Düşünce Liderleri

Ulusal Güvenlik Modern AI Yüklerini Güven altına Almayı Gerektirir

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

AI ile çalışan kodlama uygulamaları ve yük değişiklikleri, görev performansını hızlandırabileceğini iddia ediyor, ancak aynı zamanda sistem zafiyetleri getiriyor. Sorun iyi anlaşıldı – bugün kullanılan zafiyet yönetimi uygulamaları, hızla gelişen AI araçlarına yetişemiyor ve bu da operasyonel görevleri gerçekleştiren birliklere risk getiriyor.

Araçlarınızın başarılı olacağını bilmeniz, ister bir M27 IAR olsun, ister AI tarafından yönlendirilen taktiksel C2 olsun, sahada güven verir. Yazılım sistemleri söz konusu olduğunda, kapsamlı Yazılım Tedarik Zinciri (SSC) güvenliği aracılığıyla yazılım konteynır risklerini ortadan kaldırarak güvenilirliklerini artırabilirler.

Savunma Yazılımlarında Konteynır Zafiyetleri Artan Bir Risk Oluyor

Her yazılım odaklı organizasyon, konteynır ile ilgili güvenlik zafiyetleri ile mücadele ediyor. Savaş Bakanlığı (DoW), operasyonel birliklere en iyi sistemleri sunmayı amaçlıyor, ancak bu riski artırıyor. Bunun nedeni, çoğu görev sisteminin Linux dağıtımları ve topluluk yazılım tabanlarından gelen çekirdek yazılımdan yararlanması ve çok büyük yazılım tabanlarına sahip olmasıdır. Bu açık kaynaklı yazılıma dayalı olarak oluşturulan sistemler genellikle bilinen ve bilinmeyen Kritik Zafiyetler ve Açıklar (CVE’ler) içerir.

Bu sorunu çözmek için, bu CVE’ler için düzeltmeler içeren düzenlenmiş görüntüler, saldırı yüzeyini dramatik bir şekilde azaltır. Ayrıca, gereksiz kod, bu kodun CVE’leri gizleyebileceği için ek bir risk oluşturur. Güçlendirilmiş yazılım görüntülerini dağıtmak, gereksiz kodu ortadan kaldırarak bu riski hafifletir. Güçlendirme olmadan, fazla kod, savunmasız saldırı yüzeyini artırır ve gizli CVE’leri tanıtır. Ayrıca, her CVE’yi ortaya çıktığı bağlamın bir parçası olarak değerlendirmek de çok önemlidir. CVE’ler, bulundukları ortamlarda, işletim sistemlerinde ve donanımda tekrar üretilebildiklerinde sömürülebilir. Üretim yazılımını akıllıca taramak, profilleme ve anlamak, her bir CVE’nin hedef ortamı etkileyip etkilemediğini ve hangi CVE’lerin çoğaltıldığını ve birden fazla pakette göründüğünü belirleyecektir.

AI Kodlama Araçları Sorunu Büyütüyor

AI kodlama araçları, modelleri geliştirmek, eğitmek ve dağıtmak için kullanılan kaynak yoğun motorlardır, ancak genellikle operasyonel hesaplama ve depolamayı optimize etmek yerine son durumlarla ilgilenirler. Sonuç olarak, düzenlenmiş ve güçlendirilmiş görüntüler yerine açık kaynaklı dağıtımları kullanmak suretiyle güvenlik sorunlarını artırır.

Bugün kullanılan AI kodlama araçları sürekli değişiyor, birçok açık kaynak bağımlılığı var ve geleneksel araçlardan daha yaygın bir şekilde dağıtılıyor. Modeller, çerçeveler ve destek hizmetleri günlük veya haftalık olarak güncelleniyor, bu da geleneksel araçların güncellenme sıklığından daha hızlı. Bu araçlar tarafından uygulamaya konan her bir güçlendirilmemiş yazılım parçası, riski artırıyor. Bunlar yeni riskler değil, ancak AI ile şimdi hızlanıyorlar. Örneğin, zafiyet geri bildirimleri, daha fazla yazılım dağıtılırken daha hızlı büyüyor. Kanıt olarak, 2025 CVE listesi, önceki yıla göre %20 artışla günde ortalama 132 yeni zafiyet gösterdi ve 2020’deki sayının üç katına çıktı.

