AI güvenliği
AI yeni bir saldırı yüzeyi açıyor.
Prompt injection, yetki aşımı, veri sızıntısı — bunlar teorik değil, kurulmuş sistemlerde bulduğumuz şeyler. Kurarken hesaba katıyor, kurulmuş sistemlerde de arıyoruz.
Dört başlık
Kurarken ve kurulduktan sonra.
Güvenli kurulum
Kurduğumuz her AI sisteminin parçası, ayrıca satın alınan bir eklenti değil. Asistan kimin adına neyi görebileceğini bilir; göremediğini de. Ne yaptığı kayıt altındadır.
- Prompt injection savunması
- Yetki bazlı veri erişimi
- Çıktı filtreleme
- Denetim kayıtları
AI sistem denetimi
Halihazırda kurulmuş bir AI uygulamasını kırmaya çalışırız: sistem talimatını sızdırmak, yetki sınırını aşmak, erişilmemesi gereken veriyi dışarı taşımak. Bulguları önem sırasına ve tekrar üretilebilir adımlarla raporlarız.
- Red-teaming
- Prompt injection testi
- Yetki aşımı denemeleri
- Öncelikli bulgu raporu
AB Yapay Zekâ Yasası — teknik taraf
Yasanın gerektirdiği teknik mekanizmaları kurarız: kayıt tutma ve izlenebilirlik, insan gözetimi adımı, sistem dokümantasyonu. Hukuki değerlendirme avukatının işi; bizim işimiz o değerlendirmenin dayandığı altyapıyı çalışır halde bırakmak.
- Kayıt ve izlenebilirlik
- İnsan gözetimi adımı
- Sistem dokümantasyonu
- Risk sınıflandırmasına teknik destek
Güvenlik operasyonlarında AI
Güvenlik ekibinin altında kaldığı yer genelde uyarı yığını. Tekrar eden triyaj ve müdahale adımlarını otomatikleştirir, kararın insanda kalmasını sağlarız. Kapsamı dar tutup ölçerek başlıyoruz — güvenlik tarafında sessiz hata en pahalı hatadır.
- Uyarı önceliklendirme
- Log analizi
- Olay müdahale otomasyonu
- Dar kapsamlı pilot
Kanıt
Veri hiç dışarı çıkmadan çalışan sistemler kurduk.
Bizmed’in klinik platformu yaklaşık yüz hastanede, her kurumun kendi veri merkezinde çalışıyor. Kapalı ağ, on-premise Oracle, dışarıya giden bağlantı yok. AI güvenliğinde konuştuğumuz kısıtların çoğunu daha AI’dan önce yaşadık.
Bizmed
- on-premise
- kapalı ağ
- Oracle
- yetki bazlı erişim
Kurulu bir AI sistemin var mı?
Neyi nereye bağladığını anlat — nerede sızdırdığını, neyi kayıt altına alman gerektiğini söyleyelim.