Yapay Zeka Güvenlik Olayı Sınıflandırması: Önem Derecesi ve Triyaj Matrisi
AI-SEV: SEV0-SEV4 önem derecesi ve ASI Top10 eşlemesi
Klasik SEV ölçekleri, bir dil modelinin "ikna edilerek" yaptığı yetkisiz eylemi ölçmek için tasarlanmadı. AI-SEV, prompt-injection denemesinden host üzerinde kod yürütmeye kadar uzanan AI olaylarını tek bir önem derecesi ekseninde konumlandıran, AltaySec'in önerdiği, Türkçe odaklı bir triyaj çerçevesidir.
AI-SEV nedir? Tek paragraflık tanım
AI-SEV, bir yapay zeka güvenlik olayının önem derecesini, olayın gerçekleştiği saldırı yüzeyine göre değil, ortaya çıkardığı gerçek etkiye göre beş seviyeye ayıran bir sınıflandırma ve triyaj çerçevesidir. Seviyeler SEV0 (kritik) ile SEV4 (bilgilendirici) arasında sıralanır; her seviye, OWASP'ın Agentic Uygulamalar için Top 10 (kısaca ASI Top10) kategorileriyle ve gözlemlenebilir bir eskalasyon eşiğiyle eşlenir. AI-SEV'in çözdüğü temel sorun şudur: bir dil modelinin ikna edilerek yaptığı yetkisiz bir eylem, klasik CVSS veya olay şiddeti ölçeklerinde "tek bir açık" gibi görünmez; oysa aynı prompt-injection, bloklanan bir denemeden başlayıp araç kötüye kullanımı, yetki yükseltme ve nihayetinde host üzerinde kod yürütmeye kadar uzanan bir zincir olabilir. AI-SEV bu zinciri tek bir eksende ölçülebilir hale getirir.
Not: AI-SEV, bir endüstri standardı değildir; AltaySec'in önerdiği ve adlandırdığı bir çalışma çerçevesidir. Amacı, olay müdahale ekiplerinin (blue team) yapay zeka olaylarını klasik SEV kültürüyle uyumlu, ancak AI'ya özgü etkileri kaçırmayan bir dille konuşabilmesidir.
Neden klasik SEV ölçekleri yetersiz kalıyor?
Geleneksel olay şiddeti ölçekleri (SEV1-SEV5 veya P1-P4) hizmet kesintisi, veri ihlali ve erişilebilirlik kaybı ekseninde kalibre edilmiştir. Yapay zeka sistemleri bu eksenlere üç yeni belirsizlik ekler:
- Etki, girdiye değil bağlama bağlıdır: Aynı prompt-injection metni, salt-okunur bir sohbet botunda SEV4 gürültüsüyken, araç çağırma (tool calling) yetkisi olan bir ajanız için SEV1 olabilir. Saldırının kendisi değişmez; ajanın yetkisi değişir.
- Başarı ikili değildir: Model "kısmen" kandırılabilir. Sistem promptunun bir kısmının sızması, tam bir veri ihlaliyle aynı şey değildir ama sıfır etki de değildir. Ölçeğin bu ara bölgeyi ayırt etmesi gerekir.
- Yayılım yeni bir boyuttur: Çok ajanlı sistemlerde bir ajanın zehirlenmesi, ajanlar arası iletişim yoluyla diğerlerine yayılabilir. Bu, klasik ölçeklerde karşılığı olmayan bir eskalasyon türüdür ve ASI Top10'da ayrı kategoriler olarak tanınır.
AI-SEV, seviyeyi belirlerken bu üç boyutu tek soruya indirger: "Modelin ihlal edilmiş davranışı, gerçek dünyada hangi yetkiye, hangi veriye ve ne kadar geniş bir yayılıma dönüştü?"
Zemin: ASI Top10 kategorileri
AI-SEV, olayı bir ASI kategorisine bağlar. ASI Top10, OWASP GenAI Güvenlik Projesi tarafından 9 Aralık 2025'te yayımlanan OWASP Top 10 for Agentic Applications 2026 listesidir ve ASI01-ASI10 arası on kategori içerir. Kategoriler, ajanik sistemlere özgü on tehdit sınıfını kapsar: Ajan Hedef Ele Geçirme (Agent Goal Hijack), Araç Kötüye Kullanımı (Tool Misuse), Kimlik ve Yetki Suistimali, Tedarik Zinciri, Kod Yürütme, Bellek/Bağlam Zehirlenmesi, Ajanlar Arası İletişim, Zincirleme Arızalar (Cascading Failures), İnsan-Ajan Güveni ve Başıboş Ajanlar (Rogue Agents).
ASI kategorisi ne olduğunu söyler; AI-SEV seviyesi ne kadar kötü olduğunu söyler. İki eksen birbirini tamamlar. Klasik LLM riskleri için AltaySec'in OWASP LLM Top 10 Türkçe çevirisi zemini tamamlar; ASI ise ajanik katmanı ekler.
