RINP // SİBER GÜVENLİK HİZMETLERİ
Ofansif AI Etkinleştirme · AI-FOR-PT · İç KaldıraçOfansif güvenlik ekiplerinde yapay zekayı insan denetimi ve ölçülebilir kaliteyle devreye alın.
Sızma testi ve Red Team ekipleri için insan denetimli yapay zeka iş akışları tasarlıyoruz. Önce kullanım senaryosunu ve izinleri belirliyoruz. Ardından değerlendirme seti, kayıt, onay ve geri alma kontrolleriyle ölçülebilir bir pilot yürütüyoruz.
- Öncelikli kullanım senaryosu mevcut ofansif güvenlik akışı üzerinden seçilmektedir.
- İnsan onayı, en az ayrıcalık ve gözlemlenebilirlik iş akışının temel kontrollerini oluşturmaktadır.
- Kontrollü pilot, değerlendirme seti ve devir paketiyle ölçülebilir bir çalışma standardı kurulmaktadır.
4 evre
- 01
Keşif ve hipotez
Hızlandırılmış, uzman denetimli
- 02
Kanıttan bulguya
Onay modeli ve eylem matrisi
- 03
Raporlama ve yeniden test
Değerlendirme seti, kabul kapıları
- 04
Kontrollü pilot
Gözlemlenebilirlik ve devir paketi
İnsan denetimli · kontrollü hız
Bu hizmet nedir, ne değildir
- İç sızma testi ve Red Team ekiplerinin tekrarlanabilir iş adımlarını insan denetimli yapay zeka ile desteklemektedir.
- İş akışını onay modeli, en az ayrıcalık, değerlendirme seti, kayıt ve geri alma kontrolleriyle tasarlamaktadır.
- Kontrollü pilot sonuçlarını yönetici özeti, teknik uygulama kılavuzu ve devir paketiyle kuruma aktarmaktadır.
- Üretken Yapay Zeka (GenAI) Red Team hizmeti değildir; müşterinin GenAI ürününde istem, araç, RAG ve MCP yüzeyindeki çalışma anındaki (runtime) akış farklı bir karar anını açmaktadır.
- Yapay Zeka Model Tedarik Zinciri Güvencesi değildir; modelin kaynak kökeni, bileşen listesi ve kanıt beyanına duyulan güven ayrı bir karar ile ayrı bir hizmet olmaktadır.
- Tam otonom saldırı ajanı kurulumu, SOC otomasyonu, AppSec SDLC dönüşümü, sıfırdan model eğitimi, 7-24 işletim veya yetkisiz varlıklara temas hizmeti değildir; insan uzman denetimi ve yazılı yetki olmadan hiçbir iş akışı yürütülmemektedir.
Kapsam ve sınırlar
- Öncelikli ofansif kullanım senaryosu (1-2 adet) ve buna bağlı iş akışı tasarımı
- Tehdit modeli, risk kaydı ve güvenli yürütüm sınırlarının tanımlanması
- Onay modeli ve en az ayrıcalık ilkesine dayanan eylem matrisi
- Değerlendirme seti (eval set), test senaryoları ve kabul mantığı
- Loglama, denetim izi ve gözlemlenebilirlik tasarımı
- Geri alma ve acil durdurma mantığının kurulması
- Kontrollü PoC veya pilot yürütümü
- Uygulama kılavuzu, ölçüm seti, devir paketi ve sonraki sprint planı
- Üretken Yapay Zeka (GenAI) Red Team kapsamındaki müşteri GenAI ürününün güvenlik testi
- Yapay Zeka Model Tedarik Zinciri Güvencesi kapsamındaki model güven zinciri değerlendirmesi
- Tam otonom saldırı ajanı kurulumu, otomatik istismar üretimi veya uzman denetimi olmadan çalışma
- SOC otomasyonu, olay müdahalesi veya savunmacı operasyon otomasyonu
- AppSec SDLC dönüşümü veya kod inceleme süreç tasarımı
- Sıfırdan model eğitimi, genel yapay zeka ürün geliştirme veya 7-24 işletim
- Yetkisiz üçüncü taraf temas, belirsiz çalışma kuralları veya kontrolsüz ayrıcalıklı üretim eylemi
- Yazılı yetkilendirme, çalışma kuralları (RoE), durdurma kriterleri ve geri alma koordinasyonu onaylanmıştır.
- İç sızma testi ve Red Team ekibi mevcuttur; öncelikli kullanım senaryosu ile hedef sahibi belirlenmiştir.
- Önceki rapor, bulgu ve kanıt örnekleri, kullanılan araçlar, repo bilgisi ve hedef yüzey mantığı paylaşılmıştır.
- Müşteri verisi dışarı çıkarılmamaktadır; hassas örnekler minimum veri ilkesiyle işlenmekte, varsayılan saklama süresi 30 gün olmakta veya sözleşmeye göre ayarlanmaktadır.
- Başlangıç fiyatı yaklaşık bir bütçedir; nihai teklif, kullanım senaryosu olgunluğu, artefakt çeşitliliği ve eylem seviyesi netleştiğinde daraltılmaktadır.
- Öncelikli kullanım senaryosu ve hedef sahibi: keşif, hipotez, kanıttan bulguya, yeniden test veya çok adımlı orkestrasyon
- Mevcut sızma testi ve Red Team iş akışı, hedef yüzey mantığı ve önceki rapor, bulgu, kanıt örnekleri
- Kullanılan araçlar ve repo bilgisi; teknik ve iş sahibi kişiler; izinli çalışma penceresi ve çalışma kuralı notları
- Mümkünse rapor şablonları, bulgu kalıpları, ölçüm seti ve mevcut işletim kılavuzu
- Opsiyonel: çift dilli teslim beklentisi, regülasyon çerçevesi, önceki yapay zeka risk değerlendirme raporları ve yerinde çalışma talebi
Pilot; yazılı yetki, sınırlı veri, insan onayı, en az ayrıcalık, kayıt tutma, durdurma koşulları ve geri alma planıyla yürütülmektedir.
Nasıl çalışıyoruz: kullanım senaryosundan kontrollü devreye alıma altı adım
Başlangıç, çalışma kuralları ve kullanım senaryosu seçimi
Yazılı yetkilendirme, çalışma kuralları (RoE), durdurma kriterleri, geri alma koordinasyonu, öncelikli kullanım senaryosu ve hedef sahibi netleştirilmekte; başlangıç görünümü birlikte çıkarılmaktadır.
İş akışı haritası ile veri, artefakt ve hedef yüzey envanteri
Mevcut sızma testi ve Red Team iş akışı (keşif, hipotez, kanıt işleme, raporlama, yeniden test) okunmakta; artefakt aileleri (önceki raporlar, ekran görüntüleri, notlar, PoC kanıtları, bilet, wiki, işletim kılavuzu, hedef listesi, rapor şablonu) ve hedef yüzey mantığı haritalanmaktadır.
Tehdit modeli, onay modeli ve kontrol tasarımı
Seçilen kullanım senaryosu için tehdit modelini, insan onay noktalarını, en az ayrıcalık eylem matrisini, kayıt ve geri alma kontrollerini tasarlıyoruz.
Değerlendirme seti tasarımı ve PoC geliştirme
Değerlendirme seti ve kabul ölçütlerini hazırlıyor, iş akışını kontrollü PoC ortamında insan denetimli olarak çalıştırıyoruz.
Sıkılaştırma, kabul ve gözlemlenebilirlik doğrulaması
Pilot sonuçlarını kabul ölçütlerine göre değerlendiriyor; izin, onay, kayıt, gözlemlenebilirlik ve geri alma kontrollerini doğruluyoruz.
Pilot kabulü ve devir paketi
Yönetici özeti, teknik uygulama kılavuzu, ölçüm seti ve devir paketini teslim ediyor; sonraki kullanım senaryoları için yol haritası hazırlıyoruz.
Ne teslim ediyoruz
Yönetici özeti
- Kullanım senaryosu özeti: mevcut darboğazı, önerilen iş akışını ve pilot sonucunu açıklamaktadır.
- Fayda ve risk görünümü: beklenen zaman kazanımını, insan onayını ve kullanım sınırlarını göstermektedir.
- Yol haritası: sonraki kullanım senaryolarını ve gerekli kontrolleri sıralamaktadır.
Teknik tasarım ve uygulama kılavuzu
- İş akışı tasarımı: adımları, sorumluları ve kabul ölçütlerini tanımlamaktadır.
- Onay ve yetki matrisi: hangi adımın kim tarafından, hangi izinle onaylanacağını göstermektedir.
- Değerlendirme seti: kalite ve güvenlik ölçütlerini test senaryolarıyla birlikte vermektedir.
- Uygulama kılavuzu: kayıt, izleme, geri alma ve acil durdurma adımlarını açıklamaktadır.
Opsiyonel çıktılar
- Ofansif İş Akışı Tasarım Atölyesi: kapsam ve kullanım senaryosu netleştirmesi için ayrı bir kalem olarak sunulan atölye.
- Yeniden Test Hızlandırma Sprinti: yeniden test iş akışını ayrı bir sprintte kurmak için ek kalem.
- Ek kullanım senaryosu keşfi ve geliştirmesi, çift dilli teslim, yerinde çalışma veya hızlandırılmış teslim ihtiyaç halinde ayrı bir kalem olarak fiyatlandırılmaktadır.
Yönetim beklenen faydayı ve kullanım sınırlarını görmektedir. Ofansif güvenlik ekibi iş akışını, insan onayını, ölçüm setini ve işletim adımlarını izlemektedir.
Karar profili
- Süre
- 2-6 hafta (paket ve kapsama göre)
- Ritim
- Paket seçimine bağlı sprint teslimi
- Teslim
- Yönetim ve teknik teslim
- Kapsam
- Kullanım senaryosu birim ölçüsü
- Uygun
- İç sızma testi veya Red Team pratiği bulunan kurumlar
Hangi durumda hangisi doğru başlangıç?
Üç yapay zeka hattı aynı somut bulguyu üretmemektedir. Aralarındaki farkı bilmeden başlamak, yanlış kanıtın peşinde zaman ve bütçe kaybettirmektedir.
| Kriter | ÖnerilenSızma Testi ve Red Team için Yapay Zeka | Üretken Yapay Zeka (GenAI) Red Team | Yapay Zeka Model Tedarik Zinciri Güvencesi |
|---|---|---|---|
| Karar sorusu | Ofansif teslim hızı artarken uzman denetimi ve teslim kalitesi korunmakta mıdır? | Çalışma anında hangi akış gerçekten sömürülmekte ve hangi kontrol onu kesmektedir? | Modelin ve yayına alma hattının neyine gerçekten güveniyoruz? |
| Birincil somut bulgu | İş akışı tasarımı, onay modeli, değerlendirme seti, kontrollü pilot, gözlemlenebilirlik ve devir paketi | İstem, araç, veri ve yetki/MCP akışı, kötüye kullanım yolu, ajan davranışı ile akışı kesen kontrol | Kaynak kökeni, bileşen listesi (BOM), kanıt beyanı (attestation), registry ve yayına alma güveni ile bulgu raporu |
| İdeal tetikleyici | İç ekibin teslim süresi uzamakta; rapor üretimi analist zamanını tüketmekte; yapay zeka kullanımı başlamış ancak onay ve günlükleme yazılı hale getirilmemiştir | GenAI ürünün canlıya geçişi; yeni araç, bağlayıcı veya MCP eklenmesi; ajan yetkisinin yazma veya çalıştırma seviyesine çıkması | Yeni model sürümü; tedarikçi veya açık kaynak model devreye alımı; müşteri incelemesi ya da denetim için bulgu raporu ihtiyacı |
| Yanlış eşleşme | İç ofansif iş akışı tasarımı yerine müşterinin GenAI ürününü test etmeye girişmek | Çalışma anındaki akış ihtiyacını iç ofansif iş akışı tasarımıyla karşılamaya çalışmak | Model güven zinciri ihtiyacını iç ofansif iş akışı tasarımıyla karşılamaya çalışmak |
Bir net karar örneği
Anonim vaka
Teslim süresi uzarken uzman denetimi ve teslim kalitesi nasıl korunmaktadır?
Bir kurumun iç ofansif güvenlik ekibi, raporlama ve yeniden test hazırlığındaki tekrarlanan işleri insan denetimli yapay zeka ile hızlandırmamız için bize kapsam verdi. Kullanım senaryosunu, veri sınırlarını ve onay noktalarını birlikte belirledik.
Mevcut iş akışını inceleyerek en az ayrıcalık eylem matrisini, değerlendirme setini ve gözlemlenebilirlik ölçülerini oluşturduk. Kontrollü pilotu gerçek müşteri verisi kullanmadan kabul ölçütlerine göre çalıştırdık.
Yönetici özetini, teknik uygulama kılavuzunu ve devir paketini teslim ettik. Ekip, onay ve kalite kontrollerini koruyarak seçilen iş akışını kendi ofansif güvenlik sürecine aldı.
Bu çalışmanın kuruma sağladığı
- Seçilen iş akışı insan onayıyla hızlandırıldı.
- Yetki, kayıt ve geri alma kontrolleri yazılı olarak tanımlandı.
- Pilot, uygulama kılavuzu ve ölçüm setiyle ekibe devredildi.
İç ofansif iş akışı kapsamınızı birlikte netleştirelim
Kullanım senaryosunu, mevcut iş akışını, veri sınırlarını, izinleri, onay noktalarını ve kabul ölçütlerini bu formda netleştiriyoruz.
Sık sorulan sorular
Bu hizmet iç ofansif güvenlik ekibinin iş akışını geliştirir. GenAI Red Team ise müşterinin üretken yapay zeka ürününü test eder.
Model Tedarik Zinciri Güvencesi modelin kaynağını ve dağıtım hattını inceler. Bu hizmet, sızma testi ve Red Team ekibinin kendi teslim sürecine odaklanır.
Tam otonom saldırı ajanı kurulmuyor ve dış müşteri testi yürütülmüyor. Kritik kararlar ile nihai bulgu ve rapor onayı uzman ekipte kalmaktadır.
SOC otomasyonu, olay müdahalesi, SDLC dönüşümü ve sürekli işletim bu hizmetin kapsamına girmez. Çalışma yalnızca iç sızma testi ve Red Team iş akışlarına odaklanır.
Öncelikli kullanım senaryosu, mevcut iş akışı, örnek raporlar, kullanılan araçlar, veri sınırları, teknik sorumlular ve izinli çalışma koşulları paylaşılmalıdır.
Müşteri verisi dışarı çıkarılmaz. İnsan onayı, en az ayrıcalık, kayıt tutma, izleme, geri alma ve acil durdurma kontrolleri uygulanır.
İlgili hizmetler ve eklentiler
İhtiyacınız Sızma Testi ve Red Team için Yapay Zeka hizmetinin dışına taşıyorsa doğru köprüyü buradan açabilirsiniz.
Uygulama Güvenliği Sızma Testi
Odağınız iç sızma testi ekibinin web, API ve mobil yüzeylerinde teslim hattının kanıt temelli derin doğrulaması ise Uygulama Güvenliği Sızma Testi doğru başlangıçtır.
RTModüler Red Team Simülasyonu
Odağınız iç Red Team ekibinin saldırı yolu üretim hattı, tespit boşluğu doğrulaması ve kritik hedef etkisi ise Modüler Red Team Simülasyonu doğru başlangıçtır.
PT-5Sürekli Sızma Testi
Odağınız sürekli sürüm ritmi altındaki iç ekibin yeniden test ve kapatma görünürlüğü disiplini ise Sürekli Sızma Testi doğru başlangıçtır.
// AI-FOR-PT · KEŞİF
Kullanım senaryosunu, insan onayını ve pilot kapsamını birlikte netleştirelim.
Keşif görüşmesinde mevcut iş akışını, veri sınırlarını, eylem yetkilerini, kabul ölçütlerini ve beklenen devir paketini birlikte belirliyoruz.