar çatışması doğurabileceğini savunuyor.

Türkiye özelinde bakıldığında, kurumların yapay zekâ kullanımı hızla yaygınlaşırken güvenlik altyapılarının aynı hızda güncellenmediği gözlemleniyor; bankacılık, sağlık ve kamu hizmetleri gibi kritik sektörlerde yapay zekâ destekli sistemlerin kullanımı artıyor, buna karşın bu sistemlerin saldırı yüzeyini ne ölçüde genişlettiği konusunda kapsamlı bir değerlendirme henüz yapılmış değil. Uzmanlar, kurumların öncelikle kendi yapay zekâ envanterlerini çıkarmasını, hangi servislerin hangi verilere eriştiğini netleştirmesini ve erişim yetkilerini en aza indirmesini öneriyor; çalınan bulut kimlik bilgileri vakalarının çoğunun, gereğinden geniş yetkilendirilmiş hesaplardan kaynaklandığı belirtiliyor.

Siber güvenlik uzmanları, yapay zekâ çağında “sıfır güven” mimarisinin kaçınılmaz hale geldiğini vurguluyor; bu yaklaşım, ağ içindeki hiçbir kullanıcıya veya cihaza otomatik olarak güvenilmemesi, her erişimin sürekli doğrulanması esasına dayanıyor. Yapay zekâ servislerinin maliyetli olması nedeniyle kurumların bu hizmetlere erişimi merkezi olarak yönetmesi, kimlik bilgilerinin çalınması durumunda hasarın sınırlanmasına yardımcı olabilir; öte yandan, yapay zekâ modellerinin kendi başına güvenlik açığı bulma yeteneği, savunma tarafında da kullanılabiliyor ve bazı kurumlar sistemlerini test etmek için yapay zekâdan yararlanmaya başladı. Bu iki yönlü kullanım, teknolojinin nötr olduğunu, sonucun onu kullananın niyetine bağlı olduğunu ortaya koyuyor.

İlgili Makaleler