Siber Güvenlikte Yapay Zeka
Siber güvenlikte yapay zeka; ağ trafiği, kullanıcı davranışı ve dosya analizini gerçek zamanlı tarayarak imza tabanlı araçların kaçırdığı anomalileri ve sıfırıncı gün tehditlerini erken tespit eder.
Neden AI destekli güvenlik?
Geleneksel güvenlik büyük ölçüde imza tabanlıdır: bilinen bir zararlının parmak izini arar. Bu yaklaşım, daha önce görülmemiş (sıfırıncı gün) saldırılarda ve şifreli/gizlenmiş trafikte kör kalır. Yapay zeka ise imza yerine davranış öğrenir; normalin bir temel çizgisini çıkarır ve bu çizgiden sapmaları işaretler. Sonuç: daha erken tespit, daha az manuel korelasyon ve analistin daha az alarm yorgunluğu.
1. Anomali tespiti ve ağ davranışı
Denetimsiz modeller (ör. Isolation Forest) normal ağ trafiğinden bir baseline öğrenir; paket boyutu, dakikadaki paket sayısı, benzersiz hedef adedi ve payload entropisi gibi özellikler üzerinden sapmaları puanlar. Bu sayede olay, önceden tanımlı bir kurala uymasa bile yakalanabilir. Sık görülen anomali sınıfları:
| Anomali tipi | Ayırt edici sinyal | MITRE ATT&CK evresi |
|---|---|---|
| Port taraması | Az pakette çok sayıda benzersiz hedef | Discovery |
| Olası DDoS | Baseline’ın ~10 katı paket/dakika | Impact |
| Veri sızdırma | Anormal büyük giden veri hacmi | Exfiltration |
| Şifreli zararlı trafik | Payload entropisi > ~7.5 bit/byte | Command & Control |
Entropi neden işe yarar?
Shannon entropisi rastgeleliği 0-8 bit/byte aralığında ölçer. Düz metnin entropisi düşük, şifreli veya paketlenmiş (packed) içeriğin entropisi yüksektir (~7.2 üzeri). Yüksek entropili dosya section’ı ya da trafik, gizlenmiş kötü amaçlı yükün güçlü bir göstergesidir:
H(X) = − Σ p(xᵢ) × log₂ p(xᵢ)
2. AI ile malware tespiti
Statik analizde bir PE (Windows çalıştırılabilir) dosyasının yapısı incelenir: section sayısı, import edilen API’ler, dosya entropisi ve şüpheli çağrılar. Süreç enjeksiyonu (VirtualAlloc, WriteProcessMemory, CreateRemoteThread), keylogger (GetAsyncKeyState) veya ağ indirme (URLDownloadToFile) gibi API kombinasyonları risk puanını yükseltir. Dinamik analizde ise dosya bir sandbox’ta çalıştırılıp gerçek davranışı gözlenir. En sağlam sonuç, ikisinin birlikte kullanıldığı hibrit yaklaşımdan gelir.
3. UEBA — kullanıcı ve iç tehdit analizi
UEBA, her kullanıcı için normal davranış profili kurar: tipik giriş saatleri, tanıdık cihazlar, IP’ler ve ortalama veri erişim hacmi. Bir oturum bu profilden saparsa risk faktörleri toplanır. Örnek bir toplayıcı skorlama:
| Risk faktörü | Örnek ağırlık | Önerilen aksiyon |
|---|---|---|
| Bilinmeyen cihaz | +30 | MFA doğrulaması |
| Olağandışı IP | +25 | Yakın izleme |
| Aşırı veri erişimi (~5× normal) | +35 | DLP uyarısı |
| Hassas dosyaya erişim | +40 | Erişimi askıya al |
Toplam skor bir eşiği (ör. 80) aşınca “CRITICAL” kabul edilip erişim engellenir ve SOC ekibi uyarılır; orta seviyeler MFA veya artırılmış izleme tetikler.
4. SOC otomasyonu (SOAR)
Bir SOC ekibinin en büyük derdi alarm hacmi ve yanlış pozitiftir. SOAR platformları alarmı önce zenginleştirir (IP itibarı, tehdit istihbaratı, coğrafi konum, benzer geçmiş olaylar), sonra çok faktörlü bir severity skoru üretir:
severity ≈ (100 − IP itibarı) × 0.3 + varlık kritikliği + alarm tipi ağırlığı
Güven yüksekse (ör. malware tespiti, itibarı çok düşük IP) izolasyon veya IP engelleme gibi aksiyonlar otomatik yürütülür; belirsiz vakalar insan onayına düşer. Böylece rutin triyaj otomatikleşirken kritik kararlar insanda kalır (human-in-the-loop).
