Düşünce Liderleri

AI Güvenlik Araçlarınız Sizi Korumuyor – Sadece Size Daha İyi Hissettiriyor

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Haziran 2025’te Microsoft, CVE-2025-32711 olarak bilinen EchoLeak adlı bir zero-click güvenlik açığını düzeltti: Microsoft 365 Copilot’ta 9,3 CVSS puanına sahip bir güvenlik açığı. Kurbanın açmadığı bir e-posta, Copilot’un altyapısının sessizce herhangi bir hassas bağlamdan veri sızdırmasına neden olabilirdi. Endişe verici olan ayrıntı, yükün XPIA’dan, Microsoft’un kendi prompt-enjeksiyon sınıflandırıcısından geçmesi ve tasarlandığı gibi çalışmasıdır.

Bruce Schneier, 2009’da bu konuda bize gerekli terminolojiyi verdi. Güvenlik tiyatrosu, insanların daha güvende hissetmesini sağlayan ancak güvenliklerini gerçekten iyileştirmeyen önlemleri tanımlar, dedi. Hissetmek ve gerçeklik farklı şeyler ve bunlar birbirlerinden uzaklaşıyor.

On yedi yıl sonra, AI bu uzaklaşmayı her iki taraf için de endüstriyel hale getirdi. AI destekli güvenlik araçları, ölçüm altında gösteremedikleri yeteneklerle satılıyor ve AI için güvenlik araçları, kendi belgelerinin kabul ettiği çözülmemiş bir problema çözüm olarak satılıyor. Gartner’ın 2025 hype döngüsü, AI güvenliği, riski ve yönetimini enflasyonist beklentilerin zirvesine yerleştirdi. Analistler size nerede olduğumuzu söylüyor. Soru, buna karşı ne yapacağınızdır.

Veri sayfası ile ölçüm arasındaki fark

Birisi pazarlama yerine dağıtılan kontrolleri test ettiğinde neler olduğuyla başlayın.

Picus Blue Report 2025, 2025’in ilk yarısında üretim ortamlarına karşı yürütülen 160 milyondan fazla gerçek dünya saldırı simülasyonunu analiz etti. Picus simülasyon platformunu satıyor, bu nedenle kaynağı buna göre değerlendirmelisiniz, ancak rakamlar kolayca reddedilemez. Önleme etkinliği %62’ye düştü, bir yıl önceki %69’dan daha düşük. %54’lük günlüğe kaydetme kapsamına rağmen, sadece %14’ü simüle edilen saldırılar bir uyarı oluşturdu. Geçerli kimlik bilgilerini kullanan saldırılar %98 oranında başarılı oldu. Ve simüle edilen veri sızdırma girişimlerinin %3’ü, yerinde olan kontroller tarafından engellendi.

Yüzde üç. Bunlar modern, sık sık AI etiketli güvenlik yığınlarına sahip ortamlar ve sızdırma testi, bir saldırganın yapmak istediği şeye en doğrudan karşılık gelen testtir.

Satıcıların sunduğu benchmark puanları da aynı şüpheye layıktır. Satıcılar MITRE ATT&CK değerlendirmelerinde mükemmel puanlar iddia etmeye başladıklarında, Forrester analisti Allie Mellen, değerlendirmelerin kazananı veya kaybedeni olmadığını hatırlatan bir yazı yayınladı ve %100’lük iddialar genellikle gerçekçi olmayan yapılandırmalara, seçilen alt-sonuçlara veya bir gerçek SOC’u gürültüye boğacak algılama ayarlarına dayanmaktadır.

Hiçbiri yeni değil, ki bu da ürkütücü olan kısmı. 2019’da Skylight Cyber araştırmacıları, Cylance’ın “saf AI” antivirüsünü Rocket League video oyunundan dizeleri ekleyerek parçaladı ve o günün en iyi on malware ailesinin %100’ü ve daha geniş bir örnek setinin %83’ü için sınıflandırıcının kararını değiştirdi. Ders, statik makine öğrenimi modellerinin onları inceleyen düşmanlara karşı başarısız olduğu idi ve bu yedi yıl önce yayınlandı. Piyasaların tepkisi, daha fazla statik makine öğrenimi modeli göndermek oldu.

