İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Ofansif AI Etkinleştirme · AI-FOR-PT · İç Kaldıraç
Sızma Testi ve Red Team için Yapay Zeka

Ofansif güvenlik ekiplerinde yapay zekayı insan denetimi ve ölçülebilir kaliteyle devreye alın.

Sızma testi ve Red Team ekipleri için insan denetimli yapay zeka iş akışları tasarlıyoruz. Önce kullanım senaryosunu ve izinleri belirliyoruz. Ardından değerlendirme seti, kayıt, onay ve geri alma kontrolleriyle ölçülebilir bir pilot yürütüyoruz.

    • Öncelikli kullanım senaryosu mevcut ofansif güvenlik akışı üzerinden seçilmektedir.
    • İnsan onayı, en az ayrıcalık ve gözlemlenebilirlik iş akışının temel kontrollerini oluşturmaktadır.
    • Kontrollü pilot, değerlendirme seti ve devir paketiyle ölçülebilir bir çalışma standardı kurulmaktadır.
OFANSİF İŞ AKIŞI

4 evre

  1. 01

    Keşif ve hipotez

    Hızlandırılmış, uzman denetimli

  2. 02

    Kanıttan bulguya

    Onay modeli ve eylem matrisi

  3. 03

    Raporlama ve yeniden test

    Değerlendirme seti, kabul kapıları

  4. 04

    Kontrollü pilot

    Gözlemlenebilirlik ve devir paketi

İnsan denetimli · kontrollü hız

// NE / NE DEĞİLDİR01

Bu hizmet nedir, ne değildir

Bu hizmet
  • İç sızma testi ve Red Team ekiplerinin tekrarlanabilir iş adımlarını insan denetimli yapay zeka ile desteklemektedir.
  • İş akışını onay modeli, en az ayrıcalık, değerlendirme seti, kayıt ve geri alma kontrolleriyle tasarlamaktadır.
  • Kontrollü pilot sonuçlarını yönetici özeti, teknik uygulama kılavuzu ve devir paketiyle kuruma aktarmaktadır.
Bu hizmet değildir
  • Üretken Yapay Zeka (GenAI) Red Team hizmeti değildir; müşterinin GenAI ürününde istem, araç, RAG ve MCP yüzeyindeki çalışma anındaki (runtime) akış farklı bir karar anını açmaktadır.
  • Yapay Zeka Model Tedarik Zinciri Güvencesi değildir; modelin kaynak kökeni, bileşen listesi ve kanıt beyanına duyulan güven ayrı bir karar ile ayrı bir hizmet olmaktadır.
  • Tam otonom saldırı ajanı kurulumu, SOC otomasyonu, AppSec SDLC dönüşümü, sıfırdan model eğitimi, 7-24 işletim veya yetkisiz varlıklara temas hizmeti değildir; insan uzman denetimi ve yazılı yetki olmadan hiçbir iş akışı yürütülmemektedir.
// KAPSAM MATRİSİ02

Kapsam ve sınırlar

  • Öncelikli ofansif kullanım senaryosu (1-2 adet) ve buna bağlı iş akışı tasarımı
  • Tehdit modeli, risk kaydı ve güvenli yürütüm sınırlarının tanımlanması
  • Onay modeli ve en az ayrıcalık ilkesine dayanan eylem matrisi
  • Değerlendirme seti (eval set), test senaryoları ve kabul mantığı
  • Loglama, denetim izi ve gözlemlenebilirlik tasarımı
  • Geri alma ve acil durdurma mantığının kurulması
  • Kontrollü PoC veya pilot yürütümü
  • Uygulama kılavuzu, ölçüm seti, devir paketi ve sonraki sprint planı
İnsan denetimli çalışma

Pilot; yazılı yetki, sınırlı veri, insan onayı, en az ayrıcalık, kayıt tutma, durdurma koşulları ve geri alma planıyla yürütülmektedir.

// HİZMET METODOLOJİSİ03

Nasıl çalışıyoruz: kullanım senaryosundan kontrollü devreye alıma altı adım

  1. Başlangıç, çalışma kuralları ve kullanım senaryosu seçimi

    Yazılı yetkilendirme, çalışma kuralları (RoE), durdurma kriterleri, geri alma koordinasyonu, öncelikli kullanım senaryosu ve hedef sahibi netleştirilmekte; başlangıç görünümü birlikte çıkarılmaktadır.

  2. İş akışı haritası ile veri, artefakt ve hedef yüzey envanteri

    Mevcut sızma testi ve Red Team iş akışı (keşif, hipotez, kanıt işleme, raporlama, yeniden test) okunmakta; artefakt aileleri (önceki raporlar, ekran görüntüleri, notlar, PoC kanıtları, bilet, wiki, işletim kılavuzu, hedef listesi, rapor şablonu) ve hedef yüzey mantığı haritalanmaktadır.

  3. Tehdit modeli, onay modeli ve kontrol tasarımı

    Seçilen kullanım senaryosu için tehdit modelini, insan onay noktalarını, en az ayrıcalık eylem matrisini, kayıt ve geri alma kontrollerini tasarlıyoruz.

  4. Değerlendirme seti tasarımı ve PoC geliştirme

    Değerlendirme seti ve kabul ölçütlerini hazırlıyor, iş akışını kontrollü PoC ortamında insan denetimli olarak çalıştırıyoruz.

  5. Sıkılaştırma, kabul ve gözlemlenebilirlik doğrulaması

    Pilot sonuçlarını kabul ölçütlerine göre değerlendiriyor; izin, onay, kayıt, gözlemlenebilirlik ve geri alma kontrollerini doğruluyoruz.

  6. Pilot kabulü ve devir paketi

    Yönetici özeti, teknik uygulama kılavuzu, ölçüm seti ve devir paketini teslim ediyor; sonraki kullanım senaryoları için yol haritası hazırlıyoruz.

// ÇIKTI ÖRNEKLERİ04

Ne teslim ediyoruz

Yönetim

Yönetici özeti

  • Kullanım senaryosu özeti: mevcut darboğazı, önerilen iş akışını ve pilot sonucunu açıklamaktadır.
  • Fayda ve risk görünümü: beklenen zaman kazanımını, insan onayını ve kullanım sınırlarını göstermektedir.
  • Yol haritası: sonraki kullanım senaryolarını ve gerekli kontrolleri sıralamaktadır.
Teknik

Teknik tasarım ve uygulama kılavuzu

  • İş akışı tasarımı: adımları, sorumluları ve kabul ölçütlerini tanımlamaktadır.
  • Onay ve yetki matrisi: hangi adımın kim tarafından, hangi izinle onaylanacağını göstermektedir.
  • Değerlendirme seti: kalite ve güvenlik ölçütlerini test senaryolarıyla birlikte vermektedir.
  • Uygulama kılavuzu: kayıt, izleme, geri alma ve acil durdurma adımlarını açıklamaktadır.
Opsiyonel

Opsiyonel çıktılar

  • Ofansif İş Akışı Tasarım Atölyesi: kapsam ve kullanım senaryosu netleştirmesi için ayrı bir kalem olarak sunulan atölye.
  • Yeniden Test Hızlandırma Sprinti: yeniden test iş akışını ayrı bir sprintte kurmak için ek kalem.
  • Ek kullanım senaryosu keşfi ve geliştirmesi, çift dilli teslim, yerinde çalışma veya hızlandırılmış teslim ihtiyaç halinde ayrı bir kalem olarak fiyatlandırılmaktadır.
Bu çıktılar hangi kararı hızlandırır?

Yönetim beklenen faydayı ve kullanım sınırlarını görmektedir. Ofansif güvenlik ekibi iş akışını, insan onayını, ölçüm setini ve işletim adımlarını izlemektedir.

// HIZLI SİNYALLER05

Karar profili

Süre
2-6 hafta (paket ve kapsama göre)
Ritim
Paket seçimine bağlı sprint teslimi
Teslim
Yönetim ve teknik teslim
Kapsam
Kullanım senaryosu birim ölçüsü
Uygun
İç sızma testi veya Red Team pratiği bulunan kurumlar
// HANGİSİ DOĞRU BAŞLANGIÇ?06

Hangi durumda hangisi doğru başlangıç?

Üç yapay zeka hattı aynı somut bulguyu üretmemektedir. Aralarındaki farkı bilmeden başlamak, yanlış kanıtın peşinde zaman ve bütçe kaybettirmektedir.

