NCSC'den Agentic AI Güvenliği İçin Kritik Rehber: Riskleri Anlayın ve Kontrol Altına Alın Siber Güvenlik

NCSC'den Agentic AI Güvenliği İçin Kritik Rehber: Riskleri Anlayın ve Kontrol Altına Alın

NCSC, agentic AI'nın otonomi ve karmaşıklığından kaynaklanan siber risklere karşı kuruluşlar için yeni bir rehber yayınladı.

Birleşik Krallık Ulusal Siber Güvenlik Merkezi (NCSC), agentic AI kullanımını benimsemek isteyen ancak beraberindeki siber risklerden endişe duyan kuruluşlar için yeni bir rehber yayınladı. Bu belge, NCSC'nin Avustralya, Kanada, ABD ve Yeni Zelanda'daki Five Eyes ortaklarıyla birlikte hazırladığı daha detaylı bir raporu özetliyor. Rehber, agentic sistemlerin otonomi ve karmaşıklığının onları özellikle tehlikeli kıldığını vurguluyor; dış sistemlere, verilere ve araçlara aşırı geniş erişim ile öngörülemeyen davranışların risk oluşturduğuna dikkat çekiyor.

NCSC'ye göre, eylemler insanların inceleyebileceğinden daha hızlı gerçekleştiğinde sorunları tespit etmek zorlaşıyor. Ayrıca, ajanların kullanabileceği çok çeşitli davranış ve araçlar, belirli bir eylemin nedenini açıklamayı zorlaştırıyor. Bu nedenle kuruluşlar, ajanları dağıtmadan önce dikkatlice düşünmeli; aşırı yetkilendirilmiş veya kötü tasarlanmış bir ajanın tek bir hatasının hızla ciddi bir olaya dönüşebileceğini unutmamalı.

Kuruluşlar, neyin yanlış gidebileceğini düşünmeli, AI'nın belirli kullanım durumları için gerçekten gerekli olup olmadığını sorgulamalı ve dağıtımı kademeli olarak, 'açıkça tanımlanmış görevlerle sıkı sınırlandırılmış pilot uygulamalarla' başlatmalıdır. NCSC, dağıtımdan önce ekiplerin agentic sisteme kimin sahip olduğunu, erişimi kimin onayladığını, davranışı kimin izlediğini, olayları kimin incelediğini ve bir şey ters giderse sistemi kimin durdurabileceğini belirlemesi gerektiğini ekliyor.

Teknik Analiz

Rehber, 'Bir ajanın görevini yanlış anlaması, amaçlanan kapsamını aşması veya manipüle edilmesi durumunda ne olabileceğini düşünün ve bir ajana hassas verilere veya kritik sistemlere asla sınırsız erişim izni vermeyin' uyarısında bulunuyor. Ayrıca, sistemin işleyişi hakkında sürekli görünürlük sağlanması ve anlamlı insan denetiminin nasıl sürdürüleceğinin anlaşılması gerektiği vurgulanıyor: 'Bir ajanın eylemlerini anlayamıyor, izleyemiyor veya kontrol edemiyorsanız, dağıtıma hazır değildir.'

Neyse ki, uluslararası ETSI EN 304 223 standardı tarafından tanımlanan endüstri en iyi uygulamaları burada yardımcı olabilir. NCSC, agentic AI riskini azaltmak için aşağıdaki adımları öneriyor: En az ayrıcalık uygulayarak ajanlara yalnızca ihtiyaç duydukları minimum erişimi ve en kısa süre için verin; ajanların erişebilecekleri kaynakları, gerçekleştirebilecekleri eylemleri ve bunları ne zaman yapabileceklerini kısıtlayarak kapsamı sınırlayın; mümkünse geçici kimlik bilgileri kullanarak ve görevler tamamlandığında yükseltilmiş erişimi iptal ederek uzun ömürlü kimlik bilgilerinden kaçının; uygulamaları güvenli yapılandırmalar, güvenli protokoller ve uygun doğrulama ile tasarlayarak güvenli varsayılanlar kullanın; üçüncü taraf bileşenler, modeller, araçlar ve entegrasyonlar için tedarik zinciri riskini yönetmek üzere bağımlılıkları anlayın; araçlar, iş akışları ve bağlı sistemler genelinde olağandışı veya beklenmeyen etkinlikleri tespit etmek için davranışı izleyin; sistemin nasıl kötüye kullanılabileceğini, manipüle edilebileceğini veya beklenmedik davranışlara neden olabileceğini değerlendirerek dağıtımı tehdit modelleyin; ve olay müdahale planlarının agentic AI arızalarını, kötüye kullanımını ve kontrol kaybını kapsadığından emin olarak olaylara hazırlanın.

NCSC rehberi, 'Agentic AI'nın özellikle tekrarlayan, iyi anlaşılmış ve düşük riskli görevlerde birçok senaryoda önemli faydalar sağlaması muhtemeldir' diyerek sonuçlanıyor. 'NCSC, bu faydaları gerçekleştirme arzusunu anlıyor ve sorumlu, düşünceli ve ölçeklenebilir bir benimsemeyi teşvik ediyor. Küçük başlayın, baştan itibaren mevcut siber hijyen ve yönetişimi uygulayın ve başarısızlık için plan yapın (buna nasıl yanıt vereceğiniz de dahil).'

Kaynak: infosecurity-magazine.com

Paylaş: