İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Kaynak Merkezi
Kanıt Nesnesi Referansları

Her hizmette"doğrulanmış" denen şey nedir?

Her ofansif güvenlik hizmetinin hangi doğrulanmış teknik bulguyu ürettiğini, bu bulgunun nasıl kayda alındığını ve hangi iş kararını desteklediğini hizmet bazında açıklıyoruz.

// HİZMET BAZLI KANIT NESNESİ01

Hizmet bazlı doğrulanmış bulgu referans kartları

Her kartı açın. O hizmetin ürettiği birincil doğrulanmış bulgunun tanımını, üretim disiplinini ve karar etkisini görün. Hizmetin kendisi ayrı bir sayfada açılmaktadır.

Kritik iş akışında üretilmiş doğrulanmış teknik bulgu ve iş etkisine göre sıralı ilk kapatma listesi.

Uygulama Güvenliği Sızma Testi, tek satırlık bir notun ötesinde bir çıktı üretmektedir: kritik iş akışında tekrar üretilebilir teknik bulgu, iş etkisi ve risk seviyesine göre sıralanmış kapatılacak bulgu listesi ve okunabilir bir karar dosyası. Bu kart o dosyanın somut bileşenlerini açmaktadır.

Doğrulanmış bulgu tanımı

Doğrulanmış bulgu. Mutabık kalınan kritik kullanıcı yolculuğunda tekrarlanabilir biçimde gösterilen teknik bulgu, etkilenen yetki, müşteri sınırı ve iş mantığı görünürlüğü ile iş etkisine göre sıralı kapatma listesidir. Tek bir bulgu raporunun ötesinde, üzerine karar kurulabilen bir kanıt dosyası taşımaktadır.

  • Yeniden üretilebilir kanıt: güvenli kavram kanıtı (PoC), istek/yanıt izi, ekran kaydı veya komut dizisi.
  • Etki haritası: yetki sınırı, müşteri ayrımı, iş mantığı bulgusu veya veri sızıntısı çerçevesinde net açıklama.
  • Önceliklendirme: CVSS v3.1, EPSS ve iş etkisi birleşimiyle anlamlı bir sıralama. Yalın listenin ötesinde.
  • Çift katmanlı teslim: yönetim için risk resmi, teknik ekip için sahibi belli iş listesi.

Üretim adımları (PTES ve OWASP hizalı)

Doğrulanmış bulgu, PTES yedi fazına ve OWASP WSTG, OWASP API Security Top 10 2023 ile OWASP MASVS/MASTG çerçevelerine hizalı bir akışta üretilmektedir. Çıktı bir belgenin ötesinde bir doğrulama hattıdır.

  1. Kapsam ve çalışma kuralları doğrulaması (PTES Pre-engagement).
  2. Keşif ve tehdit odaklı hazırlık (PTES Intelligence ve Threat Modeling).
  3. Derin manuel test ve istismar doğrulaması (PTES Vulnerability Analysis ve Exploitation).
  4. Yönetici özeti, teknik rapor, PoC üretimi ve öncelikli kapatma listesinin teslimi (PTES Reporting).
  5. Opsiyonel kapatma doğrulaması ve yeniden test (kapatılıp doğrulandığı döngüsü).

Okuma örneği: anonim bulgu yapısı

Aşağıdaki yapı, Uygulama Güvenliği Sızma Testi raporundan tek bir bulgu kaydının nasıl okunduğunu göstermektedir. Müşteri, sektör veya ürün adı içermez. Yalnız okunma sırası doğrulanmış bulgunun disiplinini taşımaktadır.

Bulgu başlığı

Müşteriler arası yetki sızıntısı: yönetilen ilişkisel veritabanı çok müşterili (multi-tenant) modelinde rol denetiminin atlanması.

Etki

Aynı sürümde başka bir müşterinin kritik kayıt setine okuma erişimi. İş mantığı bulgusu.

Kanıt

İstek/yanıt izi, güvenli PoC ve yeniden üretim adımları (üç farklı oturum üzerinde tekrarlanmıştır).

Öncelik

Kritik şiddet. Öncelikli kapatma listesinin ilk kalemi, sürüm öncesi kapatma sırasında birinci sırada.

Karar etkisi: iş listesine dönüş

Öncelikli kapatma listesi tek bir tablonun ötesindedir. Kalemler sahibi, önceliği ve doğrulama mantığı belirlenmiş biçimde teknik ekibin iş takibine taşınmaktadır. Çıktı, bir sonraki sürümün karar setine girmektedir.

  • Her kalem için sahibi belli sorumluluk, öncelik etiketi ve yeniden test notu.
  • Jira, GitHub Issues veya benzeri sistemlere aktarılabilir alan disiplini.
  • Yönetici özetiyle eşlenmiş risk görünümü. Yönetimin görmek istediği karar resmi.

Komşu kanıt nesneleri

Karar önceliği farklıysa doğrulanmış bulgu da farklılaşmaktadır. Aşağıdaki ayrım okuyucuyu doğru hizmete yönlendirmektedir.

  • Sürekli Sızma Testi: ritim bazlı doğrulama, ölçülebilir kapatma ve yönetim görünürlüğü.
  • Bulut Güvenliği Sızma Testi: yetki yükseltme (privilege escalation) zinciri, veri erişim yolu ve geçişli yetki görünürlüğü.

Tarama çıktısının ötesinde: doğrulanmış teknik bulgu, zincirlenebilen erişim kusuru, segmentasyon etkisi ve öncelikli kapatma hattı.

Ağ Güvenliği Sızma Testinin çıktısı bir bulgu listesinin ötesindedir. Üretilen şey, dış ağda servis bazlı bulgunun, iç ağda kimlik ve segmentasyon kusurunun ve kablosuz katmanda yatay geçiş riskinin kontrollü doğrulamayla kanıt dosyasına indirilmesidir.

Modüler Ağ Yüzeyi: Dış, İç ve Wi-Fi

Doğrulanmış bulgu tanımı: modüle göre farklılaşmaktadır

Dış Ağ: İnternete açık servislerde manuel doğrulamayla kanıtlanmış teknik etki: yanlış yapılandırılmış uç katman, dışarıya dönük yönetim arayüzü, zayıf kimlik doğrulama ve doğrulanmış servis bulgusu. Çıktı, hangi servisin ne ölçüde istismar edilebilir olduğunu göstermektedir.

İç Ağ: Kimlik, segmentasyon ve kritik servis üzerinden doğrulanmış erişim etkisi: Active Directory veya Entra ID akışında ayrıcalık yüzeyi, servis hesabı zafiyeti ve segment ayrımının zincirlenebilen erişim kusuruyla geçilmesi. Paket Seviyesi 2 ve üzeri için yatay geçiş anlatısı eklenmektedir.

Kablosuz Ağ (Wi-Fi): SSID, kimlik doğrulama mekanizması ve segmentasyon ayrımına bağlı doğrulama çıktısı: kurumsal ve misafir SSID ayrımı, WPA2/WPA3 ve 802.1X akışı, sahte erişim noktası riski ve misafirden iç ağa sıçrama olasılığı. Paket Seviyesi 2 ve üzeri için yatay geçişin varlığı veya kanıtla yokluğu sonucu üretilmektedir.

Kanıt nasıl üretilmektedir

Üretim akışı NIST SP 800-115 dört fazlı disiplinini izlemektedir: planlama ve yetkilendirme, keşif, saldırı simülasyonu ve raporlama. PTES Vulnerability Analysis ve Exploitation alt fazları kontrollü manuel doğrulamayla yürütülmekte. Her bulgu güvenli yeniden üretim adımı, etki tanımı ve kanıt artefaktıyla kayda alınmaktadır.

  1. Planlama: yazılı yetki, varlık sahipliği, RoE, test penceresi ve eskalasyon hattı sabitlenmektedir.
  2. Keşif: pasif ve aktif envanter. Servis, sürüm, sertifika ve yapılandırma sinyali toplanmaktadır.
  3. Saldırı simülasyonu: zafiyet analizi sonrası kontrollü manuel doğrulama. Yan etki denetimi açık tutulmaktadır.
  4. Raporlama: yönetici özeti, teknik rapor, kanıt dosyası ve öncelikli kapatma sırası birlikte teslim edilmektedir.

Okuma örneği: anonim örnek

Vaka

Yüksek hacimli bir hizmet sektörü kuruluşunda iç ağ modülü. Eski bir bakım hesabının zayıf parolasını, Kerberoasting ile elde edilen servis hesabı biletini ve yanlış yapılandırılmış güven ilişkisini zincirleyerek alan adı yöneticisi düzeyine çıkan yetki yükseltme (privilege escalation) yolunu kanıt artefaktıyla belgeledik. Bulgu, segmentasyon etkisi yüksek olduğu için öncelikli kapatma sırasında ilk üçe yerleşti.

Bu okuma örneği yapısaldır. Sektör kategorisi, ürün adı, kişi ve coğrafi belirteç anonimleştirilmiştir. Kanıt dosyası şablonu Kanıt Paketi Örnekleri sayfasında genişletilmektedir.

Karar etkisi: kanıt karar masasına nasıl inmektedir

Doğrulanmış bulgu öncelikli kapatma sırasına dönüştüğünde, iş etkisi, istismar değeri ve segmentasyon etkisi birlikte hesaplanarak her kalemin risk seviyesi belirlenmektedir. Yönetici özeti aksiyon hattını göstermekte. Teknik rapor sahipliği açık iş listesine indirmektedir. Çift katmanlı teslim, aynı kanıtı iki farklı karar masasına aynı netlikte taşımaktadır.

  • İş etkisi: hangi varlık veya iş süreci risk altındadır?
  • İstismar değeri: kusur ne ölçüde sömürülebilir, ne kadar zincirlenmektedir?
  • Segmentasyon etkisi: kapatıldığında hangi yan riskler birlikte kapanmaktadır?

Komşu kanıt nesneleri: yakın görünüp ayrı duran kanıtlar

Modüler Red Team Simülasyonunda doğrulanmış bulgu saldırı yoludur: kritik hedefe giden zincir, tespit boşluğu matrisi ve zinciri kesen kontrol. Ağ Güvenliği Sızma Testinde kanıt, ağ yüzeyi bulgusudur ve bir saldırı yolu vaadi taşımamaktadır. İki doğrulanmış bulgu akrabadır, ancak eş anlamlı değildir.

Bulut Güvenliği Sızma Testinde doğrulanmış bulgu yetki yükseltme (privilege escalation) zinciri ve veri erişim yoludur. AWS, Azure ve GCP kontrol alanı doğrulaması bulut katmanına özgüdür. İç ağ bileşeni hibrit kimlik akışında Ağ Güvenliği Sızma Testi ile birleşebilmektedir. Ancak bulut kontrol alanı sahipliği Bulut Güvenliği Sızma Testinin konusudur.

Birincil doğrulanmış bulgu üç katmanlıdır: yetki yükseltme (privilege escalation) zinciri, veri erişim yolu ve geçişli yetki görünürlüğü.

Bu kart bir hizmet sayfasının ötesinde, karar öncesi bir okuma yüzeyidir. Bulut Güvenliği Sızma Testi sonrası elinize geçecek kanıtın yapısını, üretim adımlarını ve hangi kararı açtığını burada görürsünüz.

Birincil doğrulanmış bulgu: ne üretiyoruz?

Bulut Güvenliği Sızma Testinin birincil doğrulanmış bulgu üç katmanlıdır: yetki yükseltme (privilege escalation) zinciri, veri erişim yolu ve geçişli yetki görünürlüğü. Üçü birlikte, iş etkisine göre öncelikli kapatma sırasını beslemektedir.

  • Yetki yükseltme zinciri: tek başına önemsiz görünen ama birlikte ayrıcalığı yükselten yetki ilişkisi kümesi (AWS IAM rolleri ve trust policy, Azure Entra ID ile abonelik yetki devri, GCP servis hesabı ile proje düzeyi delegasyon).
  • Veri erişim yolu: yetki zincirinin sonunda doğrulanmış veri okuma veya değiştirme imkânı (S3, Blob, Cloud Storage. RDS, SQL, BigQuery. Secrets Manager, Key Vault, Secret Manager).
  • Geçişli yetki görünürlüğü: doğrudan verilmemiş ancak bir veya daha fazla rol, policy ya da grup üzerinden devralınan yetkilerin kayıt panelinin ötesinde, koşu zamanı (runtime) doğrulamasıyla görünür kılınması.

Kanıt nasıl üretilmektedir

Üretim, sağlayıcı yürütüm kurallarıyla uyumlu yazılı yetki altında başlamaktadır. CIS Benchmark hizalı keşifle envanter çıkarılmakta. İstismar yolu MITRE ATT&CK Cloud teknik haritasıyla önceliklendirilmektedir.

  1. Hesap, abonelik veya proje kapsamı ile sağlayıcı kuralları (AWS Customer Support Policy, Microsoft Cloud Unified Pentest RoE, GCP Acceptable Use Policy) yazılı yetkilendirme öncesi netleştirilmektedir.
  2. CIS Foundations Benchmarks (AWS, Azure, GCP) ile sağlayıcı güvenlik kıyaslamaları (Microsoft Cloud Security Benchmark dahil) hizalı keşifle yapılandırma temeli okunmaktadır. Sapma listesi tek başına kanıt sayılmamaktadır.
  3. İstismar yolu MITRE ATT&CK Cloud çerçevesinde haritalanmaktadır: T1098.003 ek bulut rolleri, T1078.004 geçerli bulut hesapları, müşteriler arası rol üstlenme ve geçişli delegasyon teknikleri kontrollü doğrulamayla okunmaktadır.
  4. Doğrulama gri kutu varsayılanıyla başlamakta. Saldırı yolu kalitesi gerektiğinde kontrollü test rolü ile artmaktadır. Salt okunur görünürlük çoğu kapsam için yeterli olmakta. Yıkıcı aksiyon yapılmamaktadır.