Koruma problemi daha kötü

AI destekli algılama abartılıysa, AI’yi kendisi güvence altına almak için satılan araçlar daha garip bir konumdadır: tehdidi tanımlayan standart kuruluşu, tehdidin belki de çözülemez olduğunu söylüyor.

Prompt enjeksiyonu, OWASP LLM Uygulamaları için İlk 10‘da bir numarada yer alıyor ve OWASP’ın own rehberliği alışılmadık şekilde açık: modellerin stokastik doğası nedeniyle, “prompt enjeksiyonunun önlenmesi için kesin yöntemlerin olup olmadığı belirsiz”. Fine-tuning ve RAG, bunu tamamen hafifletmez. Bu, prompt-kalkan pazarının çözlamaya çalıştığı problem ve organizasyon tarafından kataloglanan problemi oluşturuyor.

Deneyimsel çalışma karamsarlığı doğruluyor. Lancaster Üniversitesi ve Mindgard’dan araştırmacılar, altı üretim koruma sistemini, Microsoft’un Azure Prompt Shield ve Meta’nın Prompt Guard dahil, karakter-enjeksiyonu ve düşmanca pertürbasyon teknikleri kullanarak test etti ve %100 kaçınma başarısı elde etti, aynı zamanda temel saldırıları işlevsel tuttu. HiddenLayer, her büyük modeli atlayabilen “Policy Puppetry” adlı bir transfer edilebilir.prompt şablonu yayınladı. Bu, satıcı araştırması ve peer-reviewed değil, ancak bağımsız kanallar temel iddiaları yeniden üretti.

En güvenilir tanık, satılacak bir ürünü olmayan UK’nin AI Güvenlik Enstitüsü’dür. Beş önde gelen LLM’yi değerlendiren Enstitü, “tüm modellerin temel saldırılarımıza karşı yüksek derecede savunmasız olduğunu” bildirdi, her model en az bir kez beş girişimde almost her zararlı soru için uyumlu olduğunda, dahili saldırılar uygulandı. Temel saldırılar. Devlet-sanatlı ticaret değil. Bir hükümet değerlendirme organı, imparatorun girdi filtresinin giysisinin olmadığını nazikçe belirtiyor.

Tehlikeli kısım hissi

Burada makalenin başlığı retorik olmaktan çıkıyor. Bu araçlar sadece eksik teslim etseydi, kayıp bütçesel olurdu. Araştırma, daha kötüsünü öneriyor: onlar tarafından oluşturulan güven, davranışı aktif olarak bozar.

Güvenlik araştırmacıları buna risk telafisi veya Peltzman etkisi diyor: korunan insanlar daha fazla risk alır. Emniyet kemerli sürücüler daha hızlı sürer. Ve AI güvenlik panellerine sahip organizasyonlar, ortaya çıkıyor ki, sıkıcı şeyleri bırakır.

Rakamlar rahatsız edici bir şekilde uyumlu. Cisco’nun 2025 Siber Güvenlik Hazırlık Endeksi, 8.000 güvenlik liderini sordu ve organizasyonların %86’sının son 12 ayda AI ile ilgili bir güvenlik olayına maruz kaldığını, ancak yalnızca %10’unun AI’yi korumakta en zorlandığını ve %60’ının generatif AI’yi nasıl kullandıklarına dair hiçbir görünürlüğü olmadığını buldu. Olaylar evrenseldir; endişe, bir yuvarlak hata.

IBM’in 2025 Veri İhlal Maliyeti Raporu, resmi tamamlıyor. AI modelleri veya uygulamalarının ihlallerine maruz kalan organizasyonların %97’si, uygun AI erişim kontrollerinden yoksundu. Beşte bir ihlal, gölge AI’ye kadar uzanıyor ve ortalama ihlal maliyetine yaklaşık 670.000 dolar ekliyor ve %63’ü AI yönetim politikasına sahip değildi. Bu rakamları birlikte okuyun ve bir model ortaya çıkar: başarısızlıklar sıkıcı. Temel öğeler eksik olan organizasyonlarda, hissedilenler güvendeydi.

Gösterge panosu arızalanmadı. Gerçekten ürettiği ürünü, yani güveni teslim etti.

Honest versiyonun nasıl göründüğü

Hiçbiri, AI güvenlik araçlarının değersiz olduğu anlamına gelmiyor ve en iyi karşı delil havaya layık. Anthropic’in Anayasal Sınıflandırıcıları, 183 araştırmacı tarafından yürütülen 3.000 saatten fazla kırmızı takım çalışması olmadan hayatta kaldı, evrensel bir hapishane kaçışını %86’dan %4,4’e düşürdü, bu da 0,38 puanlık bir aşırı reddedilme artışı ve yaklaşık %24’lük bir hesaplama yükü ile geldi. Sonra Anthropic, bir kamu meydan okuması düzenledi ve 339 katılımcıdan dördü her seviyeyi geçti ve biri de bir çalışma evrensel hapishane kaçışını buldu.

Bu, tüm alanın dürüst şekli: iyi inşa edilmiş bir koruma, saldırganın maliyetini enorm artırdı, ölçülebilir bir vergi taşıdı ve yine de yeterli bir insan tarafından düştü. Bu makaleyi satın alma ilkesine sıkıştırmam gerekirse, bu: bir kontrol, bir maliyet artırıcı olarak satılan ve yayınlanan başarısızlık modlarına sahip ise değerlendirmeye değer; bir kontrol, çözülmüş bir problem olarak satılıyorsa, size hissi satıyor.

Kontrol veya konfor blanketi: üç soru

Birini diğerinden ayırmak için araştırma bütçesine ihtiyacınız yok. Her AI güvenlik aracınıza veya satın almayı düşündüğünüz her aracınıza soracağınız üç soru.

Çevrimiçi ortamımda ölçülen atlatma oranı nedir? Satıcının benchmark’ü değil. Sizinkisi. Sürekli doğrulama ve mor takım egzersizleri, dağıtılan kontrollerin sessizce başarısızlığa doğru kaydığını gösterdiği için precis olarak var.

Ne zaman başarısız olursa ne olur? Değil. OWASP’ın pratik rehberliği, yukarıdaki tüm olayların aynı yöne işaret ediyor: modeller için en düşük ayrıcalık erişimi, hassas eylemler için insan onay kapıları ve filtrelerin sonunda bir şey geçeceğini varsayan segmentasyon. EchoLeak, Copilot’un hiçbir şey çalmaya değer bir şeylere ulaşamadığı organizasyonlar için hayatta kaldı.

Satıcının iddiası bir gerçek mi yoksa bir hipotez mi? Satıcılar bile daha fazlasını kabul ediyor. Vectra’nın own araştırması, 2.000 SOC profesyoneline sordu ve ekiplerin yalnızca %38’lik bir uyarıyı işleyebildiğini, %60’ının araçların gürültü yerine netlik yarattığını ve yarısının araçlarının daha çok engel oluşturduğunu söyledi. Müşteriler böyle söylüyorsa, “datasheet’e güvenin” artık bir strateji olmaktan çıkıyor.

Desen yamadan daha uzun yaşar

EchoLeak, bir Patch Tuesday’de düzeltildi. Gösterdiği desen, üretimde bir koruma rayının ön kapıyı güvenle filtrelerken saldırganın arka kapıdan girdiği desen değildi ve yukarıdaki araştırma kaydı, bunun yakın zamanda olmayacağını söylüyor.

Schneier’in ayrımı on yedi yıl önceydi ve asla bu kadar pahalıya mal olmamıştı. Güvenlik hissi bir üründür ve AI çağı abonelik katmanlarında satıyor. Güvenlik gerçekliği bir ölçüm ve kimse size satamaz, çünkü gitmeniz ve almanız gerekir.

Gary, yazılım geliştirme, web geliştirme ve içerik stratejisi alanlarında 10 yıldan fazla deneyime sahip bir uzman yazardır. Yüksek kaliteli, etkileyici içerikler oluşturma konusunda uzmanlaşmıştır ve bu içerikler dönüşümleri sağlar ve marka bağlılığını oluşturur. İzleyiciyi etkileyen ve bilgilendiren hikayeler yaratma konusunda bir tutkusu vardır ve kullanıcıları etkilemek için yeni yollar aramaktadır.