Kötü Zafiyet Yönetimi Operasyonel Sonuçlar Doğurur

Kötü zafiyet yönetiminden kaynaklanan operasyonel sonuçlar arasında yer alır:

  • ATO erişimi olan teknolojilere kısıtlamalar, üretim için daha az AI aracı onaylanması
  • Görev zamanlamalarında konteynır yığınlarının uyumlulukta başarısız olması nedeniyle AI dağıtımının yavaşlaması
  • Düşman AI taktikleriyle rekabet edememe, görev risklerini artırma
  • Zafiyet geri bildirimlerini yönetmek için gereken yüksek mali maliyetler
  • Yeni yetenekler sunmak yerine CVE’leri takip etmek ve yamalamakla meşgul olan yüksek becerilere sahip mühendisler

AI olsun ya da olmasın, DoW çözümleri için zafiyet yönetimi uygulamaları görev zamanlamalarına uymalıdır. AI destekli platformlar, siber savunmayı güçlendirmeli, güvenlik açığını artırmamalıdır. Tercih edilen çözümler, çalışma zamanı ilgili açıkları ele almalı, CVE sayılarını azaltmalı ve yetkilendirmeye yetkili kişilere gürültüyü görev etkisinden ayırmalarını sağlamalıdır. Bu sorunu çözmek, birimler için tek seferlik güçlendirme çabaları peşinde koşmasını önler ve tutarlı, veri odaklı bir işlem hattı oluşturur.

Ulusal Savunma için Kazanma Yöntemi

En iyi güvenli işlem, daha hızlı, daha güvenli AI destekli operasyonları, daha güçlü bir sıfır güven konteynır temelini ve komutanlar için yüksek doğruluklu yazılım tedarik zinciri risk verilerini sağlayan bir işlemdir.

Savunma ajansları, sıfır CVE görüntüleri ile başlamalı, ardından kullanılmayan bileşenleri yamalamak yerine kaldırarak ek zafiyetleri ortadan kaldırmalıdır. Güçlendirilmiş görüntüler, daha küçük saldırı yüzeyleri ve AI destekli sistemlerin onaylanmasını hızlandırmak için daha net risk anlatımları sağlar. Bu, siber güvenlik ekiplerinin, bitmeyen zafiyet triaj yerine daha yüksek öncelikli görevlere odaklanmasını sağlar.

Ayrıca, yazılım malzeme listeleri (SBOM’ler), çalışma zamanı malzeme listeleri (RBOM’ler) ve güçlendirilmiş görüntüler, operatörlere ve güvenlik ekiplerine konteynırlaşmış AI yükleri için katmanlı, çalışma zamanı doğru bir görünüm sağlar. Bu yaklaşım, Dayanıklı Güvenlik Çerçevesi (ESF) ekibinin yazılım tedarik zinciri görünürlük gereksinimlerini doğrudan destekler ve yazılımda ne olduğunu, davranışını ve teslimat mekanizmalarını gösterir.

DoW risk puanlama ve belgelendirme uygulamalarının olgunlaşması, makinelerin okunabilir belgelerle birlikte konteynırlarla eşleştirilmeli ve teknik güvenlik bültenleri eşlik etmelidir. Bu, geliştiricilerin ve operatörlerin gerekli konteynırlara abone olmasını ve yeni sorunlar çıkarsa tutarlı risk puanları ve uyarılar almasını sağlar. Komuta için bu, kritik yazılım yığınları için pratik bir “motor arızası ışığı” gibi davranır ve ticari keşiften AI destekli operasyonların hızındaki doğrudan görev hizalamasına geçiş için kararlar almayı sağlar.

Austin Sedaghatpour, RapidFort’da Kamu Sektörü Görev Lideri olarak, yazılım tedarik zincirini kaynağında riski ortadan kaldırarak güvence altına almada hükümet ajanslarına destek vermektedir. Görev ve teknoloji liderleriyle birlikte, RapidFort’un sürekli tehdit ortadan kaldırma platformu aracılığıyla modern yazılım ortamlarında güvenlik açıklarını ve saldırı yüzeyini azaltmak için çalışmaktadır. Daha önce Austin, İsrail Hükümeti’ni Dışişleri Bakanlığı ve Ekonomi ve Sanayi Bakanlığı aracılığıyla temsil ederek, siber güvenlik, yenilik, yatırım ve teknoloji ticarileştirme konularında ABD‑İsrail ortaklıklarını ilerletmiştir.