Teknoloji

Google Bulut Yöneticisinden Yapay Zeka Güvenliği Uyarısı: Güvenlik Entegrasyonu Şart

Google Cloud Operasyon Direktörü Francis de Souza, yapay zeka güvenliğinin bir entegrasyon meselesi olduğunu ve şirketlerin bu konuya platform yaklaşımıyla yaklaşması gerektiğini belirtti. Ancak Google Cloud'un kendisi de yetkisiz API kullanımları nedeniyle geliştiricilere yüksek faturalar göndermesiyle gündeme geldi.

Google Cloud Operasyon Direktörü Francis de Souza bir etkinlikte konuşurken

Google Cloud'un Operasyon Direktörü Francis de Souza, yapay zeka (YZ) güvenliği konusunda şirketlere yönelik kritik uyarılarda bulundu. Los Angeles'ta bir etkinlikte konuşan de Souza, YZ'nin hızla geliştiği bu dönemde güvenliğin bir sonradan ekleme olamayacağını, en başından itibaren bir platform yaklaşımıyla ele alınması gerektiğini vurguladı.

YZ Güvenliği Entegrasyonu ve Platform Yaklaşımı

De Souza, şirketlerin YZ yolculuğuna başlarken güvenliği bir kenara bırakamayacağını belirterek, çalışanların kendi başlarına güvenlik önlemleri almasına güvenilemeyeceğini ifade etti. Özellikle çalışanların organizasyonel denetim olmadan tüketici YZ araçlarına yönelmesi olarak tanımladığı 'gölge YZ' tehdidine dikkat çeken de Souza, şirketlerin platformlarından en başından itibaren güvenlik, yönetişim ve denetlenebilirlik talep etmesi gerektiğini söyledi. 'Veri stratejisi ve güvenlik stratejisi olmayan bir YZ stratejisi olamaz. Bunlar el ele gitmeli' diyen de Souza, bu yaklaşımın Google Cloud'un tek başına bir çözümü olmadığını, çoklu bulut (multicloud) yaklaşımının önemini de vurguladı. Şirketlerin tek bir bulutta çalıştığını düşünse bile, SaaS uygulamaları ve iş ortakları aracılığıyla farklı bulutlara bağımlı olabileceğini belirtti. Bu nedenle, farklı bulutlar ve modeller arasında tutarlı bir güvenlik duruşuna sahip olmanın önemini dile getirdi.

Tehdit Ortamındaki Değişim ve Makine Hızıyla Savunma

De Souza, tehdit ortamının temelden değiştiğini ve eski savunma modellerinin yetersiz kaldığını belirtti. İlk ihlal ile saldırının bir sonraki aşamasına geçiş arasındaki ortalama sürenin sekiz saatten 22 saniyeye düştüğünü ve saldırı yüzeyinin geleneksel ağ sınırlarının çok ötesine genişlediğini söyledi. Geleneksel altyapının yanı sıra, YZ modelleri, modelleri eğitmek için kullanılan veri boru hatları, ajanlar ve komut istemlerinin de korunması gerektiğini ekledi. De Souza, özellikle YZ ajanlarının şirket içi sistemlerde dolaşırken yıllardır unutulmuş veri depolarını ortaya çıkarabileceği tehdidine dikkat çekti. Güncellenmemiş eski SharePoint sunucuları gibi unutulmuş varlıkların, ajanlar tarafından bulunup üzerindeki verilerin açığa çıkarılabileceğini belirtti. Bu duruma karşı makine hızına makine hızıyla yanıt verilmesi gerektiğini savunan de Souza, 'YZ-yerel, tam teşkilatlı savunmanın' ortaya çıktığını ve organizasyonların savunmalarını yönlendiren ajanlar çalıştırabileceğini ifade etti. Bu durumun artık sadece teknoloji meselesi değil, aynı zamanda bir liderlik meselesi olduğunu, yönetim kurulu ve üst düzey yönetimin gündeminde olması gerektiğini vurguladı.

Google Cloud'da YZ Güvenliği Sorunları

Öte yandan, Google Cloud'un kendisi de YZ güvenliği konusunda zorluklar yaşıyor. Son haftalarda The Register tarafından yayınlanan raporlar, Google Cloud geliştiricilerinin, kullanmadıkları veya bilinçli olarak etkinleştirmedikleri Gemini modellerine yapılan yetkisiz API çağrıları nedeniyle beş haneli faturalarla karşılaştığını ortaya koydu. Bu vakalar, Google'ın kendi talimatlarına göre halka açık olarak yerleştirilen ve başlangıçta Google Haritalar için kullanılan API anahtarlarının, Google'ın kapsamı genişletmesi ve değişikliği açıkça bildirmemesi üzerine sessizce Gemini'ye erişebilir hale gelmesiyle benzer bir örüntü izledi. Prentus platformunun CEO'su Rod Danan, saldırganların ele geçirilmiş API anahtarını kullanmasıyla yaklaşık 30 dakika içinde 10.138 dolarlık bir fatura ile karşılaştığını belirtirken, benzer şekilde hesabı ele geçirilen Sydney merkezli geliştirici Isuru Fonseka ise 250 dolarlık bir harcama limiti olduğuna inanmasına rağmen yaklaşık 17.000 Avustralya doları tutarında ücretle uyandığını ifade etti. Her ikisinin de bilmediği şey, Google'ın otomatik sistemlerinin hesap geçmişine dayanarak faturalandırma katmanlarını yükselttiği ve açık rıza olmaksızın etkin tavanlarını 100.000 dolara kadar çıkardığıydı. The Register'ın haberi yayımlamasının ardından Google her iki geliştiriciye de para iadesi yaptı.

Uzman Analizi:

Francis de Souza'nın yapay zeka güvenliğine yönelik vurguları, teknolojinin hızla ilerlediği günümüzde kurumlar için hayati önem taşıyor. Güvenliğin bir entegrasyon meselesi olduğu ve veri ile YZ stratejilerinin ayrılmaz bir bütün olarak ele alınması gerektiği gerçeği, gelecekteki dijital güvenliğin temelini oluşturacak. Ancak Google Cloud'un yaşadığı faturalandırma sorunları, büyük teknoloji şirketlerinin bile bu karmaşık alanda henüz tam bir kontrol sağlayamadığını gösteriyor. Bu durum, şirketlerin hem kendi iç güvenliklerini güçlendirmeleri hem de bulut sağlayıcılarının şeffaflığı ve güvenliği konusundaki taahhütlerini titizlikle değerlendirmeleri gerektiğini ortaya koyuyor.

Bu Haber Hakkında Ne Düşünüyorsunuz?