Yapay Zeka Yazılımları · by Yazılım Koçu2026
Cybersecurity

Siber Güvenlikte Yapay Zeka

Siber güvenlikte yapay zeka; ağ trafiği, kullanıcı davranışı ve dosya analizini gerçek zamanlı tarayarak imza tabanlı araçların kaçırdığı anomalileri ve sıfırıncı gün tehditlerini erken tespit eder.

20 dakika okuma

Neden AI destekli güvenlik?

Geleneksel güvenlik büyük ölçüde imza tabanlıdır: bilinen bir zararlının parmak izini arar. Bu yaklaşım, daha önce görülmemiş (sıfırıncı gün) saldırılarda ve şifreli/gizlenmiş trafikte kör kalır. Yapay zeka ise imza yerine davranış öğrenir; normalin bir temel çizgisini çıkarır ve bu çizgiden sapmaları işaretler. Sonuç: daha erken tespit, daha az manuel korelasyon ve analistin daha az alarm yorgunluğu.

1. Anomali tespiti ve ağ davranışı

Denetimsiz modeller (ör. Isolation Forest) normal ağ trafiğinden bir baseline öğrenir; paket boyutu, dakikadaki paket sayısı, benzersiz hedef adedi ve payload entropisi gibi özellikler üzerinden sapmaları puanlar. Bu sayede olay, önceden tanımlı bir kurala uymasa bile yakalanabilir. Sık görülen anomali sınıfları:

Anomali tipiAyırt edici sinyalMITRE ATT&CK evresi
Port taramasıAz pakette çok sayıda benzersiz hedefDiscovery
Olası DDoSBaseline’ın ~10 katı paket/dakikaImpact
Veri sızdırmaAnormal büyük giden veri hacmiExfiltration
Şifreli zararlı trafikPayload entropisi > ~7.5 bit/byteCommand & Control

Entropi neden işe yarar?

Shannon entropisi rastgeleliği 0-8 bit/byte aralığında ölçer. Düz metnin entropisi düşük, şifreli veya paketlenmiş (packed) içeriğin entropisi yüksektir (~7.2 üzeri). Yüksek entropili dosya section’ı ya da trafik, gizlenmiş kötü amaçlı yükün güçlü bir göstergesidir:

H(X) = − Σ p(xᵢ) × log₂ p(xᵢ)

2. AI ile malware tespiti

Statik analizde bir PE (Windows çalıştırılabilir) dosyasının yapısı incelenir: section sayısı, import edilen API’ler, dosya entropisi ve şüpheli çağrılar. Süreç enjeksiyonu (VirtualAlloc, WriteProcessMemory, CreateRemoteThread), keylogger (GetAsyncKeyState) veya ağ indirme (URLDownloadToFile) gibi API kombinasyonları risk puanını yükseltir. Dinamik analizde ise dosya bir sandbox’ta çalıştırılıp gerçek davranışı gözlenir. En sağlam sonuç, ikisinin birlikte kullanıldığı hibrit yaklaşımdan gelir.

3. UEBA — kullanıcı ve iç tehdit analizi

UEBA, her kullanıcı için normal davranış profili kurar: tipik giriş saatleri, tanıdık cihazlar, IP’ler ve ortalama veri erişim hacmi. Bir oturum bu profilden saparsa risk faktörleri toplanır. Örnek bir toplayıcı skorlama:

Risk faktörüÖrnek ağırlıkÖnerilen aksiyon
Bilinmeyen cihaz+30MFA doğrulaması
Olağandışı IP+25Yakın izleme
Aşırı veri erişimi (~5× normal)+35DLP uyarısı
Hassas dosyaya erişim+40Erişimi askıya al

Toplam skor bir eşiği (ör. 80) aşınca “CRITICAL” kabul edilip erişim engellenir ve SOC ekibi uyarılır; orta seviyeler MFA veya artırılmış izleme tetikler.

4. SOC otomasyonu (SOAR)

Bir SOC ekibinin en büyük derdi alarm hacmi ve yanlış pozitiftir. SOAR platformları alarmı önce zenginleştirir (IP itibarı, tehdit istihbaratı, coğrafi konum, benzer geçmiş olaylar), sonra çok faktörlü bir severity skoru üretir:

severity ≈ (100 − IP itibarı) × 0.3 + varlık kritikliği + alarm tipi ağırlığı

Güven yüksekse (ör. malware tespiti, itibarı çok düşük IP) izolasyon veya IP engelleme gibi aksiyonlar otomatik yürütülür; belirsiz vakalar insan onayına düşer. Böylece rutin triyaj otomatikleşirken kritik kararlar insanda kalır (human-in-the-loop).

AI güvenliğin sınırları

  • Yanlış pozitif dengesi: çok agresif eşik operasyonu boğar, çok gevşek eşik tehdidi kaçırır.
  • Adversarial saldırılar: saldırganlar modeli yanıltmak için girdi manipüle edebilir.
  • Veri kayması (drift): ağ davranışı değiştikçe model periyodik yeniden eğitilmelidir.
  • Açıklanabilirlik: denetim ve uyum için kararın gerekçesi (XAI) belgelenmelidir.

Güncel durum ve 2026 eğilimleri

  • LLM destekli triyaj: alarmları özetleyen, olay raporu taslağı çıkaran asistanlar.
  • Kimlik merkezli güvenlik: Zero Trust + UEBA’nın birleşmesi.
  • Saldıran tarafta AI: otomatik oltalama ve deepfake; savunmanın da hızlanmasını zorluyor.
  • Tedarik zinciri ve LLM güvenliği: prompt injection ve model çıktısı denetimi yeni bir cephe.

Küresel siber suç maliyeti ve AI güvenlik pazarı için dolaşan rakamlar kaynağa göre büyük farklılık gösterir; bunları kesin veri değil, yaklaşık/tahmini büyüme sinyalleri olarak değerlendirmek gerekir. Kesin olan yön: hem saldırı hem savunma tarafı hızla otomatikleşiyor.

Uyum çerçeveleri

AI güvenlik projeleri boşlukta çalışmaz. MITRE ATT&CK tespit kapsamını haritalamak, NIST CSF ve ISO 27001 yönetişim için, OWASP uygulama güvenliği için, KVKK (6698) ise log ve kişisel veri işlemede temel referanslardır.

Ne zaman hangi yaklaşım?

  • Bilinen tehditler: imza + kural tabanı hâlâ hızlı ve düşük maliyetli.
  • Sıfırıncı gün / gizli trafik: denetimsiz anomali tespiti (Isolation Forest, entropi).
  • İç tehdit: UEBA ile kullanıcı bazlı davranış profili.
  • Alarm yükü yüksek SOC: SOAR ile zenginleştirme ve otomatik playbook.

En güçlü mimari hibrittir: imza tabanı hızı, AI ise bilinmeyeni yakalama yeteneği sağlar. Kurumunuzun mevcut savunmasını AI ile güçlendirmek için kurumsal güvenlik değerlendirmesi talep edebilirsiniz.

SIK SORULAN SORULAR

Merak edilenler

Yapay zeka siber güvenlikte nasıl tehdit tespit eder?

AI, imza yerine davranış öğrenir. Isolation Forest gibi denetimsiz modeller normal ağ/kullanıcı davranışının bir temel çizgisini (baseline) çıkarır; bu çizgiden sapan port taraması, veri sızdırma veya olağandışı oturum gibi olaylar anomali olarak işaretlenir. Böylece imzası olmayan sıfırıncı gün saldırıları da yakalanabilir.

AI güvenlik araçlarında entropi neden önemli?

Shannon entropisi verinin rastgeleliğini ölçer (0-8 bit/byte). Şifreli, paketlenmiş (packed) veya sıkıştırılmış içerik yüksek entropiye (~7.2 üzeri) sahiptir. Bu yüzden yüksek entropili dosya section’ları veya trafik, gizlenmiş zararlı yazılım ve gizli veri kaçışı için güçlü bir sinyaldir.

UEBA ve iç tehdit tespiti nedir?

UEBA (User and Entity Behavior Analytics), her kullanıcı için normal davranış profili kurar: tipik giriş saatleri, cihazlar, IP’ler ve veri erişim hacmi. Yeni cihaz, alışılmadık saat veya aşırı veri erişimi gibi sapmalar bir risk skoruna toplanır ve eşik aşılınca MFA veya erişim kısıtı tetiklenir.

SOAR ile SOC otomasyonu hangi işleri devralır?

SOAR (Security Orchestration, Automation and Response); alarm zenginleştirme (threat intel, itibar sorgusu), önceliklendirme ve playbook yürütmeyi otomatikleştirir. Yüksek güvenli aksiyonlar (endpoint izolasyonu, IP engelleme) otomatik; belirsiz vakalar insan onayına yönlendirilir, böylece analistin alarm yükü ve yanıt süresi düşer.

SONRAKİ ADIM

Kurumunuza özel çözümü konuşalım.

İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.

Talep Oluştur