Siber güvenlik

Yapay zekâ veri merkezi güveninde yeniden tanımlama yapıyor

Hesaplama kapasitesine yönelik talepteki keskin artış, veri merkezi işletmecilerini güvenlik kavramını çip kimliği, ürün yazılımı bütünlüğü, tedarik zinciri kaydı ve kuantum sonrası şifrelemeye hazırlık unsurlarını kapsayacak şekilde genişletmeye yöneltiyor. Sektör uzmanları, “sıfır güven” modelinin ve sürekli izlemenin daha önemli hâle geldiğini, ancak bunların maliyet ve karmaşıklık ekleyerek ürünlerin onaylanmasındaki gecikmeleri artırabileceğini düşünüyor.

2026-09-03
5 dk okuma
6 görüntülenme
فريق تحرير certi.news
Yapay zekâ veri merkezi güveninde yeniden tanımlama yapıyor

Yapay zekâ iş yüklerindeki patlama, veri merkezlerini güvenlik güveni kavramını temelden yeniden inşa etmeye itiyor. Sorun artık güvenlik duvarları veya kötü amaçlı yazılımlara karşı koruma programlarıyla sınırlı değil; her çipin, sunucunun, ürün yazılımının ve ağ bileşeninin gerçekten olması gerektiği şey olduğunu ve üretim, sevkiyat, kurulum veya işletim sırasında manipüle edilmediğini kanıtlamaya kadar uzanıyor.

Semiconductor Engineering sitesinin 3 Eylül 2026’da yayımladığı bir yazıda, sitenin yardımcı editörü Brendan Heffernan, Keysight Technologies, Infineon Technologies ve Cadence’e bağlı Secure-IC’nin yanı sıra Synopsys ve Rambus uzmanlarının görüşlerini aktarıyor. Bu uzmanların ortak noktası, veri merkezlerinin genişlemesi, barındırdıkları verilerin değerinin artması ve siber-fiziksel saldırıların gelişmesiyle güvenin tek bir kontrol noktası değil, birbirine bağlı bir zincir hâline gelmesi.

Tehdit kontrolünden güvenin kanıtlanmasına

Keysight Technologies kurumsal iş birimi başkan yardımcısı Scott Register, güvenlik “kontrolleri” hakkında düşünmekten, kanıtlarla desteklenen “güven” hakkında düşünmeye geçişi anlatıyor. Taşıma sırasında kasaların bütünlüğünü kanıtlayamadığı 48 saatlik bir zaman aralığının keşfedilmesinin ardından Orta Doğu’daki bir müşterinin büyük bir sunucu siparişini iptal etmesini örnek veriyor.

Bu örnek, bileşenin bütünlüğünün veri merkezine ulaşmasıyla başlamadığını pratikte gösteriyor. İşletmecinin bileşenin kaynağını, onunla ilgilenen tarafları ve değiştirilip değiştirilmediğini veya üzerinde oynama yapılıp yapılmadığını bilmesi, ardından hizmete girdikten sonra da doğrulamayı sürdürmesi gerekiyor. Bu nedenle tasarım, her erişimin veya bağlantının kimlik doğrulama ve şifreleme yoluyla güvenilir olduğu kanıtlanana kadar güvenilmeyen bir taraftan gelmiş sayıldığı “sıfır güven” mimarilerine yöneliyor.

Klonlanamayan kimlik ve işletim sırasında izleme

Kısaca PUF olarak bilinen fiziksel klonlanamaz fonksiyonlar, bileşenlerin kimliğinin izlenmesini destekleyebilecek teknolojilerden biri olarak öne çıkıyor. Secure-IC’nin teknik direktörü ve kurucu ortağı Sylvain Guilley’e göre bu fonksiyonlar; donanım kimliği, üreticisi, test edilmesi, montajı ve mülkiyet devri kaydı için bir dayanak olarak kullanılabilir ve veri merkezinin işletilmeye başladığı ana kadar uzanan bir bileşen pasaportu işlevi görebilir.

Ancak teslimat sırasında donanımın kimliğini kanıtlamak yeterli değil. Synopsys’te güvenlik çözümleri ürün yönetiminden sorumlu kıdemli direktör Dana Neustadter, kurcalamaya karşı dayanıklılığın, ürün yazılımındaki ve altyapıdaki açıkların taranmasının, ölçümlü önyükleme veya sistem bütünlüğünün gerçek zamanlı izlenmesinin önemine dikkat çekiyor. Bir saldırı, bileşenin üretim, kurulum ve ilk doğrulama aşamalarını geçmesinden sonra gerçekleşebileceği hâlde işletim sırasındaki izlemenin hâlâ savunmanın en az takip edilen alanlarından biri olduğunu söylüyor.

Daha fazla katman mı, daha akıllı katmanlar mı?

Katmanlı savunma artık sistem tasarlandıktan sonra eklenen isteğe bağlı bir uygulama değil. Sektörün “derinlemesine savunma” olarak adlandırdığı yaklaşım; gizli hesaplama, silikon güvenliği, ürün yazılımı, ağlar, erişim yönetimi, sanallaştırma, yapay zekâ modelleri ve bunların eğitim altyapısı için birbirine bağlı koruma gerektiriyor.

