Kurumsal yapılarda yapay zekâ tabanlı araçların iş süreçlerine hızla entegre olması, siber güvenlik tarafında yeni bir risk alanını da beraberinde getiriyor. Bitdefender Antivirüs Türkiye Distribütörü Laykon Bilişim’in Operasyon Direktörü Alev Akkoyunlu, BT departmanlarının haberi olmadan çalışanlar tarafından kurulan yapay zekâ araçlarının, kurum içi güvenlik kontrollerini by-pass edebilen bir “Truva Atı” işlevi görebileceğini söyledi.
Akkoyunlu’nun değerlendirmesine göre, son dönemde popülerliği artan açık kaynaklı yapay zekâ platformu OpenClaw, “tek komutla kurulum” kolaylığı sayesinde yaygınlaşırken, bu pratiklik saldırganlar için de yeni bir fırsat alanı oluşturuyor. İddialara göre saldırganlar, platformun resmi eklenti deposu ClawHub üzerinden zararlı eklentiler yayarak kullanıcıların verdiği geniş yetkiler (terminal ve disk erişimi gibi) üzerinden sistemlere sızabiliyor. Bu durum, kurumsal ağlarda görünürlüğü düşük “denetimsiz yapay zekâ kullanımı”nı kritik bir risk başlığına taşıyor.
“İyi niyetle indirilen bir yapay zekâ aracına farkında olmadan tüm diske erişim yetkisi verilebiliyor” diyen Akkoyunlu, saldırganların popüler platformların “güvenilirlik algısını” kullanarak zararlı eklentilerle kurumsal ağa doğrudan erişim sağlayabildiğini vurguladı. Akkoyunlu’na göre, kurumların yapay zekâ kullanım politikalarını güncellemesi ve ağ içi görünürlüğü artırması, yeni dalga saldırıların etkisini azaltmada belirleyici olacak.
Şirketler İçin 4 Kritik Önlem
Akkoyunlu, OpenClaw benzeri araçlarla büyüyen “Shadow AI” riskine karşı kurumların şu adımları atması gerektiğini sıraladı:
-
Yapay zekâ envanteri çıkarın, görünürlüğü artırın: Kurum ağında hangi yapay zekâ araçları ve eklentilerin çalıştığı tespit edilmeli; ağ trafiği ve uç nokta aktiviteleri izlenerek izinsiz kurulumların önüne geçilmeli.
-
Erişim izinlerini “Sıfır Güven” ilkesiyle yönetin: Yapay zekâ ajanlarına terminal/dosya sistemi gibi alanlarda gereksiz geniş yetki verilmemeli; yetkiler minimum seviyede tutulmalı ve kritik sistemlerden izole edilmeli.
-
Çalışanlara “yapay zekâ güvenliği” eğitimi verin: Resmi depolardan indirilen eklentilerde dahi kaynağı belirsiz içeriklere karşı dikkat artırılmalı; hassas verilerin yapay zekâ araçlarına girilmemesi konusunda düzenli eğitim uygulanmalı.
-
Gelişmiş tehdit algılama çözümleri kullanın: Geleneksel antivirüs yaklaşımlarının yetersiz kalabileceği senaryolarda, davranış analizi yapan EDR çözümleriyle şüpheli komut/aktivite zincirleri erken aşamada durdurulmalı.