Okuma örneği: anonim teknik kayıt zinciri

Aşağıdaki anlatı yapısaldır. Gerçek bir müşteri çalışmasının kimliği gizlenmekte, kanıt yapısı korunmaktadır. Sektör jenerik kategoriyle anılmakta. Sayısal parmak izi taşımamaktadır.

Bağlam

Yüksek hacimli dijital ürün ekibi, çoklu hesap yerleşim mimarisi (AWS landing zone), ortak kontrol düzlemi, üretim ve geliştirme ayrışması.

Zincir

Geliştirme hesabındaki bir uygulama rolü, ortak kontrol hesabına aşırı geniş bir trust policy ile rol üstlenebiliyordu. Oradan üretim hesabına uzanan geçişli rol zinciri doğrulandı.

Veri yolu

Zincirin sonunda üretim verisi tutan nesne deposuna ve gizli bilgi yönetimine okuma erişimi kontrollü PoC ile teyit edildi. Yıkıcı aksiyon yapılmadı.

Görünürlük

IAM kontrol panelinden okunamayan iki rol devri, koşu zamanı (runtime) doğrulamasıyla görünür kılındı. Landing zone şablonundaki kök sebep tek noktaya indirildi.

Doğrulanmış bulgu hangi kararı açmaktadır

Bulut Güvenliği Sızma Testi çıktısı bir bulgu listesinin ötesinde, iş etkisine göre önceliklendirilmiş ilk 10 aksiyondur. Sıralama mantığı iş etkisi, istismar değeri ve segmentasyon etkisini birleştirerek her aksiyonun risk seviyesini belirlemektedir.

  • İlk 10 aksiyon kapatma sırasını vermekte. Teknik ekip için sahipliği açık, yöneticinin savunulabilir biçimde okuyabileceği bir liste taşımaktadır.
  • Kapatma görünürlüğü için yeniden test mantığı eklidir. Aynı kapsam ve aynı mimaride 45 gün içinde indirimli yeniden test sıraya alınabilmektedir.
  • Kontrol eşleme özeti, müşteri güvenlik incelemesi veya denetim önceliğinde savunulabilir güven katmanına devredilmektedir (taşınabilir veya denetime hazır biçimde).

Komşu kanıt nesneleri

Bulut doğrulanmış bulgu tek başına ağ veya uygulama doğrulanmış bulgunun yerine geçmemektedir. Üç hat ayrı kalmakta ve birbirini tamamlamaktadır.

  • Ağ Güvenliği Sızma Testi: doğrulanmış teknik bulgu, zincirlenebilen erişim kusuru ve segmentasyon etkisi. Ağ yüzeyinin doğrulanmış bulgu olup bulut katmanını kapsamaz.
  • Uygulama Güvenliği Sızma Testi: kritik akışta doğrulanmış teknik kanıt ve ilk kapatma sırası. Uygulama katmanının doğrulanmış bulgu olup bulut katmanını kapsamaz.
  • CSPM çıktısı: yapılandırma sapması listesi. Ne istismar edildiğini, ne segmentasyon etkisini, ne de geçişli yetki zincirini göstermektedir. Bir doğrulanmış bulgu sayılmaz.

Doğrulanmış bulgu beş metrikli insan katmanı ölçüm paketidir. Tıklama oranı bağlam veridir, karar nesnesi değildir.

Tıklama oranı bir bağlam verisidir. Karar nesnesinin kendisi değildir. Ölçüm paketi. Fark edip bildirme oranı, bildirime kadar geçen süre, doğru eskalasyon yüzdesi, süreç aksaklığı ve kontrol etkinliği üzerine kurulmaktadır.

Doğrulanmış bulgu: beş metrikli ölçüm paketi

Sosyal Mühendislik Simülasyonu birincil doğrulanmış bulgu tek bir orana indirgenmemektedir. Beş metrik birlikte okunmakta ve net karar bu beş metriğin örüntüsünden çıkmaktadır.

  • Fark edip bildirme oranı: Sosyal mühendislik girişimini fark edip kuruma bildiren çalışan oranı. Farkındalık ve bildirim refleksinin temel ölçütüdür. Farkındalık programının fiili getirisini göstermektedir.
  • Bildirime kadar geçen süre: Girişimin başlangıcından ilk doğru bildirim aksiyonuna kadar geçen süre. Bildirim refleksinin nicel boyutudur. Eskalasyon yüzdesinin girdisidir.
  • Doğru eskalasyon yüzdesi: Bildirimlerin doğru kanaldan, doğru kişiye, doğru sürede ulaşma yüzdesi. Müdahale akışının fiili işleyişini göstermektedir. Süreç aksaklığı analizinin girdisidir.
  • Süreç aksaklığı: Bildirim akışı, eskalasyon zinciri ve müdahale prosedüründe doğrulanmış aksamalar. Öncelikli iş listesinin süreç ayağının kanıtıdır.
  • Kontrol etkinliği: E-posta ağ geçidi, MFA, bildirim kanalı butonu ve müdahale platformu kontrollerinin gerçek hayattaki etkinlik kanıtı. Teknik kontrol önerilerinin omurgasıdır.

Üretim adımları

Beş metrikli paylaşılabilir teknik güvenlik paketi tek dalgada doğmamaktadır. Tasarımdan toplamaya dört adımlı bir disiplinle üretilmektedir.

  1. Kampanya tasarımı: Hedef kitle, segment, dalga planı ve senaryo seti yazılı yetkilendirme altında belirlenmektedir. Kanal seçimi ve içerik onayı bu adımda tamamlanmaktadır.
  2. Kontrol kümesi tanımlama: Doğrulanacak süreç ve teknik kontrol kümesi (e-posta ağ geçidi, bildirim butonu, müdahale akışı) baz çizgisi olarak tanımlanmaktadır.
  3. Bildirim kanalı doğrulaması: Çalışanın bildirim kanalı (report-phish butonu, e-posta, telefon) uçtan uca test edilmektedir. Kanal kapasitesi ve eskalasyon zinciri ölçüm öncesi doğrulanmaktadır.
  4. Metrik toplama: Beş metrik segment, persona ve dalga ayrımında toplanmaktadır. Anonimleştirme baştan uygulanmakta. Kişi adı raporun dışında kalmaktadır.

Okuma örneği: anonim kampanyada bildirim refleksi

Vaka

Yüksek hacimli hizmet sektöründe yürüttüğümüz iki dalgalı bir hedefli kimlik avı kampanyasında ilk dalga fark edip bildirme oranı düşük, bildirime kadar geçen süre uzun, doğru eskalasyon yüzdesi sınırlı çıktı. Süreç aksaklığı analizinde bildirim butonunun yardım masası kuyruğuna düştüğünü, müdahale ekibine doğrudan akmadığını doğruladık. Kontrol etkinliği bulgusu süreç tasarımını işaret etti. Eğitim ihtiyacı ikinci sıraya yerleşti.

Sayısal aralıklar müşteri girdisi tamamlandığında kalibre edilmektedir. Örnek anlatının yapısı korunmaktadır.

Karar etkisi: programa müdahale noktaları

Beş metrikli ölçüm paketi net kararı, hangi çalışanın yanıldığını değil, programın hangi noktasının aksadığını esas alarak üretmektedir. Fark edip bildirme oranı eğitim katmanına. Bildirime kadar geçen süre bildirim kanalı tasarımına. Doğru eskalasyon yüzdesi müdahale akışına. Süreç aksaklığı süreç tasarımına. Kontrol etkinliği teknik kontrol yapılandırmasına işaret etmektedir.

  • Fark edip bildirme oranı düşükse: farkındalık programı ve mikro eğitim tasarımı.
  • Bildirime kadar geçen süre uzunsa: bildirim kanalı erişilebilirliği ve kullanıcı deneyimi.
  • Doğru eskalasyon yüzdesi düşükse: müdahale ekibi rotalama ve eğitim.
  • Süreç aksaklığı varsa: bildirim, triyaj ve müdahale akışının revizyonu.
  • Kontrol etkinliği düşükse: e-posta ağ geçidi, MFA ve filtre yapılandırması.

Komşu kanıt nesneleri

İnsan katmanı program ölçümü ile saldırı yolu insan vektörü farklı kanıt nesneleri üretmektedir. Sosyal Mühendislik Simülasyonu insan katmanı program kanıtı vermekte. Modüler Red Team Simülasyonunun insan katmanlı ilk erişim paketi ise saldırı yolu zincirine bağlı bir vektör olarak çalışmakta ve kritik hedefe ilerleme bağlamında okunmaktadır.

  • Sosyal Mühendislik Simülasyonu: program ölçümü, beş metrikli paket.
  • Modüler Red Team Simülasyonu insan vektörü: saldırı yolu zinciri kanıtı.

Ritim bazlı doğrulama, planlı yeniden test ve risk eğilimi. Tek bir raporun ötesinde bir hareket görüntüsü.

Sürekli Sızma Testi tek seferlik bir fotoğrafın ötesine geçmektedir. Aylık doğrulama sprintleri, planlı kapatma doğrulaması ve çeyreklik eğilimle yönetim için bir hareket görüntüsü çıkarmaktadır. Bu kart o görüntünün somut bileşenlerini açmaktadır.

Doğrulanmış bulgu tanımı

Doğrulanmış bulgu. Minimum üç ay süren program boyunca aylık doğrulama sprintleri, planlı yeniden test, ölçülebilir kapatma oranı ve çeyreklik risk eğiliminden oluşan üçlü omurgadır. Tek bir bulgu raporunun ötesinde. Ritim, kapatma ve yönetim görünürlüğü taşıyan bir kanıt programıdır.

  • Ritim takvimi: aylık doğrulama sprinti, paket dahilindeki doğrulama hakkı ve Ritim dışı sürüm doğrulama hakkı ayrımı.
  • Yeniden doğrulama kanıtı: kapatma sonrası kontrollü ikinci doğrulama, bulgunun kapatıldığının istek/yanıt izi veya PoC ile teyidi.
  • Risk eğilim grafiği: yeni, kalan ve kapatılan bulgu hareketi. MTTR ve kapatma oranının çeyreklik okuması.
  • Kapatılıp doğrulandığı döngüsü: aylık iş listesi, kapatma penceresi, planlı doğrulama ve sonraki ayın öncelikli alanı.
  • Çift katmanlı teslim: yönetim için aylık özet ve çeyreklik eğilim. Teknik ekip için sahibi belli iş listesi.

Üretim adımları (aylık Ritim, kapatma)

Doğrulanmış bulgu her ay tekrarlanan dört adımlı bir döngüyle üretilmektedir. OWASP DevSecOps Maturity Model sürekli doğrulama boyutu ve ASVS sürekli doğrulama yaklaşımıyla hizalıdır. Çıktı statik bir raporun ötesinde, canlı bir program akışıdır.

  1. Aylık doğrulama sprinti: hedef varlık üzerinde manuel derinlikli test, OWASP WSTG ve API Security Top 10 hizalı kontrol setiyle kapsam taraması.
  2. Kapatma penceresi: aylık iş listesi teslimi, öncelikli kapatma etiketi, ürün ekibinin sahip olduğu sürüm planına yerleştirme.
  3. Planlı yeniden test: paket hakkı kapsamında kontrollü yeniden test, kapatma kanıtı (istek/yanıt izi veya güvenli PoC iptali).
  4. Eğilim güncellemesi: aylık yönetici özeti ve çeyreklik eğilim grafiği. Sonraki ayın öncelikli alan kararı yönetimle netleştirilmektedir.

Okuma örneği: 6 aylık program eğilimi

Aşağıdaki yapı, altı aylık program sonu eğilim okumasının nasıl çıkarıldığını göstermektedir. Müşteri, sektör veya ürün adı içermez. Yalnız okunma sırası Ritim bazlı doğrulamanın disiplinini taşımaktadır.

Çerçeve

Hedef varlık: web ve API yüzeyi, iki kimlik doğrulamalı rol. Ritim aylık. Minimum 3 ay. Toplam 6 aylık program.

Hareket

Yeni bulgu hacmi 1. ayda yüksek, 4. ay sonrası ölçülü bir düşüş. Kalan kritik bulgu sayısı kademeli olarak sıfıra yaklaşmaktadır.

Kapatma

Kapatılıp doğrulandığı döngüsü: kritik bulgular için ortalama kapatma süresi 2. aydan 6. aya kademeli kısalmakta. Her kapatmada bir yeniden test izi bulunmaktadır.

Okuma

Çeyreklik eğilim: risk profili düşüşü görünür durumda. Sonraki çeyreğin öncelikli alanı yeni sürüm hattındaki rol genişlemesi olarak işaretlendi.

Karar etkisi: yönetim görünürlüğü

Doğrulanmış bulgu tek bir grafiğin ötesindedir. Aylık yönetici özeti ve çeyreklik eğilim, yönetimin "risk azalıyor mu?" sorusuna sayısız satır okumadan cevap vermesini sağlamaktadır. Çıktı, bir sonraki sürüm kararının ve bütçe önceliğinin girdisidir.

  • Tek seferlik bir fotoğrafın ötesinde bir hareket görüntüsü. Yönetim "ne kadar süredir azalıyor?" cevabını okumaktadır.
  • Aylık iş listesi teknik ekibe sahibi belli iş listesi olarak gitmekte. Sürüm planına dokunmaktadır.
  • Çeyreklik eğilim raporu, yönetim kuruluna ya da müşteri güvenlik incelemesine taşınabilir formattadır.

Komşu kanıt nesneleri

Karar önceliği farklıysa doğrulanmış bulgu da farklılaşmaktadır. Aşağıdaki ayrım okuyucuyu doğru hizmete yönlendirmektedir. Sürekli Sızma Testi ayrı bir hizmettir, başka bir hizmetin sürekli versiyonu değildir.

  • Uygulama Güvenliği Sızma Testi: tek seferlik derin doğrulama, öncelikli kapatma listesi, sürüm, proje veya inceleme penceresi.
  • Modüler Red Team Simülasyonu: saldırı yolu, kritik hedef etkisi, tespit boşluğu matrisi (Ritim temelli bir program yerine senaryo temelli bir çalışma).

Zafiyet listesinin ötesinde: doğrulanmış saldırı yolu, kritik hedefe giden zincir, tespit boşluğu matrisi ve zinciri kesen kontrol önerisi.

Modüler Red Team Simülasyonunun çıktısı bir bulgu listesinin ötesindedir. Üretilen şey, saldırganın başlangıç dayanağından kritik hedefe ilerlerken hangi kontrolleri geçtiğinin, savunmanın hangi adımı gördüğünün ve hangi adımı kaçırdığının zaman çizgisiyle birlikte kanıt dosyasına indirilmesidir.

Modüler Çekirdek: RT-1 tehdit aktörü, RT-2 hedef odaklı, RT-3 varsayılan ihlalGenişletme: RT-4A insan katmanı, RT-4B fiziksel, RT-5 yeniden test

Doğrulanmış bulgu tanımı: saldırı yolu paketi neyi kapsamaktadır

Doğrulanmış bulgu üç ayrı katmandan oluşmakta ve aynı senaryoya bağlı hâlde teslim edilmektedir: saldırı yolu zaman çizgisi, tespit boşluğu matrisi ve zinciri kesen kontrol önerisi. Üçü ayrı dosyanın ötesinde, aynı senaryonun üç yüzüdür.

Saldırı Yolu Zaman Çizgisi: Başlangıç dayanağından (tehdit aktörü erişimi, kritik varlık hedefi veya varsayılan ihlal başlangıcı) kritik hedefe ilerleyen adımlar zaman damgası, kullanılan teknik (MITRE ATT&CK teknik kimliği) ve elde edilen ayrıcalık seviyesiyle birlikte kayda alınmaktadır. Zincir, "başlangıç, keşif, ilk erişim, ayrıcalık yükseltme, yatay hareket, kalıcılık (kontrollü) ve hedef etkisi" sırasıyla okunabilmektedir.

Tespit Boşluğu Matrisi: Saldırı yolundaki her adım MITRE ATT&CK teknik kimliği ile etiketlenmekte. SOC ve EDR/SIEM telemetrisinde adımın tespit edilip edilmediği, hangi alarm seviyesine düştüğü ve doğru eskalasyona ulaşıp ulaşmadığı satır bazında kayda geçmektedir. Boşluk üç türde okunmaktadır: kayıt yok, kayıt var alarm yok, alarm var eskalasyon eksik.

Zinciri Kesen Kontrol Önerisi: Saldırı yolunu tek tek kapatan kontrollerin ötesinde. Zinciri en ekonomik noktada kesen kontrol seti önerilmektedir. Öneriler MITRE D3FEND defansif teknik kataloğuyla eşlenmekte. "şu üç adım kapatılırsa zincir kesilir" netliğiyle yatırım önceliklendirmesine girmektedir.

Kanıt nasıl üretilmektedir

Üretim akışı TIBER-EU ve CBEST çerçeveleriyle hizalı dört fazda yürütülmektedir: tehdit bilgisi (threat intelligence) ile aktör profili çıkarılmakta, senaryo tasarımıyla kapsam ve hedef sabitlenmekte, kontrollü icra ile saldırı yolu yürütülmekte, değerlendirme ve purple team oturumuyla bulgular savunma ekibine devredilmektedir. NIST SP 800-115 manuel doğrulama disiplini her adımda korunmaktadır.

  1. Tehdit bilgisi: kuruma uygun aktör profili, sektör tehdit landscape verisi ve hedeflenebilirlik analizi.
  2. Senaryo tasarımı: çekirdek modül seçimi (RT-1, RT-2, RT-3), crown jewel tanımı ve başlangıç varsayımı.
  3. Kontrollü icra: yazılı yetki, dar paydaş bilgilendirmesi, onay kapıları ve faaliyet kayıt tutma.
  4. Değerlendirme ve purple oturum: bulguların savunma ekibine devri, tespit kuralı eşlemesi ve kapatma doğrulama planı.

Okuma örneği: anonim örnek

Vaka

Yüksek hacimli bir hizmet sektörü kuruluşunda hedef odaklı senaryo. Kurumsal ödeme uzlaştırma sistemi kritik varlık olarak tanımlandı. Dış yüzeydeki geliştirici portalından sınırlı bir kimlik elde ettik. Eski VPN ayrıcalığı ve yanlış yapılandırılmış servis hesabı üzerinden hedef sisteme ilerleyen yolu yedi adımlık zaman çizgisiyle belgeledik. Her adımı MITRE ATT&CK teknikleriyle eşledik. SOC adımların ikisinde alarm verdi, üç adımda kayıt vardı alarm yoktu, iki adım tamamen kayıt dışıydı.

Bu okuma örneği yapısaldır. Sektör kategorisi, ürün adı, teknoloji adı ve coğrafi belirteç anonimleştirilmiştir. Tam kanıt dosyası şablonu Kanıt Paketi Örnekleri sayfasında genişletilmektedir.

Karar etkisi: saldırı yolu kararı nasıl açmaktadır

Doğrulanmış bulgu yatırım masasına indiğinde üç karar hattı birlikte aydınlanmaktadır: hangi tespit boşluğu için telemetri yatırımı yapılacak, hangi kontrol setiyle saldırı yolu en ekonomik noktada kesilecek, dayanıklılık iş listesinin ilk üç maddesi ne olacak. Çift katmanlı teslim, aynı kanıtı üst yönetim risk masasına ve teknik ekip iş listesine aynı netlikte taşımaktadır.

  • Tespit yatırımı önceliği: hangi teknik için kayıt veya alarm boşluğu kapatılacak?
  • Zinciri kesen kontrol: hangi üç kontrol kapatılırsa saldırı yolu en ekonomik şekilde kesilir?
  • Dayanıklılık iş listesi: hangi adımlar kapatma doğrulama döngüsüne, hangileri yeniden teste bağlanır?

Komşu kanıt nesneleri: yakın görünüp ayrı duran kanıtlar

Ağ Güvenliği Sızma Testinde doğrulanmış bulgu ağ yüzeyi bulgusudur: dış, iç ve kablosuz katmanda doğrulanmış teknik kusur ve segmentasyon etkisi. Modüler Red Team Simülasyonunda kanıt saldırı yoludur: kritik hedefe giden zincir ve tespit boşluğu. İki doğrulanmış bulgu akrabadır, ancak eş anlamlı değildir. Ağ yüzeyi bulgusu zinciri besleyebilmekte, fakat bir saldırı yolu vaadi taşımamaktadır.

Üretken Yapay Zeka Red Team doğrulanmış bulgu GenAI koşu zamanı (runtime) zinciridir: istem, araç, veri ve yetki katmanlarında ajan davranışının kötüye kullanım yolu. Modüler Red Team Simülasyonu kurum çapında saldırı yolunu hedeflerken, GenAI Red Team ürünleştirilmiş ajan veya RAG/MCP entegrasyonunun koşu zamanı zincirini doğrulamaktadır. İki hizmet aynı sayfada konuşulmamaktadır.

İstem, araç, RAG, MCP, yetki ve aksiyon zincirinde kanıtlanmış kötüye kullanım yolu veya zinciri kesen kontrol noktası.

Üretken Yapay Zeka Red Team tek satırlık bir prompt injection notunun ötesinde bir çıktı üretmektedir: ajan iş akışında istem, araç çağrısı, RAG getirimi, MCP yetkilendirme ve yetki kararının canlı sıralamasında yeniden üretilebilir kanıt ve zinciri kesen kontrol önerisi. Bu kart o paketin somut bileşenlerini açmaktadır.

Doğrulanmış bulgu tanımı

Doğrulanmış bulgu. Mutabık kalınan ajan iş akışında istemden araca, araçtan veri kaynağına, oradan yetki ve onay kararına uzanan canlı zincirde tekrarlanabilir biçimde gösterilen davranış bulgusu, etkilenen veri ve aksiyon sınıfı görünürlüğü ve iş etkisine göre sıralı zinciri kesen kontrol önerisidir. Tek bir güvenlik kısıtlarını aşma listesinin ötesinde, üzerine karar kurulabilen bir kanıt dosyasıdır.

  • Yeniden üretilebilir kanıt: güvenli kavram kanıtı (PoC), istem/yanıt izi, araç çağrı kaydı ve MCP token akışı dökümü.
  • Etki haritası: ajan yetkisi, RAG ifşası, araç kötüye kullanımı ve MCP yetkilendirme istismarı çerçevesinde net açıklama.
  • OWASP Top 10 for LLM Applications 2025 ve MITRE ATLAS eşlemesi: zincirin hangi halkasında hangi risk ailesi devrede.
  • Çift katmanlı teslim: yönetim için risk resmi, ürün ve mühendislik için sahibi belli iş listesi.

Üretim adımları (MITRE ATLAS ve NIST AI RMF hizalı)

Doğrulanmış bulgu MITRE ATLAS tactic ve teknik sırasıyla, NIST AI Risk Management Framework GOVERN/MAP/MEASURE/MANAGE fonksiyonlarına ve OWASP Top 10 for LLM Applications 2025 risk ailelerine hizalı bir akışta üretilmektedir. Çıktı bir belgenin ötesinde bir davranış doğrulama hattıdır.

  1. Kapsam ve çalışma kuralları doğrulaması: ajan iş akışı, araç kataloğu, RAG kaynakları, MCP sunucuları, rol ve onay sınırı.
  2. Saldırı yüzeyi çıkarımı ve tehdit modelleme (NIST AI RMF MAP ve MITRE ATLAS Reconnaissance / Initial Access).
  3. İstem, RAG, araç ve MCP testi: dolaylı istem enjeksiyonu, hassas bilgi ifşası, araç kötüye kullanımı ve MCP yetkilendirme istismarı.
  4. Bulgu teyidi ve risk önceliklendirme (NIST AI RMF MEASURE. İş etkisi ve zincirin halkası birlikte değerlendirilir).
  5. Yönetici özeti, teknik rapor, PoC üretimi ve zinciri kesen kontrol önerileri (NIST AI RMF MANAGE).
  6. Opsiyonel kapatma doğrulaması ve yeniden test (odaklı veya uçtan uca yeniden test).

Okuma örneği: anonim bulgu yapısı

Aşağıdaki yapı, Üretken Yapay Zeka Red Team raporundan tek bir bulgu kaydının nasıl okunduğunu göstermektedir. Müşteri, sektör veya ürün adı içermez. Yalnız okunma sırası doğrulanmış bulgunun disiplinini taşımaktadır.

Bulgu başlığı

Dolaylı istem enjeksiyonu üzerinden ajan yetki sızıntısı: RAG kaynağındaki gizli direktif aracılığıyla yazma yetkili aracın izinsiz çağrılması.

Etki

Ajan, kullanıcı onayı olmadan kayıt güncelleme aracını çağırdı. Müşteri sınırı ihlal edildi ve hassas alan değiştirildi.

Kanıt

İstem/yanıt izi, araç çağrı kaydı ve güvenli PoC. Üç farklı oturum üzerinde tekrarlandı, MCP token akışı kaydedildi.

Eşleme

OWASP LLM01 Prompt Injection, LLM06 Excessive Agency ve LLM08 Vector and Embedding Weaknesses. MITRE ATLAS Initial Access ve Execution.

Öncelik

Kritik şiddet. Sürüm öncesi zinciri kesen kontrolün ilk kalemi, yazma yetkili araç için onay kapısı zorunlu.

Karar etkisi: zinciri kesen kontrol

Çıktı bir bulgu listesinin ötesindedir. Her kalem, zincirin hangi halkasında durduğunu belirten bir kontrol önerisiyle gelmektedir. Böylece ürün ekibi sistem istemini, araç izinlerini, RAG erişimini, MCP onayını veya çıktı süzgecini sıkılaştırma kararını veri üzerinden almaktadır.

  • Sistem istemi sıkılaştırma: güvenli yürütüm sınırları, talimat hiyerarşisi, dolaylı içerik için güvensiz işaretleme.
  • Araç izin daraltma: yazma yetkili araçlar için onay kapısı, en az ayrıcalık, oran sınırı ve audit kaydı.
  • RAG erişim kontrolü: kaynak doğrulaması, içerik filtreleme, kullanıcı bazlı erişim denetimi ve ifşa süzgeci.
  • MCP onay kapısı ve token yönetimi: yetkilendirme kapsam denetimi, oturum sınırı ve token aktarımı engelleme.
  • Çıktı süzgeci ve gözlemlenebilirlik: hassas veri redaksiyonu, anormal araç çağrısı tespiti ve log akışı.

Komşu kanıt nesneleri

Karar önceliği farklıysa doğrulanmış bulgu da farklılaşmaktadır. Aşağıdaki ayrım okuyucuyu doğru hizmete yönlendirmektedir. Üçlü yapay zeka ayrımı tek çatı altında erimemektedir.

  • Yapay Zeka Model Tedarik Zinciri Güvencesi: kaynak kökeni, bileşen listesi, kanıt beyanı ve kayıt deposu güveni.
  • Sızma Testi ve Red Team için Yapay Zeka: iç ofansif ekip iş akışı tasarımı. Bir dış müşteri testi değil.

Doğrulanmış bulgu beş bileşenli model tedarik güveni paketidir: kaynak kökeni, BOM, kanıt beyanı, model kayıt deposu imzası ve yayına alma hattı güveni.

Yapay Zeka Model Tedarik Zinciri Güvencesi birincil doğrulanmış bulgu tek bir imzaya indirgenmemektedir. Beş bileşen birlikte okunmakta ve yayına alma kararının savunulabilir güven zemini bu beş bileşenin örüntüsünden çıkmaktadır.

Doğrulanmış bulgu: beş bileşenli paket

  • Kaynak kökeni: Model artefakt, veri kümesi, kod, bağımlılık ve build çıktılarının nereden geldiğinin doğrulanabilir biçimde kayıt altına alınması. Yalnız "model nereden geldi?" sorusunun ötesinde. Veri ve bağımlılığın da kökeni.
  • Bileşen listesi (BOM / AI-ML-BOM): Model artefakt, veri kaynağı, bağımlılık ve build çıktıları için yapılandırılmış bileşen listesi. CycloneDX ve SPDX şemaları, AI-ML-BOM uzantısıyla model özgün bileşenlerini (weights, tokenizer, eğitim verisi referansı) kapsamaktadır.
  • Kanıt beyanı (kanıt beyanı): Derleme ve sürekli entegrasyon hattı hattı çıktılarının imzalanması ve kanıt beyanlarının yapılandırılmış olarak kayıt altına alınması. In-toto, Sigstore ve Cosign zeminine oturmakta. Yayına alma ve geri alma kararı bu beyanlara bağlanmaktadır.
  • Kayıt deposu (model kayıt deposu) imzası: Model artefakt ve sürümlerin merkezi kayıt deposunda imzalı tutulması. Erişim kontrolü, yayına alma ve geri alma ve audit log birlikte değerlendirilmektedir. Kötüye kullanım senaryoları (yetkisiz promote, sessiz rollback) bu kanıt üzerinde okunmaktadır.
  • Yayına alma hattı güveni: Modelin model kayıt deposu'den dağıtım ortamına alınma yolunun güven zinciri. Staging ve production, çok müşterili (multi-tenant) ve çok bölgeli topolojide teknik kayıt zinciri her geçiş için doğrulanmakta. Manifest imzası ve doğrulama eşiği kontrol noktasıdır.

Üretim adımları

Beş bileşenli paylaşılabilir teknik güvenlik paketi tek dalgada doğmamaktadır. Veri kaynağından dağıtım manifestine kadar altı adımlı bir disiplinle üretilmektedir.

  1. Veri kaynağı zinciri: Eğitim ve ince ayar verisinin kaynağı, lisansı ve bütünlüğü kayıt altına alınmaktadır. Üçüncü taraf veri kümeleri için BOM girişi açılmakta. Veri köken zinciri ilk halka olarak doğrulanmaktadır.
  2. Eğitim/ince ayar zinciri: Eğitim iş hattı, hiperparametre yapılandırması, temel model versiyonu ve ince ayar adımları kanıt beyanına bağlanmaktadır. Derleme ve sürekli entegrasyon hattı hattının yetki sınırı ve kanıt beyanı girdisi bu adımda netleşmektedir.
  3. Artefakt ve bağımlılık BOM: Model artefakt (weights, config, tokenizer, template), kod ve kütüphane bağımlılıkları için CycloneDX veya SPDX biçimli BOM üretilmektedir. Lockfile ve secret scanning çıktıları aynı paylaşılabilir teknik güvenlik paketine eklenmektedir.
  4. Registry imza ve audit log: Artefakt model kayıt deposu'ye yüklendiğinde Sigstore veya Cosign benzeri imzalama uygulanmakta. Yayına alma ve geri alma aksiyonları audit log'a düşmektedir. Erişim kontrolü ve rol matrisi bu adımda kanıtlanmaktadır.
  5. Deployment manifesti doğrulaması: Yayına alma manifestinde model versiyonu, imza zinciri ve kanıt beyanı referansı doğrulanmaktadır. Doğrulama eşiği geçilmeyen artefakt üretime alınmamakta. Ortam bazlı teknik kayıt zinciri korunmaktadır.
  6. Paylaşılabilir teknik güvenlik paketi konsolidasyonu: Beş bileşenli teknik kayıt zinciri yönetici özeti, BOM eki ve kanıt beyanı boşluk analizi olarak konsolide edilmektedir. Müşteri incelemesi ve denetim için taşınabilir bir paket olarak teslim edilmektedir.

Okuma örneği: anonim ince ayarlı model teknik kayıt zinciri boşluğu

Vaka

Yayına hazır ince ayarlı bir modeli değerlendirdik. Eğitim verisi bileşen listesi (BOM) bulunmuyordu. İnce ayar adımı için kanıt beyanı hattı kurulmamıştı. Model kayıt deposu imzası da yalnızca model artefaktını kapsıyor, eğitim verisi ile bağımlılıkları kapsam dışında bırakıyordu. Yayına alma manifestindeki imza zinciri yalnız son artefakta dayandığı için kaynak kökeni doğrulanamadı. Kanıt eksiğini yayına alma kararı öncesi tespit ettik. Üretime alma ihtiyaten geri çekildi.

Sayısal aralıklar ve sektör nitelikleri müşteri girdisi tamamlandığında kalibre edilmektedir. Örnek anlatının yapısal bütünlüğü korunmaktadır.

Karar etkisi: yayına alma kararının güven temeli

Beş bileşenli model tedarik güveni paketi net kararı, "model çalışıyor mu?" sorusuna değil, "modeli neye dayanarak yayına alıyoruz?" sorusuna yanıt vererek üretmektedir. Kaynak kökeni eksiği veri tedarik hattına. BOM eksiği bağımlılık hijyenine. Attestation boşluğu derleme ve sürekli entegrasyon hattı hattına. Registry imza eksiği erişim ile yayına alma ve geri alma hattına. Yayına alma hattı zafiyeti dağıtım manifesti doğrulamasına işaret etmektedir.

  • Kaynak kökeni eksikse: veri tedarik zinciri ve lisans envanteri açılmaktadır.
  • BOM eksikse: bağımlılık hijyeni ve CycloneDX/SPDX hattı kurulmaktadır.
  • Attestation boşluk taşıyorsa: derleme ve sürekli entegrasyon hattı imzalama ve in-toto/Sigstore hattı devreye girmektedir.
  • Registry imza eksikse: erişim kontrolü ve yayına alma ve geri alma sıkılaştırma yapılmaktadır.
  • Yayına alma hattı zayıfsa: dağıtım manifesti doğrulama eşiği tanımlanmaktadır.

Komşu kanıt nesneleri

Model tedarik güveni ile koşu zamanı (runtime) zinciri farklı kanıt nesneleri üretmektedir. İç ofansif iş akışı ise tamamen başka bir doğrulanmış bulgu sınıfıdır. Yapay Zeka Model Tedarik Zinciri Güvencesi modelin ve yayına alma hattının kökenini, bütünlüğünü ve güvenini kanıtlamakta. Üretken Yapay Zeka Red Team istem, araç, veri ve yetki koşu zamanı zinciri kanıtı vermekte. Sızma Testi ve Red Team için Yapay Zeka iyileştirilen iç teslim iş akışını adlandırmaktadır.

  • Yapay Zeka Model Tedarik Zinciri Güvencesi: model tedarik güveni paketi.
  • Üretken Yapay Zeka Red Team: koşu zamanı (runtime) zinciri kanıtı.
  • Sızma Testi ve Red Team için Yapay Zeka: iç iş akışı tasarımı.

Doğrulanmış bulgu beş bileşenli iç teslim paketidir: iş akışı tasarımı, onay modeli, değerlendirme seti, gözlemlenebilirlik ve kontrollü pilot.

