AI Safety, AI Security, Privacy ve Governance Arasındaki Fark
AI Safety, AI Security, Privacy ve Governance: Aynı Şey Değildir
Bir yapay zeka sistemi zararlı sonuç üretebilir, saldırgan tarafından manipüle edilebilir, gereğinden fazla veri işleyebilir veya kimin sorumlu olduğu belirsiz olabilir. Bu dört problem birbirine benzer görünür; fakat aynı kontrol setiyle çözülmez.
| Alan | Temel soru | Örnek risk | Birincil sahip |
|---|---|---|---|
| AI safety | Sistem amaçlandığı gibi çalışırken zarar veriyor mu? | Hatalı kredi önerisi veya ayrımcı sonuç | Ürün, model risk, hukuk |
| AI security | Saldırgan sistemi amacından saptırabilir mi? | Prompt injection, tool abuse, model theft | Güvenlik ve mühendislik |
| Privacy | Hangi kişisel/kurumsal veri toplanıyor ve açıklanıyor? | Fazla veri toplama veya yetkisiz ifşa | Privacy, hukuk, veri ekipleri |
| Governance | Kim hangi kararı, hangi yetkiyle ve hangi kayıtla alıyor? | Sahipsiz agent, onaysız production değişikliği | Yönetim, risk, ürün ve güvenlik |
AI Safety Neye Bakıyor?
Safety, sistem saldırı altında değilken bile ortaya çıkabilecek zararı inceler. Model; yanlış ama ikna edici bilgi verebilir, adil olmayan bir karar önerebilir veya insan denetimi gerektiren bir kararı otomatikleştirebilir. Buradaki test sorusu şudur: Sistem tam tasarlandığı gibi çalışsa dahi kabul edilemez bir sonuç çıkar mı?
Örneğin bir müşteri destek botunun yanlış iade politikası anlatması safety ve kalite problemidir. Botun sistem talimatlarını aşıp başka müşterinin kaydını göstermesi ise security problemidir. İkisi aynı ekran üzerinde gerçekleşse de kök nedenleri farklıdır.
AI Security Neye Bakıyor?
AI security, tehdit aktörünün modele, veriye veya bağlı araçlara karşı yaptığı kötüye kullanıma odaklanır. Prompt injection, retrieval poisoning, zayıf tenant izolasyonu, model dosyası tedarik zinciri ve aşırı yetkili agent tool'ları bu alanın içindedir.
Bir agent'ın erişebildiği tool'lar riski doğrudan belirler: modelin yanıtı zararsız görünse bile agent bir repository'ye yazabiliyor, ödeme başlatabiliyor veya hassas dosya okuyabiliyorsa sistemin saldırı yüzeyi büyür. Bu nedenle AI security değerlendirmesi modelden çok veri, kimlik, tool ve eylem zincirini test etmelidir.
Governance Bu Ayrımı Nasıl İşletir?
Governance yeni bir firewall değildir. Karar hakkını ve hesabı verilebilirliği tanımlar:
- Hangi model veya agent üretimde kullanılabilir?
- Hangi veriye hangi amaçla erişebilir?
- Yüksek etkili bir tool çağrısını kim onaylar?
- Olay sonrası hangi kayıtlar inceleme için tutulur?
- Model, prompt veya tool değiştiğinde güvenlik testi ne zaman tekrarlanır?
NIST AI Risk Management Framework, güvenilir AI özelliklerini yönetişim ve risk yönetimi bağlamında ele alır. Kurumunuzun tek bir sahibi yoksa, en gelişmiş teknik kontrol bile farklı ekiplerin arasındaki boşlukta etkisiz kalabilir. NIST AI RMF
Uygulama İçin Basit RACI
| Karar | Sorumlu | Onaylayan | Kanıt |
|---|---|---|---|
| Modelin amaç ve zarar senaryoları | Ürün/ML | Risk veya hukuk | Safety test kaydı |
| Prompt injection ve tool abuse testi | Güvenlik | Engineering lead | Red-team bulguları |
| Veri saklama ve erişim sınıfları | Privacy/veri ekibi | Data owner | Veri envanteri |
| Agent yetkileri ve değişiklik yönetimi | Platform/DevSecOps | Sistem sahibi | IAM kaydı ve audit log |
Yayına Alma Kontrolü
- Modelin hangi kullanıcı kararını etkilediğini ve hatalı sonucunun iş etkisini yazın.
- Her bağlı veri kaynağı için kullanıcı/tenant yetkisinin korunduğunu doğrulayın.
- Agent tool'larını en az yetkiyle çalıştırın; yazma, ödeme veya production eylemlerinde insan onayı kullanın.
- Prompt, tool ve model değişiklikleri için regresyon testlerini sürümleme sürecine ekleyin.
- Olay sırasında kullanılacak prompt, tool ve erişim kayıtlarının saklandığını doğrulayın.
Safety ve security arasında seçim yapılmaz: biri sistemin normal davranışındaki zararı, diğeri saldırganın sistemi bozma kabiliyetini sınırlar. Governance ise bu iki çalışmanın sahibini, zamanını ve kanıtını belirler.
Güvenlik Doğrulaması
Bu riski kendi sisteminizde test ettirdiniz mi?
Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.
Pilot test talep etİlgili Araştırmalar
AI ile Geliştirilen Uygulama Güvenli mi?
Cursor, Claude, ChatGPT veya AI app builder ile geliştirilen uygulamaları production öncesi güvenli hale getirmek için pratik kontrol listesi.
AI SecurityAI Agent Runtime Security Nedir?
AI agent runtime security, agentlerin production sırasında tool, memory, retrieval ve API yetkilerini nasıl kullandığını kanıtla izleyen ve sınırlandıran güvenlik yaklaşımıdır.
AI GovernanceAI Governance Audit Metrikleri
Leakage rate, groundedness, policy hit rate ve audit trail metrikleriyle AI governance kontrollerini kanıtla ölçün.
İlgili Hizmetler