Röportajlar
Chaim Mazal, Gigamon’un Baş AI ve Güvenlik Sorumlusu – Röportaj Serisi

Chaim Mazal Gigamon’da küresel güvenlik, bilgi teknolojileri, ağ operasyonları, yönetim, risk, uyum ve ürün güvenliğinden sorumludur. Chaim ayrıca şirketin stratejik AI programını yöneterek, yönetim, çapraz fonksiyonel benimseme ve AI’ın güvenli ve sorumlu kullanımını sağlar. Güvenlik Dergisi tarafından 2025’in En Etkili Güvenlik İnsanlarından biri olarak tanınan Chaim, OWASP Vakfı’nın ömür boyu üyesidir ve Cloudflare, GitLab (GTLB ) ve Rapid7’nin danışma kurullarında görev yapmaktadır. Daha önce Kandji’de Teknoloji ve Bilgi Güvenliği Başkan Yardımcısı olarak görev yapmıştır.
Gigamon hibrit ve çoklu bulut ortamlarında ağ trafiğine derin görünürlük sağlayan bir siber güvenlik ve gözlemlenebilirlik teknoloji şirketidir. Platformu, paketler, akışlar ve uygulama meta verilerini dahil olmak üzere hareket halindeki verileri yakalar ve analiz eder, böylece güvenlik, bulut ve BT izleme araçlarına eyleme geçirilebilir içgörüler sağlar. Bu, organizasyonların gizli tehditleri tespit etmelerine, performansı iyileştirmelerine, uyumu korumalarına ve dağıtılmış ve şifreli sistemlerdeki kör noktaları ortadan kaldırarak karmaşıklığı azaltmalarına olanak tanır. Büyük işletmeler ve hükümet organizasyonları tarafından güvenilen Gigamon, modern dijital altyapıyı ölçeklenebilir şekilde güvence altına alır ve yönetir.
Çok genç yaşta hacking forumlarına katılıyordunuz ve şimdi Gigamon’un Baş AI ve Güvenlik Sorumlusu’sunuz. Bu erken deneyimler modern AI destekli siber tehditlere karşı nasıl düşünmenizi etkiledi?
Yedi yaşımdayken ilk bilgisayarımı aldım ve deneyerek, yani DOS’u çözmeye çalışarak, kılavuzları okuyarak ve sonunda kendimi Visual Basic’i öğretmeye çalışarak öğrendim. İnternet topluluklarına daha derine girdikçe, nasıl yazılımın manipüle edilebileceğini ve sistemlerin nerede zayıf olduğunu keşfettim. Bu merak, web uygulaması penetrasyon testi ve SaaS geliştirme döngüsünün güvenliğini sağlamaya dönüştü.
Modern tehditlerin ilginç olan yanı, AI’ın yeni zayıflıklar yaratmaması, ancak mevcut olanlarını keşfetme ve sömürme hızını artırmasıdır. Bu erken perspektiften dolayı, AI güvenliğini, adversarial kullanım varsayarak, yani savunma için tersine mühendislik yaparak, Gigamon müşterileri için savunma sistemlerini geliştirmeye çalışıyorum.
AI oluşturulan phishing, ransomware ve malware kampanyalarının zamanı etkileme süresini haftalardan saatlere indiriyor. Bu saldırıların tasarlanması ve dağıtılması konusunda somut değişiklikler nelerdir?
AI, siber suç için giriş barajını düşürmüştür. Malware yazmak, inandırıcı phishing kampanyaları oluşturmak ve zayıflıkları tespit etmek artık önemli teknik uzmanlık gerektirmez. Şimdi, bu saldırılar AI araçları ile hızlandırılabilir ve hatta tam olarak otomatikleştirilebilir. Saldırganlar, artık güçlü bir teknik arka plana sahip olmadan, sofistike kampanyalar başlatabilirler çünkü AI kodu oluşturabilir, sosyal mühendislik mesajlarını iyileştirebilir ve operatörlerin gerçek zamanlı olarak sorunlarını çözmelerine yardımcı olabilir.
Bu değişim, tehdit manzarasını tamamen değiştirdi. Governance çerçeveleri, uyum gereksinimleri veya etik sınırlamalar olmadan, saldırganlar deneyebilir, adapte edebilir ve hızlı bir şekilde dağıtabilirler. Sonuç olarak, zamanı etkileme süresi dramatik olarak azaldı ve haftalar alan şeyler şimdi saatler içinde gerçekleşebilir. Buna karşılık, birçok organizasyon hala AI’ı savunma amaçlı benimseme aşamasındadır, bu nedenle en etkili AI kullanım örnekleri şu anda tehdit aktörleri tarafından yönlendiriliyor.
Bir AI destekli siber saldırıyı geleneksel otomatik tehditlerden ayıran temel şey nedir ve bu farkı açıklayan bir örnek verebilir misiniz?
AI destekli bir siber saldırıyı geleneksel otomatik tehditlerden ayıran temel şey, otonomi ve ısrardır. Geçmişte, saldırganlar bir komut dosyası çalıştırırlar ve başarısız olurlarsa dururlardı. “Canlı kalma süresi” limitedir, yani komut dosyası çalıştırma süresine eşittir. AI ile, ajanlar bir hedef verilir ve başarısız olurlarsa durmazlar. Alternatif yollar aramaya devam ederler. Canlı kalma süresi etkili olarak sınırsızdır.
Örneğin, bir üretim derleme bağımlılığı ile saldırganlar, dosya boyutunu değiştirmeden, iki satır script ekleyebilirler. Dosya derlendiğinde ve yürütüldüğünde, bir terminal örneği oluşturur ve şirket ortamına bir otonom ajan yükler, bu da şirket ortamında sürekli olarak kötü amaçlı görevler gerçekleştirebilir. Geçmişte, ikili dosyalar, dağıtımdan sonra tehdit vektörleri olarak görülürdü. Şimdi, bunlar sürekli olarak değiştiriliyor, hatta derleme sürecinde bile, şirket ortamlarında AI destekli eylemler gerçekleştirmek için.
AI destekli saldırılara karşı neden geleneksel güvenlik kontrolleri ve oyun kitapları başarısız oluyor ve en tehlikeli kör noktaları nerede görüyorsunuz?
Şu anda, AI’ı güvenlik çözümlerine ve operasyonlarına düşünceyle entegre etmiyorsanız, geride kalıyorsunuz ve bu, büyük şirketlere ve startup’lara eşit olarak uygulanıyor. AI’ı güvenlik stratejilerine entegre etmeyen organizasyonlar, daha hızlı hareket eden ve daha büyük ölçekte çalışan saldırganlar tarafından geride bırakılma riskini taşıyorlar.
Bununla birlikte, AI destekli tehditlere karşı savunma için teknoloji yığınının tamamen yeniden icat edilmesi gerekmez. Gerekli birçok araç zaten mevcuttur. Gerçek değişim, bu araçların nasıl kullanıldığıdır. Temel öğelerin pekiştirilmesi, mevcut teknolojilerin daha akıllıca kullanılması ve savunmaların AI destekli saldırganlara karşı adapte edilmesi gerekiyor.
Saldırganlar AI’ı yaratıcı ve stratejik bir şekilde kullanıyorlar. Şirketler de benzer bir şekilde stratejik yaklaşmazlarsa, büyük kör noktalar oluşturma riskiyle karşı karşıya kalırlar. Liderler, araçlarını nasıl kullandıklarını, AI’ı operasyonlarına nasıl entegre ettiklerini ve oyun kitaplarını günümüzün hızına ve ölçeklerine karşı savunmak için nasıl geliştireceklerini düşünmelidirler.
AI, siber suça giriş barajını düşürdü. Bu değişim, bugünün saldırganlarının profilini nasıl değiştirdi ve şirketler için hangi riskleri oluşturuyor?
AI,几乎 herkesin bir hacker olmasına olanak tanır. AI araçları ile, deneyimsiz aktörler, hatta gençler, artık sofistike phishing kampanyaları, rootkit’ler ve ransomware saldırıları başlatabilirler, bunlar önce önemli teknik uzmanlık gerektirirdi.
Bu değişim, tehdit manzarasına yeni bir belirsizlik seviyesi ekliyor. Şirketler artık sadece birkaç sofistike gruba karşı değil, aynı zamanda hızlı bir şekilde deneyimli olan ve online topluluklar aracılığıyla işbirliği yapan daha geniş bir aktör yelpazesine karşı karşıya kalıyorlar.
Şirketler için bu, sadece daha fazla saldırı değil, aynı zamanda daha fazla varyasyon anlamına geliyor. Yetenek artık deneyime doğrudan bağlı değil ve herkes,historically advanced gruplarınkine benzer kampanyalar başlatabilir.
Saldırgan topluluklarında ne tür AI destekli araçların popülerlik kazandığını görüyorsunuz ve bu yetenekler ne kadar hızlı gelişiyor?
Bu, tek bir AI aracının saldırganlara yardım etmesinden daha çok, kaynakların paylaşılması ile ilgili. Birlinear bir süreç çalıştıran tek bir araç yerine, saldırganlar, veri paylaşan ve topluca bilgi paylaşan dağınık ajanlar kullanıyorlar. Sonuç, bir saldırı ağı veya bir sürü gibi çalışıyor, tek bir yetenek değil.
Bunun en dikkat çekici yanı, bu yeteneklerin günlük olarak değişmesi ve birçok aracın sadece haftalar önce kavram kanıtları olmasıdır. Saldırgan topluluklarındaki yenilik ve iterasyon hızırapidly artıyor ve yeni teknikler ve araçlar neredeyse gerçek zamanlı olarak ortaya çıkıyor.
Bir savunucu açısından, bir organizasyonun AI destekli bir kampanya ile karşı karşıya olup olmadığını gösteren sinyaller nelerdir?
Bir savunucu açısından, büyük bir sinyal, keşiflerin artık sıralı veya bölünmüş görünmemesidir. Historically, saldırganlar açık adımları izlerlerdi – bilgileri aşamalar halinde toplarlardı, aktiviteleri zamanlayıp bir yüzeyi hedef alırlardı. Şimdi, tüm bu aktiviteler eş zamanlı olarak gerçekleşiyor. E-posta kapıları, dışarıya açık hizmetler, hesap aktiviteleri, algılama ve kaçınma teknikleri artık sırayla değil, birlikte kullanılıyor.
Diğer bir sinyal, aktivitenin birleştirilmesi ve koordinasyonudur. Eski parçalı yapı şimdi kondanse edilmiş ve araçlar arasında paylaşılmış olarak çalışıyor, bir sürü gibi davranıyor. Bu ajanlar sürekli olarak iterasyon yapıyor, adapte oluyor ve tehdit vektörleri etrafında karar alma hızını artırıyorlar ve hayır demeye yanaşmıyorlar. Bu seviyedeki eş zamanlı aktivite, koordinasyon ve ısrar, bir AI destekli kampanyayı geleneksel bir saldırıdan ayıran güçlü bir işarettir.
AI güvenlik araçlarının çoğunun bu tehditleri tamamen kaçırdığını savunuyorsunuz. Neleri yanlış yapıyorlar ve hangi yetenekler en acil olarak gerekli?
Çoğu güncel AI güvenlik aracı, vẫn önleme primær objetivo varsayımına dayanıyor. Satıcılar AI’ı, perimeter’de tehditleri daha iyi engelleme yolu olarak konumlandırıyorlar, ancak saldırganlar daha hızlı, daha adapte ve daha sabırlı, AI, deepfake’ler ve gelişmiş malware kullanarak, kontrolleri atlayabilen ve aylarca tespit edilemeyen tehditlere karşı geliyor.