AI güvenliğin sınırları
- Yanlış pozitif dengesi: çok agresif eşik operasyonu boğar, çok gevşek eşik tehdidi kaçırır.
- Adversarial saldırılar: saldırganlar modeli yanıltmak için girdi manipüle edebilir.
- Veri kayması (drift): ağ davranışı değiştikçe model periyodik yeniden eğitilmelidir.
- Açıklanabilirlik: denetim ve uyum için kararın gerekçesi (XAI) belgelenmelidir.
Güncel durum ve 2026 eğilimleri
- LLM destekli triyaj: alarmları özetleyen, olay raporu taslağı çıkaran asistanlar.
- Kimlik merkezli güvenlik: Zero Trust + UEBA’nın birleşmesi.
- Saldıran tarafta AI: otomatik oltalama ve deepfake; savunmanın da hızlanmasını zorluyor.
- Tedarik zinciri ve LLM güvenliği: prompt injection ve model çıktısı denetimi yeni bir cephe.
Küresel siber suç maliyeti ve AI güvenlik pazarı için dolaşan rakamlar kaynağa göre büyük farklılık gösterir; bunları kesin veri değil, yaklaşık/tahmini büyüme sinyalleri olarak değerlendirmek gerekir. Kesin olan yön: hem saldırı hem savunma tarafı hızla otomatikleşiyor.
Uyum çerçeveleri
AI güvenlik projeleri boşlukta çalışmaz. MITRE ATT&CK tespit kapsamını haritalamak, NIST CSF ve ISO 27001 yönetişim için, OWASP uygulama güvenliği için, KVKK (6698) ise log ve kişisel veri işlemede temel referanslardır.
Ne zaman hangi yaklaşım?
- Bilinen tehditler: imza + kural tabanı hâlâ hızlı ve düşük maliyetli.
- Sıfırıncı gün / gizli trafik: denetimsiz anomali tespiti (Isolation Forest, entropi).
- İç tehdit: UEBA ile kullanıcı bazlı davranış profili.
- Alarm yükü yüksek SOC: SOAR ile zenginleştirme ve otomatik playbook.
En güçlü mimari hibrittir: imza tabanı hızı, AI ise bilinmeyeni yakalama yeteneği sağlar. Kurumunuzun mevcut savunmasını AI ile güçlendirmek için kurumsal güvenlik değerlendirmesi talep edebilirsiniz.
Merak edilenler
Yapay zeka siber güvenlikte nasıl tehdit tespit eder?
AI, imza yerine davranış öğrenir. Isolation Forest gibi denetimsiz modeller normal ağ/kullanıcı davranışının bir temel çizgisini (baseline) çıkarır; bu çizgiden sapan port taraması, veri sızdırma veya olağandışı oturum gibi olaylar anomali olarak işaretlenir. Böylece imzası olmayan sıfırıncı gün saldırıları da yakalanabilir.
AI güvenlik araçlarında entropi neden önemli?
Shannon entropisi verinin rastgeleliğini ölçer (0-8 bit/byte). Şifreli, paketlenmiş (packed) veya sıkıştırılmış içerik yüksek entropiye (~7.2 üzeri) sahiptir. Bu yüzden yüksek entropili dosya section’ları veya trafik, gizlenmiş zararlı yazılım ve gizli veri kaçışı için güçlü bir sinyaldir.
UEBA ve iç tehdit tespiti nedir?
UEBA (User and Entity Behavior Analytics), her kullanıcı için normal davranış profili kurar: tipik giriş saatleri, cihazlar, IP’ler ve veri erişim hacmi. Yeni cihaz, alışılmadık saat veya aşırı veri erişimi gibi sapmalar bir risk skoruna toplanır ve eşik aşılınca MFA veya erişim kısıtı tetiklenir.
SOAR ile SOC otomasyonu hangi işleri devralır?
SOAR (Security Orchestration, Automation and Response); alarm zenginleştirme (threat intel, itibar sorgusu), önceliklendirme ve playbook yürütmeyi otomatikleştirir. Yüksek güvenli aksiyonlar (endpoint izolasyonu, IP engelleme) otomatik; belirsiz vakalar insan onayına yönlendirilir, böylece analistin alarm yükü ve yanıt süresi düşer.
Kurumunuza özel çözümü konuşalım.
İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.
Talep Oluştur