KriterÖnerilenSızma Testi ve Red Team için Yapay ZekaÜretken Yapay Zeka (GenAI) Red TeamYapay Zeka Model Tedarik Zinciri Güvencesi
Karar sorusuOfansif teslim hızı artarken uzman denetimi ve teslim kalitesi korunmakta mıdır?Çalışma anında hangi akış gerçekten sömürülmekte ve hangi kontrol onu kesmektedir?Modelin ve yayına alma hattının neyine gerçekten güveniyoruz?
Birincil somut bulguİş akışı tasarımı, onay modeli, değerlendirme seti, kontrollü pilot, gözlemlenebilirlik ve devir paketiİstem, araç, veri ve yetki/MCP akışı, kötüye kullanım yolu, ajan davranışı ile akışı kesen kontrolKaynak kökeni, bileşen listesi (BOM), kanıt beyanı (attestation), registry ve yayına alma güveni ile bulgu raporu
İdeal tetikleyiciİç ekibin teslim süresi uzamakta; rapor üretimi analist zamanını tüketmekte; yapay zeka kullanımı başlamış ancak onay ve günlükleme yazılı hale getirilmemiştirGenAI ürünün canlıya geçişi; yeni araç, bağlayıcı veya MCP eklenmesi; ajan yetkisinin yazma veya çalıştırma seviyesine çıkmasıYeni model sürümü; tedarikçi veya açık kaynak model devreye alımı; müşteri incelemesi ya da denetim için bulgu raporu ihtiyacı
Yanlış eşleşmeİç ofansif iş akışı tasarımı yerine müşterinin GenAI ürününü test etmeye girişmekÇalışma anındaki akış ihtiyacını iç ofansif iş akışı tasarımıyla karşılamaya çalışmakModel güven zinciri ihtiyacını iç ofansif iş akışı tasarımıyla karşılamaya çalışmak
AI-FOR-PT / AIS-1 karşılaştırmasının tamamı
// UYGULAMADA KANIT07

Bir net karar örneği

Anonim vaka

Teslim süresi uzarken uzman denetimi ve teslim kalitesi nasıl korunmaktadır?

Çalışmanın kapsamı

Bir kurumun iç ofansif güvenlik ekibi, raporlama ve yeniden test hazırlığındaki tekrarlanan işleri insan denetimli yapay zeka ile hızlandırmamız için bize kapsam verdi. Kullanım senaryosunu, veri sınırlarını ve onay noktalarını birlikte belirledik.

Doğruladığımız bulgular
İş akışı bulgusu · iç kaldıraç kanıtıEXH-AIFOR-1004doğrulayan ofansif ekip kontrollü pilot · insan denetimli · anonim kayıt
Doğrulandı

Mevcut iş akışını inceleyerek en az ayrıcalık eylem matrisini, değerlendirme setini ve gözlemlenebilirlik ölçülerini oluşturduk. Kontrollü pilotu gerçek müşteri verisi kullanmadan kabul ölçütlerine göre çalıştırdık.

Teslim ve doğrulama

Yönetici özetini, teknik uygulama kılavuzunu ve devir paketini teslim ettik. Ekip, onay ve kalite kontrollerini koruyarak seçilen iş akışını kendi ofansif güvenlik sürecine aldı.

Çalışmanın sonucu

Bu çalışmanın kuruma sağladığı

  • Seçilen iş akışı insan onayıyla hızlandırıldı.
  • Yetki, kayıt ve geri alma kontrolleri yazılı olarak tanımlandı.
  • Pilot, uygulama kılavuzu ve ölçüm setiyle ekibe devredildi.
// ÖN KEŞİF08

İç ofansif iş akışı kapsamınızı birlikte netleştirelim

Kullanım senaryosunu, mevcut iş akışını, veri sınırlarını, izinleri, onay noktalarını ve kabul ölçütlerini bu formda netleştiriyoruz.

Geçerli bir e-posta girin
Kısa bir not ekleyin

Gönderdiğinizde verilerinizin aydınlatma metni kapsamında işlenmesini kabul edersiniz.

// SIK SORULAN SORULAR09

Sık sorulan sorular

Bu hizmet iç ofansif güvenlik ekibinin iş akışını geliştirir. GenAI Red Team ise müşterinin üretken yapay zeka ürününü test eder.

Model Tedarik Zinciri Güvencesi modelin kaynağını ve dağıtım hattını inceler. Bu hizmet, sızma testi ve Red Team ekibinin kendi teslim sürecine odaklanır.

Tam otonom saldırı ajanı kurulmuyor ve dış müşteri testi yürütülmüyor. Kritik kararlar ile nihai bulgu ve rapor onayı uzman ekipte kalmaktadır.

SOC otomasyonu, olay müdahalesi, SDLC dönüşümü ve sürekli işletim bu hizmetin kapsamına girmez. Çalışma yalnızca iç sızma testi ve Red Team iş akışlarına odaklanır.

Öncelikli kullanım senaryosu, mevcut iş akışı, örnek raporlar, kullanılan araçlar, veri sınırları, teknik sorumlular ve izinli çalışma koşulları paylaşılmalıdır.

Müşteri verisi dışarı çıkarılmaz. İnsan onayı, en az ayrıcalık, kayıt tutma, izleme, geri alma ve acil durdurma kontrolleri uygulanır.

// AI-FOR-PT · KEŞİF

Kullanım senaryosunu, insan onayını ve pilot kapsamını birlikte netleştirelim.

Keşif görüşmesinde mevcut iş akışını, veri sınırlarını, eylem yetkilerini, kabul ölçütlerini ve beklenen devir paketini birlikte belirliyoruz.