Acil olarak ihtiyaç duyulan şey, kapsamlı, gerçek zamanlı görünürlük ve daha güçlü algılama ve yanıt yetenekleridir. Şirketler, sürekli risk değerlendirmesi uygulamalı, şifreli trafiğe görünürlük sağlamalı ve ağ türetilen telemetri ve API’leri kullanarak sistemlerindeki ve verilerin nasıl hareket ettiğini anlamalıdır. Bugün dayanıklılık, her tehdidi dışarıda tutmak değil, tehditleri görme, durdurma ve öğrenme yeteneğidir.
AI hem saldırı hem de savunma hızını artırıyor. Savunma AI’nın gerçekten saldırganları takip edebileceğine inanıyorsunuz, yoksa saldırganların yapısal bir avantajı olacak mı?
AI, her iki tarafı da hızlandırıyor, ancak kısa vadede, saldırganların avantajı olduğunu düşünüyorum. Onlar, düzenleyici kısıtlamalar, uyum gereksinimleri veya etik sınırlamalar ile karşılaşmıyor. Bu, onları serbestçe deneysel yapma, adapte olma ve hızlı bir şekilde dağıtma imkânı tanıyor. Diğer taraftan, şirketler, inovasyonu, governance ile dengelemek, gizliliği, operasyonel riski dikkate almak zorundalar, bu da AI benimsemesini ve uygulamasını yavaşlatıyor.
Bununla birlikte, savunma AI kesinlikle öne çıkabilir, ancak şirketler ve liderler yaklaşımını değiştirmelidir. Başarılı güvenlik taktikleri, AI’ı sadece önleme için kullanmakla gelmeyecek. AI’ı algılama, soruşturma ve yanıt iş akışlarına entegre etmek gerekecek, bunlar gerçek zamanlı görünürlük ile desteklenecek. Avantaj, saldırganların tarafında kalıcı değil, ancak şirketler önleme üzerine odaklanmaya devam ettikçe orada kalacak.
Altı ila on iki ay впередa baktığınızda, hangi AI destekli saldırı tekniklerinin yaygınlaşmasını bekliyorsunuz ve güvenlik ekiplerinin şimdi nasıl hazırlanması gerekiyor?
Altı ila on iki ay, bu ortamda çok uzun bir süredir. Şeyler gerçekçi olarak her altı ila on iki haftada değişiyor. AI’ın hızlı ilerlemesi, saldırganların gelecekte hangi teknikleri kullanacağını öngörmenin zor olmasını sağlıyor, bu nedenle odak, ne olacağına değil, nasıl hazırlanılacağına verilmelidir.
Savunucular, saldırganların kullandığı aynı AI destekli teknolojiyi kullanmalı, derinlemesine savunma vurgulamalıdır. Bu, gerçek zamanlı olarak sürekli veri akışlarını çapraz referanslaştırmak, özel bulut, kamu bulutu ve şirket içi ortamlardaki işlemel davranışını tanımlamak için değişmez ağ telemetrisine dayanmak ve bu telemetriyi uygun araçlara beslemek anlamına gelir, böylece güvenlik ekipleri, organizasyonlarının taranmakta olduğunu aktif olarak bilir.
Aynı zamanda, perimeter-öncelikli savunma zihniyeti emekli olmalıdır. AI destekli bir ihlal gerçekleştiğinde değil, ne zaman gerçekleştiğinde soru olmalıdır. Şimdiki öncelik, erken tanımlama, etkiyi azaltma ve zamanında düzeltmedir. Bu, sağlam bir olay yanıt planına sahip olmak, sıfır güven ilkesini uygulamak, ağ segmentasyonunu zorlamak, erişim yönetimini sürekli olarak gözden geçirmek ve müşteri verilerini korumak ve etkiyi sınırlamak için gerekli ayarlamaları yapmak anlamına gelir.
İlginç röportaj için teşekkür ederiz, derin gözlemlenebilirlik ve AI destekli ağ güvenliğine ilgi duyan okuyucular Gigamon‘u ziyaret edebilir.