Ancak katman sayısını artırmak tek başına sorunu çözmüyor. Rambus’ta silikon birimleri ürün yönetimi direktörü Ajay Kapoor, odağın, ihlalin gerçekleştiğini varsayarak yalnızca onu önlemeye çalışmak yerine etkisini sınırlayan, akıllı, uyarlanabilir ve sürekli doğrulanabilir katmanlara kaydığını belirtiyor. Bu; donanımsal güven kökleri, kriptografik esneklik ve güvenli güncelleme mekanizmalarının yanı sıra değişiklikleri tespit etmeye yardımcı olan sürekli ölçüm ve operasyonel veriler gerektiriyor.

Kuantum sonrası hazırlık tedarik zincirine baskı yapıyor

Kriptografik esneklik, bugün kurulan sistemlerin çoğu hassas verileri on yıl veya daha uzun süre korumaya devam edebileceği için özel önem kazanıyor. Bu nedenle cihazlar ve ürün yazılımları, gereksinimler değiştiğinde sistemin tamamının değiştirilmesini gerektiren tek bir algoritmayı sabitlemek yerine algoritmaların, anahtar boyutlarının ve çalışma modlarının güncellenmesini desteklemeli.

Makale, Open Compute Project Foundation bünyesinde donanımsal güven kökü için yürütülen açık kaynaklı bir proje olan Caliptra’ya, özellikle farklı üreticilerden gelebilecek chiplet birimlerinden oluşan sistemlerde düşük seviyeli güven kökleri oluşturmayı amaçlayan girişimlerden biri olarak işaret ediyor. Synopsys’te stratejik programlar direktörü Reed Hinkel de bu teknolojilerin benimsenmesini, hassas hükûmet iş yüklerine ev sahipliği yapan veri merkezleri için NIST standartlarının gereklilikleri ve kuantum sonrası şifrelemeye geçişle bağlantılı takvimlerle ilişkilendiriyor.

Ancak aynı yönelim bir darboğaz da oluşturuyor. Hinkel’e göre ürünlerin FIPS 140-3 kapsamında onaylanması ihtiyacı, onay başvurularında büyük bir birikime yol açtı. Bu durum kuantum sonrası çözümlerin piyasaya sunulmasını geciktirebilir ve teknik olarak hazır olan ancak sertifikasyonunu tamamlamamış ürünleri hükûmet kurumlarının satın almasını engelleyebilir.

Siber güvenlik fiziksel sistemlerle kesiştiğinde

Riskin kapsamı soğutma, ısıtma ve havalandırma sistemlerine, enerji altyapısına, sensörlere ve kameralara kadar uzanıyor. Uzmanlar; fiziksel kurcalama, tedarik zincirinin ele geçirilmesi, kimlik bilgilerinin çalınması, ürün yazılımı saldırıları, fidye yazılımları ve geniş ölçekli hizmet engelleme saldırılarını bir araya getiren saldırı zincirlerine karşı uyarıyor.

Register ayrıca enerji şebekelerinin senkronizasyonunu hedefleyebilecek zamanlama saldırılarına dikkat çekiyor; zamanlama sinyallerinde milisaniye düzeyindeki bir sapmanın operasyonel sorunlara yol açabileceğini belirtiyor. Kaynak, bu senaryonun gerçekleştiğini kanıtlayan belirli bir olay sunmuyor, ancak özellikle yazılım tanımlı radyoların ve insansız hava araçlarının maliyetinin düşmesiyle yeterince ilgi görmeyen bir tehdit yüzeyi olarak bunu aktarıyor.

Bu dönüşüm neden önemli?

Asıl değişim, güvenlik sorumluluğunun ağ ekibinden; çipin tasarımı ve üreticisinin kaydıyla başlayan, üretim, taşıma ve montajdan geçen, bileşenin izlenmesi, güncellenmesi ve elden çıkarılmasıyla sona eren tam bir yaşam döngüsüne taşınmasıdır. Bu dönüşümden veri merkezi işletmecileri, çip tasarımcıları, ürün yazılımı tedarikçileri, sertifikasyon kuruluşları ve bulut altyapısına dayanan hükûmet kurumları etkileniyor.

Ancak kaynak, bu gereklilikleri küresel ölçekte tek bir standardın kesinleştirdiğini kanıtlamıyor ve bunların GovCloud iş yükleri ile ABD hükûmeti gereklilikleri bağlamı dışında uygulanması için kapsamlı bir takvim belirlemiyor. Ayrıca sürekli doğrulama ve kriptografik esneklik; silikon alanı, tasarım, sertifikasyon ve dağıtım açısından maliyet ekliyor. Bu nedenle mesele, yapay zekâ kapasitesini geliştirme hızı, gereken güvencelerin derinliği ve sertifikasyon ekosisteminin yeni ürünleri özümseme kapasitesi arasında bir denge olarak kalacak.

Haber kaynağı
Semiconductor Engineering
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör