Uyum & GRC · AI DLP

AI DLP Nedir? LLM Çağında Veri Sızıntısı Önleme Programı
Dört kontrol katmanını tek mimari altında birleştiren GRC yaklaşımı

Geleneksel DLP dosya ve e-posta için tasarlandı; ancak veri artık bir "prompt" olarak yurt dışındaki bir dil modeline akıyor. AI DLP, bu yeni akışı prompt öncesinden log denetimine kadar dört katmanda kontrol altına alan bir program kategorisidir.

AI DLP Nedir? Tanım

AI DLP (Yapay Zeka Veri Sızıntısı Önleme), kurumsal verinin büyük dil modellerine (LLM) prompt, dosya eki veya API çağrısı yoluyla sızmasını; modelin ürettiği yanıtlarda hassas verinin geri dönmesini; ve bu akışın denetlenebilir bir kayıt bırakmadan gerçekleşmesini engellemek için tasarlanmış, dört kontrol katmanından oluşan bir program kategorisidir. Geleneksel DLP'nin (dosya, e-posta, uç nokta) aksine AI DLP'nin koruma yüzeyi, bir kullanıcının serbest metin olarak yazdığı — dolayısıyla yapılandırılmamış ve önceden tanımlanamayan — prompt'tur.

Kritik ayrım şudur: AI DLP tek bir ürün ya da tek bir teknik değildir. Bir maskeleme kütüphanesi, bir gateway veya bir çıktı filtresi tek başına "AI DLP çözümü" değildir; bunlar programın birer katmanıdır. Kategoriyi tanımlayan şey, bu katmanların tek bir politika ve denetim çerçevesi altında birleştirilmesidir. Türkçe kaynaklarda bu kategori adı henüz seyrek işlendiği için, terimi burada net bir taksonomiyle tanımlıyoruz.

Neden Geleneksel DLP LLM Çağında Yetersiz Kalıyor?

Klasik DLP motorları veriyi kanalda arar: bir dosya paylaşıldığında, bir e-posta gönderildiğinde, bir USB takıldığında imza ve desen eşleştirir. Dil modeli kullanımı bu varsayımların üçünü de kırar:

  • Kanal şifreli ve tarayıcı içinde. Bir çalışan ChatGPT'ye müşteri listesini yapıştırdığında, trafik HTTPS içinde SaaS'a gider; ağ DLP'si için bu, herhangi bir web isteğinden ayırt edilemez.
  • Veri yapılandırılmamış. "Şu sözleşmeyi özetle" cümlesinin ekinde bir TCKN, bir IBAN veya bir müşteri adı olabilir; desen tabanlı motorlar serbest metnin içindeki bağlamı yakalamakta zorlanır.
  • Sızıntı çift yönlü. Risk yalnızca girişte değil, modelin çıkışında da vardır: bir RAG sistemi yanlış izolasyon nedeniyle başka bir kiracının verisini geri döndürebilir.

Bu yüzden AI DLP'yi tek bir noktada değil, verinin modele giden ve modelden dönen yolculuğu boyunca dört ayrı kontrol noktasında konumlandırmak gerekir.

AI DLP'nin 4 Kontrol Katmanı

Programı, verinin akış yönüne göre dört katmana ayırıyoruz. Bir kurumun "AI DLP'miz var" diyebilmesi için dördünün de en azından temel seviyede kurulmuş ve tek bir politikaya bağlanmış olması gerekir.

KatmanNerede çalışırNe yaparÖrnek kontrol
1. Prompt öncesi maskelemeİstemci / SDK, model çağrısından önceHassas alanları (kimlik no, IBAN, isim, sağlık verisi) modele gitmeden önce yer tutucuyla değiştirirPII redaksiyon kütüphanesi, tersine çevrilebilir tokenizasyon
2. Gateway politikasıUygulama ile model sağlayıcı arasındaHangi verinin, hangi modele, hangi bölgeye gidebileceğini politikayla zorlar; yasaklı istekleri reddederLLM gateway / firewall, izin listesi, bölge kısıtı
3. Çıktı filtresiModelin yanıtı kullanıcıya dönmeden önceYanıtta sızmış hassas veriyi, sistem promptunu veya başka kiracının verisini yakalayıp temizlerÇıkış tarayıcı, kiracı izolasyon kontrolü
4. Log denetimiTüm akışın üzerinde, sürekliKim, ne zaman, hangi veriyi hangi modele gönderdi; ihlal olduğunda kanıt sağlarMaskeli telemetri, denetim izi, uyarı

Bu dört katman bir zincirdir: biri eksikse zincir kopar. Örneğin yalnızca maskeleme (Katman 1) kurmak, çalışanın kişisel hesabından yaptığı gölge kullanımı (Katman 2 politikası) durdurmaz; yalnızca gateway kurmak, modelin ürettiği yanıttaki sızıntıyı (Katman 3) yakalamaz.

Katman 1 ve 3: Maskeleme ve Çıktı Filtresi (Kısaca)

Maskeleme katmanı bu yazının merkezinde değil, çünkü tekniğin kendisini ayrı bir yazıda derinlemesine ele alıyoruz. Özetle: prompt öncesi maskeleme, hassas alanları model çağrısından önce yer tutucuya çevirir; tersine çevrilebilir bir eşleme tutarsanız yanıt döndüğünde orijinal değeri geri koyabilirsiniz. Türkçe metinlerde bu iş, morfolojik ekler ve karışık dilli girdiler nedeniyle İngilizceden farklı zorluklar taşır.

Uygulama detayları, Türkçe PII desenleri ve tersine çevrilebilir tokenizasyon için KVKK uyumlu PII maskeleme rehberimize bakabilirsiniz. Çıktı filtresi (Katman 3) ise aynı desen kütüphanesini ters yönde kullanır: modelin yanıtını, kullanıcıya ulaşmadan önce hassas veri ve sistem promptu sızıntısı açısından tarar. RAG mimarilerinde bu katman ayrıca kiracı izolasyonunu doğrulamalıdır — konu RAG kiracı izolasyonu yazımızda ele alınıyor.

Katman 2: Gateway Politikası — Programın Kalbi

Dört katman içinde en çok ihmal edileni, ancak bir programı gerçek anlamda "DLP" yapanı gateway katmanıdır. Maskeleme ve çıktı filtresi veriyi temizler; gateway kararı uygular: bu istek gitmeli mi, hangi modele, hangi bölgeye?

Bir LLM gateway (veya LLM firewall) tipik olarak şu politikaları zorlar:

  • Bölge kısıtı: Belirli veri sınıfları yalnızca yurt içi ya da sözleşmeli bölgedeki modellere gidebilir.
  • Model izin listesi: Onaylanmamış model sağlayıcılarına giden istekler reddedilir — gölge yapay zeka kullanımının teknik karşılığı budur.
  • Veri sınıfı eşiği: Belirli hassasiyetteki veri, maskeleme başarısız olursa isteği tamamen bloke eder (fail-closed).
  • Hız ve hacim: Anormal büyüklükteki toplu veri girişleri (örneğin bir müşteri veritabanının yapıştırılması) işaretlenir.

Gölge yapay zeka boyutunu — çalışanların kişisel hesaplardan yaptığı denetimsiz kullanımı — ayrıca ChatGPT kurumsal kullanım güvenliği yazımızda inceliyoruz. Gateway katmanı, o yazıdaki politikanın teknik zorlama noktasıdır.

KVKK Madde 9: Prompt Yurt Dışı Aktarım Sayılır mı?

AI DLP talebini Türkiye'de büyüten hukuki çekirdek, KVKK'nın yurt dışına aktarımı düzenleyen 9. maddesidir. Bir dil modeli sağlayıcısının sunucuları yurt dışındaysa, kişisel veri içeren bir prompt'u o modele göndermek bir yurt dışı aktarımdır ve Madde 9 kapsamına girer.

Burada sık yapılan bir hata var: Konu, "açık rıza olmadan bulut kullanılamaz" biçimindeki eski yorumla anlatılamaz. 01.06.2024 sonrası yürürlüğe giren düzenlemeyle Türkiye, yeterlilik kararı ve uygun güvenceler (standart sözleşme, bağlayıcı kurumsal kurallar) temelli bir aktarım rejimine geçmiştir. Yani aktarım imkânsız değildir; ancak uygun bir hukuki zemine dayanmalı ve teknik olarak belgelendirilmelidir.

AI DLP tam da bu belgelendirmeyi mümkün kılar. Katman 1 hangi verinin maskelendiğini, Katman 2 hangi bölgeye/modele hangi kararla gittiğini, Katman 4 ise bunların denetim izini üretir. Bir denetimde "kişisel veriyi yurt dışı modele nasıl bir güvenceyle aktardınız?" sorusunun teknik cevabı bu üç katmanın kaydıdır. KVKK ve LLM kesişimini daha geniş ele aldığımız KVKK ve LLM güvenliği yazımız bu çerçeveyi tamamlıyor.

Referans Uygulama: turkish-pii-redactor + Guardian

Taksonomiyi somutlaştırmak için AltaySec ekosistemindeki iki açık/iç varlığı örnek olarak gösterebiliriz — bunları kapsamlı bir ürün iddiası olarak değil, katmanların nasıl haritalandığını göstermek için veriyoruz:

  • turkish-pii-redactor, Katman 1 (prompt öncesi maskeleme) için Türkçe PII desenlerine odaklanan bir redaksiyon bileşenidir. Türkçe kimlik, IBAN ve isim desenlerini model çağrısından önce yer tutucuya çevirmeyi hedefler.
  • Guardian (LLM firewall), Katman 2 (gateway politikası) ve Katman 3 (çıktı filtresi) için bir zorlama noktası olarak konumlanır; istekleri politikaya göre değerlendirir ve yanıtları filtreleyebilir.

Bu iki bileşen tek başına "tam AI DLP" anlamına gelmez; Katman 4 (log denetimi) ve kurum politikasının tanımı da eklenmelidir. Referans değeri, dört katmanın gerçek bileşenlere nasıl oturduğunu göstermesindedir. Kurumunuz için bir AI DLP programını uçtan uca tasarlamak isterseniz AltaySec ekibiyle iletişime geçebilirsiniz.

Nereden Başlamalı? Uygulama Karar Çerçevesi

Dört katmanı aynı anda kurmaya çalışmak çoğu kurumu felç eder. Önceliklendirme için basit bir karar çerçevesi öneriyoruz:

  1. Önce görünürlük (Katman 4): Kimin hangi modele ne gönderdiğini bilmiyorsanız, hiçbir politikayı doğru kuramazsınız. Maskeli telemetriyle başlayın.
  2. Sonra kapı (Katman 2): Onaylı model listesi ve bölge politikasıyla gölge kullanımı daraltın; bu, en yüksek riski en hızlı düşüren adımdır.
  3. Ardından maskeleme (Katman 1): Onaylı akışların içinde hassas alanları model öncesi temizleyin.
  4. En son çıktı filtresi (Katman 3): Özellikle RAG ve çok kiracılı sistemlerde yanıt tarafını kapatın.

Bu sıralama sabit bir reçete değil; risk profilinize göre değişebilir. Ancak ilke aynıdır: ölçemediğiniz akışı yönetemez, yönetmediğiniz akışı da denetime sunamazsınız. AI DLP, bu dört katmanı tek bir uyum hikâyesi altında birleştirdiğinde bir "program" olur — dağınık araçlar toplamı olarak kaldığında değil.

Kaynaklar

İlgili Yazılar