Agentic AI Siber Savunmayı Değiştiriyor: NCSC Kontrollü Otomasyona İşaret Ediyor
İngiltere Ulusal Siber Güvenlik Merkezi (NCSC), agentic AI sistemlerinin siber savunmada kullanılmasına ilişkin yeni yaklaşımını paylaşırken yapay zekâ ve siber güvenlik arasındaki dönüşümün yalnızca teknik sorunlardan oluşmadığını vurguladı. NCSC CTO’su Dave Chismon, savunma ekiplerinin yapay zekâ destekli saldırganlarla aynı yöntemleri doğrudan uygulamasının sistemlere zarar verme riski taşıdığını belirtirken daha kontrollü bir otomasyon modeline ihtiyaç olduğunu söyledi. Kurum, savunma amaçlı otomasyonda önceliğin doğrudan sistemleri değiştiren işlemler yerine insanlara öneri sunan düşük riskli görevlerde olması gerektiğini savundu.
NCSC, Agentic AI Kullanımında Kurumsal Kısıtların Belirleyici Olduğunu Belirtiyor
Londra’daki NCSC tarafından hazırlanan yaklaşım, güvenlik ekiplerinin yapay zekâ ajanlarını devreye alırken teknik kapasite kadar kurum içindeki süreçleri de değerlendirmesi gerektiğini ortaya koyuyor. Dave Chismon, siber savunmada otomasyonun önündeki temel problemin her zaman teknoloji olmadığını ve organizasyonların yasal, operasyonel ve iş sürekliliği gereksinimlerini hesaba katması gerektiğini belirtiyor. Kurumlara göre saldırganlar yapay zekâ araçlarını daha serbest biçimde kullanabildiği için savunma ekiplerinin aynı hareket kabiliyetini doğrudan taklit etmesi güvenli bir yaklaşım oluşturmuyor.
Siber güvenlik ekipleri, agentic AI kullanırken bir sistem üzerinde değişiklik yapmadan önce gerçekleştirilecek işlemin iş süreçlerine etkisini değerlendirmek zorunda kalıyor. Güvenlik politikaları, erişim yetkileri, veri kullanımı, yasal sorumluluklar ve geri alma prosedürleri otomatik bir savunma mekanizmasının kapsamını belirleyen temel unsurlar arasında yer alıyor. Kurumsal güvenlik ekiplerinin yapay zekâ ajanlarına sınırsız hareket alanı vermek yerine yetki sınırlarını önceden tanımlaması, otomasyonun kontrol edilebilirliğini artırıyor.
Güvenlik araştırmacıları, saldırganların kullandığı bazı teknikleri savunma amacıyla da uygulayabiliyor. NCSC, penetrasyon testleri ile güvenlik açığı araştırmalarını bu yaklaşımın örnekleri arasında gösteriyor. Güvenlik ekipleri uygulamaları canlı ortama almadan önce test ederken tespit edilen açıkları geliştirme ekiplerine aktararak riskleri üretim sistemlerine yansımadan azaltabiliyor.
Güvenlik operasyon merkezleri de benzer bir hazırlık sürecinden geçiyor. Bir SOC kurulurken kurumlar yasal gereksinimleri, veri erişim politikalarını ve operasyonel prosedürleri belirledikten sonra canlı sistemlerden güvenlik verilerini analiz platformlarına aktarabiliyor. Logların toplanması, olayların sınıflandırılması ve tehditlerin incelenmesi gibi süreçler otomatikleştirilebilse de güvenlik ekiplerinin hangi işlemlerin doğrudan sistem üzerinde uygulanabileceğini önceden belirlemesi gerekiyor.
NCSC’nin önerdiği yaklaşım, savunma operasyonlarının risk seviyesine göre sınıflandırılmasını temel alıyor. Kurum, yapay zekâ ajanlarının doğrudan sistemlere müdahale etmek yerine önce insan operatörlere bilgi sağlayan görevlerde kullanılmasının daha düşük risk taşıdığını değerlendiriyor. Log analizi, olayların önceliklendirilmesi, güvenlik açığı tespiti ve eksik yamaların belirlenmesi gibi işlemler bu kapsamda değerlendirilebiliyor.
Yapay zekâ destekli siber savunma süreçlerinde bir eylemin düşük riskli olduğunun yalnızca varsayılması yeterli görülmüyor. NCSC CTO’su Dave Chismon, düşük riskli kabul edilen işlemlerin gerçekten düşük risk taşıdığının deterministik biçimde kanıtlanması gerektiğini belirtiyor. Kurumun yaklaşımında güvenlik ekiplerinin otomatik bir kararın hangi koşullarda alınabileceğini önceden gösterebilmesi, agentic AI kullanımının kapsamını genişletmek için temel şartlardan biri olarak değerlendiriliyor.
Ağ güvenliği ekipleri, yapay zekâ sistemlerinin trafik günlüklerini analiz ederek kullanıcıların hangi bağlantı yollarını kullandığını eksiksiz biçimde ortaya çıkarıp çıkaramayacağını araştırıyor. Böyle bir analiz, kurumların ağ üzerinde bilinmeyen bağlantı noktaları veya gözden kaçan erişim yolları bulunup bulunmadığını değerlendirmesine yardımcı olabilir. NCSC, yapay zekâ çıktısının güvenilirliğinin kanıtlanmasını otomatik kararların ön koşulu olarak görüyor.
Güvenlik araştırmacıları ayrıca yapay zekânın bir sistemi veya ikili dosyalarını tersine mühendislik yöntemleriyle analiz ederek sistemin hangi ağ çağrılarını gerçekleştirebileceğini kesin biçimde belirleyip belirleyemeyeceğini inceliyor. Sistem davranışının kapsamı güvenilir şekilde ortaya çıkarılabilirse güvenlik ekipleri daha geniş kapsamlı otomatik savunma işlemlerini değerlendirebiliyor. Böyle bir yaklaşım, saldırı yüzeyinin küçültülmesi, sistemlerin otomatik olarak sağlamlaştırılması ve maruz kalma alanlarının azaltılması gibi ileri savunma uygulamalarına zemin hazırlayabiliyor.
İngiltere hükümetinin planladığı Cyber Shield girişimi, agentic AI teknolojilerinin ulusal ölçekte siber savunma amacıyla kullanılmasını hedefliyor. Program kapsamında hazırlanması beklenen “AI for Cyber Defence” problem kitabının, yapay zekânın siber güvenlik alanında çözebileceği sorunların belirlenmesine katkı sağlaması planlanıyor. NCSC’nin çerçevesi, söz konusu yaklaşımın yalnızca teknoloji geliştirme boyutuyla değil risk yönetimi açısından da ele alınması gerektiğini ortaya koyuyor.
Ulusal ölçekli otomasyon sistemlerinin geniş yetkilere sahip olması, hata durumlarında ortaya çıkabilecek etkinin de büyümesine neden oluyor. Siber savunma ekipleri yanlış bir otomatik kararın sistem erişimini kesmesi, kritik bir uygulamayı etkilemesi veya meşru trafiği engellemesi gibi sonuçları önceden değerlendirmek zorunda kalıyor. Yapay zekâ tabanlı siber savunma, bu nedenle yalnızca tehditleri daha hızlı tespit etme hedefiyle değil operasyonel güvenlik sınırlarıyla birlikte tasarlanıyor.
Kurumsal güvenlik ekiplerinin agentic AI yatırımlarına rağmen temel güvenlik kontrollerini sürdürmesi gerekiyor. NCSC, kuruluşların otomatik savunma teknolojilerinin yaygınlaşmasını beklerken mevcut güvenlik açıklarını kapatma, sistemleri güncel tutma, erişim kontrollerini uygulama ve saldırı yüzeyini azaltma çalışmalarını ertelememesi gerektiğini belirtiyor. Güvenlik ekiplerinin geleneksel savunma yöntemlerini sürdürmesi, yapay zekâ destekli saldırıların hız kazandığı bir ortamda otomasyonun tamamlayıcı rolünü korumasını sağlıyor.
Kurumların önümüzdeki dönemde yapay zekâ ajanlarına vereceği yetki, güvenlik teknolojilerinin teknik kapasitesinden çok ölçülebilir risk kriterleriyle belirlenecek. Agentic AI ile siber güvenlik süreçlerinin birleşmesi, tehditleri otomatik olarak tespit eden sistemlerden daha ileri bir noktaya geçerek belirli savunma kararlarının da otomatik alınmasını gündeme getiriyor. NCSC’nin yaklaşımı, söz konusu geçişin güvenlik ekiplerinin kontrolünü ortadan kaldırmadan ve her otomatik eylemin etkisi kanıtlanarak ilerlemesi gerektiğini ortaya koyuyor.