Bu hizmet bir dış saldırı sonucu üretmemektedir. İç ofansif teslim sürecinde iş akışı tasarımı, onay modeli, değerlendirme seti, gözlemlenebilirlik ve kontrollü pilot çıktı paketi birlikte kanıt olarak teslim edilmektedir.

Doğrulanmış bulgu: beş bileşenli iç teslim paketi

Sızma Testi ve Red Team için Yapay Zeka birincil doğrulanmış bulgu tek bir hızlanma rakamına indirgenmemektedir. Beş bileşen birlikte teslim edilmekte. İç pilotun net kararı bu beşin örüntüsünden çıkmaktadır.

  • İş akışı tasarım dokümanı: Teslim sürecindeki bir kullanım senaryosunun (keşif, hipotez, kanıt işleme, raporlama veya yeniden test) AI destekli yapısını kullanım senaryosu birim ölçüsünde, sahibi belli ve kabul kriterli olarak yapılandıran ana doküman.
  • Onay modeli: İş akışındaki her adım için kimin, hangi yetki seviyesinde ve hangi kabul mantığıyla onay verdiğini gösteren. Kullanım senaryosu, RoE, artefakt/erişim, eylem seviyesi, PoC kabul ve pilot kabul kapılarının yazılı haritası.
  • Değerlendirme seti (değerlendirme seti): Yapay zeka destekli iş akışının doğruluk, güvenlik ve teslim kalitesi açısından kabul kriterlerine karşı sınanması için tasarlanmış test senaryoları, doğrulanabilir metrikler ve kabul kapılarının yapılandırılmış kümesi.
  • Gözlemlenebilirlik tasarımı: İş akışının her adımının loglama, denetim izi, telemetri ve geri alma kriterleriyle kayıt altına alınması. Çalışmanın insan denetimine açık ve kanıt temelli izlenebilir hâle getirilmesi.
  • Kontrollü pilot çıktı paketi: Tasarlanmış iş akışının onay modeli, değerlendirme seti ve gözlemlenebilirlik içinde sahibi belli sprintlerle yürütülmesinin kayıtlı çıktısı. Tekrar üretilebilir bir iş akışı standardı kuran üçüncü paket seviyesinin teslim paketi.

Üretim adımları

Beş bileşenli paylaşılabilir teknik güvenlik paketi tek dalgada doğmamaktadır. Kullanım senaryosu seçiminden devire kadar beş adımlı bir disiplinle üretilmektedir.

  1. Kullanım senaryosu seçimi: Ofansif teslim sürecindeki tek bir iş akışı problemi tek ana çıktı, tek onay modeli ve tek sahibi ekiple sınırlanmaktadır. Soyut bir "AI'dan faydalanma" yerine somut bir kullanım senaryosu birimine inilmektedir.
  2. Onay modeli sabitleme: İş akışındaki her aşama için onay sahibi, yetki seviyesi ve kabul mantığı yazılı hâle getirilmektedir. Kontrolsüz ayrıcalıklı eylem ve otonom üretim aksiyonu reddedilmekte. İnsan kararı her kapıda korunmaktadır.
  3. Eval set kurulumu: Doğruluk, güvenlik ve teslim kalitesi metrikleriyle değerlendirme seti kurulmaktadır. Kabul aralıkları, durdurma eşikleri ve kalite kaybı sinyalleri değerlendirme seti içine baştan yazılmaktadır.
  4. Kontrollü pilot: İş akışı sandbox veya canary çalışma içinde kontrollü pilot olarak yürütülmektedir. Gözlemlenebilirlik tasarımı her adımı kayıt altına almakta. Eval set düşüşü pilot durdurma kuralını tetiklemektedir.
  5. Devir: Pilot kabul edildiğinde iş akışı dokümanı, onay modeli, değerlendirme seti, gözlemlenebilirlik tasarımı ve operasyon kılavuzu iç ekibe devredilmektedir. Sonraki sprint planı birlikte yazılmaktadır.

Okuma örneği: anonim iç pilotta hız ile kalite

Vaka

Düzenli sızma testi teslimi yapan bir iç ofansif ekipte kanıttan bulguya iş akışı kullanım senaryosu pilotu yürüttük. AI destekli iş akışı ekran görüntüsü, log ve PoC kanıtını normalize edip bulgu taslağına çevirdi. Uzman analist nihai bulgu kararını her seferinde doğruladı. Eval set doğruluk eşiğinin altına düştüğünde pilotu durdurduk, taslağı revize edip yeniden başlattık. Hızlanma niteliksel oldu. Uzman karar yetkisi sürecin dışına taşınmadı.

Sayısal aralıklar iç pilot tamamlandığında kalibre edilmektedir. Örnek anlatının yapısı korunmaktadır.

Karar etkisi: uzmanlığın sisteme taşınması

Beş bileşenli paylaşılabilir teknik güvenlik paketi net kararı, "AI ne kadar hızlandırdı?" sorusuna değil, "uzman kalitesi korunarak hangi adım sisteme taşındı?" sorusuna yanıt vererek üretmektedir. İş akışı tasarımı tekrar üretilebilirlik kazandırmakta. Onay modeli ayrıcalıklı eylem riskini kapatmakta. Eval set kalite eşiğini sayıyla görünür kılmakta. Gözlemlenebilirlik denetlenebilirlik sağlamakta. Kontrollü pilot tüm bu yapının operasyonel kanıtını teslim etmektedir.

  • İş akışı tekrar üretilebilir. Kişiye bağlı teslim azalmaktadır.
  • Onay kapıları yazılıdır. Kontrolsüz aksiyon riski kapanmaktadır.
  • Eval set kalite kaybını sayıyla erken yakalamaktadır.
  • Gözlemlenebilirlik denetim ve geri alma için zemin kurmaktadır.
  • Kontrollü pilot iş akışı standardını yazılı kanıta çevirmektedir.

Komşu kanıt nesneleri

Yapay zeka başlığı altında üç farklı doğrulanmış bulgu karışmamalıdır. Sızma Testi ve Red Team için Yapay Zeka iç ofansif iş akışını adlandırmakta. Üretken Yapay Zeka Red Team müşteri ürününün koşu zamanı (runtime) zincirini test etmekte. Yapay Zeka Model Tedarik Zinciri Güvencesi modelin kaynak kökeni ve yayına alma hattı güvenini değerlendirmektedir. Üç hattın doğrulanmış bulgusu farklıdır. Tek bir başlık altında düzleştirilememektedir.

  • Sızma Testi ve Red Team için Yapay Zeka: iç iş akışı kanıtı.
  • Üretken Yapay Zeka Red Team: koşu zamanı (runtime) zinciri kanıtı.
  • Yapay Zeka Model Tedarik Zinciri Güvencesi: model tedarik güveni kanıtı.

// KANIT NESNESİ

Hangi doğrulanmış bulgu sizin kararınızı kapatır?

Karar önceliğinizi paylaşın. Doğru hizmeti ve ilk doğrulanmış bulguyu bir keşif görüşmesinde birlikte netleştirelim.