Siber güvenlik

Güvenlik araştırmacısı, hassas altyapılarda yapay zekâ sistemlerine geniş yetkiler verilmesinin risklerine karşı uyardı

Maher Yamout, yapay zekâ sistemlerinin yeterli güvenlik değerlendirmesi yapılmadan çalıştırılmasının, özellikle bu sistemlere ihtiyaç duyduklarından daha geniş yetkiler verildiğinde veya hassas veriler topladıklarında, yeni saldırı yolları açabileceği konusunda uyardı. Kurumları yetkileri azaltmaya, internete erişimi kontrol altına almaya ve çalışanların kimlik avı ile sosyal mühendislik konusundaki farkındalığını artırmaya çağırdı.

2026-09-11
3 dk okuma
10 görüntülenme
certi.news
Güvenlik araştırmacısı, hassas altyapılarda yapay zekâ sistemlerine geniş yetkiler verilmesinin risklerine karşı uyardı

Kaspersky’nin Küresel Araştırma ve Analiz Ekibi’nde (GReAT) kıdemli güvenlik araştırmacısı olan Maher Yamout, yapay zekâ sistemlerinin kontrolsüz kullanımının kurumlara, özellikle de devlet kurumları ile hassas altyapı işletmecilerine, yeni güvenlik açıkları ve riskler ekleyebileceği konusunda uyardı.

Yamout, Anadolu Ajansı’na yaptığı açıklamalarda, giderek daha fazla kurumun yapay zekâyı, bu teknolojinin çalıştırılması ve mevcut sistemlere entegre edilmesiyle ilişkili güvenlik risklerini yeterince değerlendirmeden kullanmaya başladığını söyledi. Ona göre sorun, sistemlere görevlerini yerine getirebilmeleri için gerekenden daha geniş erişim yetkileri verilmesi gibi durumları da kapsıyor.

Riskin merkezinde yetkiler ve veriler var

Araştırmacı, yapay zekâ sisteminin ele geçirilmesinin saldırgana, kurumun bizzat sisteme verdiği yetkilerden yararlanma imkânı sağlayabileceğini açıkladı. Risk, sistemin çalışması sırasında topladığı verilere de uzanabilir; zira saldırgan sistemi kontrol etmeyi başarırsa bu bilgiler hırsızlığın hedefi hâline gelebilir.

Uyarıya göre konu yalnızca veri tabanlarına erişimle sınırlı değil; yapay zekânın bağlandığı sistemler ve hizmetlerle de ilgili. Erişim kapsamı genişledikçe, bir ihlal meydana gelmesi hâlinde istismar edilebilecek kaynakların sayısı da artıyor.

Kurumlar neleri gözden geçirmeli?

Yamout, yapay zekâ kullanan her kurumu, sistemin kullanım amacını, erişebildiği verileri ve bağlı olduğu sistemleri belirleyen kapsamlı bir değerlendirme yapmaya çağırdı. Ayrıca yetkilerin mümkün olan en düşük seviyede tutulması ve sisteme yalnızca görevini yerine getirmesi için gerekli verilerin sağlanması gerektiğini vurguladı.

Sistemin internet bağlantısının kontrol altına alınması gerektiğine de işaret eden Yamout, kontrolsüz erişimin hassas bilgilerin sızdırılmasına yol açabileceği konusunda uyardı. Bu tavsiyeler, yapay zekânın operasyonel bir ortama dâhil edilmesinin yalıtılmış bir yazılım eklemesi olarak görülmemesi gerektiğini; aksine, yetkileri ve bağlantıları belirlenmesi ve izlenmesi gereken yeni bir unsur olarak ele alınması gerektiğini gösteriyor.

Türkiye’de kurumlar hedef alınmaya devam ediyor

Yamout, yapay zekâ risklerini devlet destekli siber casusluk faaliyetleriyle ilgili daha geniş bir bağlamla ilişkilendirdi. Gelişmiş kalıcı tehdit (APT) gruplarının bölgesel ve küresel gelişmelere göre yöntemlerini değiştirdiğini ve devlet kurumlarını, finans kuruluşlarını ve hassas veriler bulunduran kuruluşları hedef aldığını söyledi.

Bu grupların temel amacının, veri toplamak için fark edilmeden sistemlerin içinde mümkün olduğunca uzun süre kalmak olduğunu açıkladı. Bilgilerin jeopolitik gerilim dönemlerinde saldırganlar açısından daha değerli hâle geldiğini ekleyen Yamout, farklı APT gruplarının son aylarda ve geçen yıl Türkiye’yi hedef aldığını belirtti.

certi.news’un değerlendirmesi

Bu uyarının dikkat çektiği pratik değişim, belirli bir üründe belirli bir güvenlik açığının ortaya çıkması değil; yapay zekânın kimi zaman geniş yetkilere, verilere ve bağlantılara sahip olduğu bir konuma geçmesi. Bu nedenle, özellikle kritik ortamlarda, kullanımın genişletilmesinden önce yetkilerin azaltılması ve erişimin kontrol altına alınması gerekiyor.

Kaynak ayrıca yalnızca teknik çözümlerin yeterli olmadığını da vurguluyor; Yamout, çalışanların kimlik avı ve sosyal mühendislik riskleri konusundaki farkındalığının artırılmasının önemine dikkat çekti. Açıklama, belirli bir siber saldırı olayı veya risk düzeyini ölçmeye yönelik bir çerçeve hakkında ayrıntı sunmuyor. Bu nedenle tavsiyeler genel nitelikte kalıyor ve her kurumun bunları kendi sistemleri ve verileri için özel bir değerlendirme çerçevesinde uygulaması gerekiyor.

Haber kaynağı
Anadolu Agency Technology
Özgün kaynağı aç ↗
c
Yazar

certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör