İçeriğe geç

AI güvenliği

AI yeni bir saldırı yüzeyi açıyor.

Prompt injection, yetki aşımı, veri sızıntısı — bunlar teorik değil, kurulmuş sistemlerde bulduğumuz şeyler. Kurarken hesaba katıyor, kurulmuş sistemlerde de arıyoruz.

Dört başlık

Kurarken ve kurulduktan sonra.

  • Güvenli kurulum

    Kurduğumuz her AI sisteminin parçası, ayrıca satın alınan bir eklenti değil. Asistan kimin adına neyi görebileceğini bilir; göremediğini de. Ne yaptığı kayıt altındadır.

    • Prompt injection savunması
    • Yetki bazlı veri erişimi
    • Çıktı filtreleme
    • Denetim kayıtları
  • AI sistem denetimi

    Halihazırda kurulmuş bir AI uygulamasını kırmaya çalışırız: sistem talimatını sızdırmak, yetki sınırını aşmak, erişilmemesi gereken veriyi dışarı taşımak. Bulguları önem sırasına ve tekrar üretilebilir adımlarla raporlarız.

    • Red-teaming
    • Prompt injection testi
    • Yetki aşımı denemeleri
    • Öncelikli bulgu raporu
  • AB Yapay Zekâ Yasası — teknik taraf

    Yasanın gerektirdiği teknik mekanizmaları kurarız: kayıt tutma ve izlenebilirlik, insan gözetimi adımı, sistem dokümantasyonu. Hukuki değerlendirme avukatının işi; bizim işimiz o değerlendirmenin dayandığı altyapıyı çalışır halde bırakmak.

    • Kayıt ve izlenebilirlik
    • İnsan gözetimi adımı
    • Sistem dokümantasyonu
    • Risk sınıflandırmasına teknik destek
  • Güvenlik operasyonlarında AI

    Güvenlik ekibinin altında kaldığı yer genelde uyarı yığını. Tekrar eden triyaj ve müdahale adımlarını otomatikleştirir, kararın insanda kalmasını sağlarız. Kapsamı dar tutup ölçerek başlıyoruz — güvenlik tarafında sessiz hata en pahalı hatadır.

    • Uyarı önceliklendirme
    • Log analizi
    • Olay müdahale otomasyonu
    • Dar kapsamlı pilot

Kanıt

Veri hiç dışarı çıkmadan çalışan sistemler kurduk.

Bizmed’in klinik platformu yaklaşık yüz hastanede, her kurumun kendi veri merkezinde çalışıyor. Kapalı ağ, on-premise Oracle, dışarıya giden bağlantı yok. AI güvenliğinde konuştuğumuz kısıtların çoğunu daha AI’dan önce yaşadık.

Bizmed

  • on-premise
  • kapalı ağ
  • Oracle
  • yetki bazlı erişim

Kurulu bir AI sistemin var mı?

Neyi nereye bağladığını anlat — nerede sızdırdığını, neyi kayıt altına alman gerektiğini söyleyelim.