AI-SEV matrisi: SEV0-SEV4
Aşağıdaki matris her seviyeyi bir tanım, baskın ASI kategorileri ve gözlemlenebilir bir örnek olay tipiyle eşler. Örnekler, gerçek dünyada yaygın olarak görülen anonim/genelleştirilmiş olay tipleridir; belirli bir kuruma ait doğrulanmamış vaka içermez.
| Seviye | Tanım | Baskın ASI kategorileri | Örnek olay tipi |
|---|---|---|---|
| SEV0 Kritik | Model/ajan üzerinden altyapıya kalıcı erişim; kod yürütme veya kontrolün ele geçirilmesi. | ASI05 (Kod Yürütme), ASI10 (Başıboş Ajan) | Araç zinciri üzerinden host üzerinde komut çalıştırma (host-RCE); ajanın kendi kendini yeniden yapılandırıp güvenlik kontrollerini devre dışı bırakması. |
| SEV1 Yüksek | Yetki yükseltme, hassas veri sızıntısı veya çok ajanlı yayılım. | ASI03 (Kimlik/Yetki Suistimali), ASI07 (Ajanlar Arası İletişim), ASI08 (Zincirleme Arıza) | Enjekte edilmiş talimatla bir ajanın başka bir kullanıcının verilerine erişmesi; zehirlenen bir ajanın komutu diğer ajanlara yayması. |
| SEV2 Orta | Sınırlı ama gerçek yetkisiz eylem; düşük hassasiyetli veri okuma veya izinsiz araç kullanımı. | ASI02 (Araç Kötüye Kullanımı), ASI09 (İnsan-Ajan Güveni) | Ajanın, kullanıcının onayı olmadan bir e-posta taslağı göndermesi veya yetkisi olmayan bir API'yi bir kez çağırması. |
| SEV3 Düşük | Başarılı ama etkisi tek oturumla sınırlı manipülasyon; kalıcı hasar yok. | ASI01 (Hedef Ele Geçirme), ASI06 (Bellek/Bağlam Zehirlenmesi) | Sistem promptunun kısmen sızması; tek oturumda modelin kişiliğinin/hedefinin bükülmesi; kalıcı olmayan bağlam zehirlenmesi. |
| SEV4 Bilgilendirici | Etkisiz deneme; guardrail veya sistem promptu tarafından bloklanan girişim. | ASI01 girişimi (etkisiz) | Guardrail'in yakaladığı prompt-injection denemesi; başarısız jailbreak; keşif amaçlı sınama trafiği. |
Dikkat edilmesi gereken nokta: bir olay başlangıçta SEV4 gibi görünse de, aynı saldırı kalıbının farklı bir yetki bağlamında SEV0'a tırmanabileceği unutulmamalıdır. Bu yüzden SEV4 olaylar kapatılmaz, tehdit istihbaratı olarak biriktirilir.
Eskalasyon eşikleri: prompt-injection'dan host-RCE'ye
AI-SEV'in ayırt edici tarafı, seviyeler arası geçişi tetikleyen gözlemlenebilir eşikleri tanımlamasıdır. Bir olayı bir üst seviyeye taşıyan şey, saldırının niyeti değil, ulaştığı somut yetki katmanıdır. Eskalasyon zinciri tipik olarak şöyle ilerler:
- SEV4 → SEV3 eşiği: Enjeksiyon bloklanmaktan çıkıp modelin çıktısını fiilen değiştirdiğinde. Sinyal: guardrail bypass edildi, model talimatı uyguladı.
- SEV3 → SEV2 eşiği: Manipülasyon salt metin çıktısından çıkıp bir araca/eyleme dönüştüğünde. Sinyal: bir tool call tetiklendi veya bir yan etki (e-posta, API çağrısı) gerçekleşti.
- SEV2 → SEV1 eşiği: Eylem, çağıran kullanıcının yetki sınırını aştığında veya başka bir tenant/ajanı etkilediğinde. Sinyal: yetki yükseltme, çapraz tenant erişimi, ajanlar arası yayılım.
- SEV1 → SEV0 eşiği: Erişim, uygulama katmanından çıkıp altyapıya (dosya sistemi, kabuk, kimlik bilgisi deposu) ulaştığında. Sinyal: kod yürütme, kalıcılık, güvenlik kontrolünün devre dışı bırakılması.
Bu eşikler, bir dolaylı enjeksiyonun (indirect injection) neden özellikle tehlikeli olduğunu da açıklar: içerikte gizlenen bir talimat, insan gözü devrede olmadan SEV3'ten SEV1'e sessizce tırmanabilir. Enjeksiyonun tehdit modeli için prompt-injection tehdit modeli yazımız, araç kötüye kullanımı için ise tool hijacking incelememiz eşiklerin arka planını derinleştirir.
Triyaj akışı: bir olayı dakikalar içinde seviyeleme
Nöbetçi mühendisin (on-call) bir uyarıyı hızla seviyelemesi için AI-SEV üç sıralı soruya indirgenir. Sorular yukarıdan aşağıya işletilir; ilk "evet" seviyeyi belirler.
- Altyapıya ulaşıldı mı? (kod yürütme, kabuk erişimi, kimlik bilgisi sızıntısı, kalıcılık) → SEV0
- Yetki sınırı aşıldı mı? (yetki yükseltme, çapraz tenant erişim, hassas PII sızıntısı, ajanlar arası yayılım) → SEV1
- Yetkisiz bir eylem/araç tetiklendi mi? (izinsiz tool call, yan etkili işlem) → SEV2
Üçüne de "hayır" ise, ama model çıktısı fiilen değiştiyse SEV3; deneme bloklandıysa SEV4. Bu akış, bir AI-SOC mimarisi içinde uyarı zenginleştirme (alert enrichment) katmanına gömülebilir: telemetriden gelen sinyaller (tool call oldu mu? çıktı guardrail'i geçti mi?) seviyeyi kısmen otomatik doldurur, insan yalnızca doğrular.
Her seviye bir müdahale taahhüdüne (SLA) bağlanır: SEV0/SEV1 anında sayfalama ve olay komuta zinciri; SEV2 aynı iş günü inceleme; SEV3/SEV4 toplu değerlendirme ve tehdit istihbaratı beslemesi. Seviyeleme sonrası müdahale adımları için AI olay müdahale playbook'u devreye girer.
Ölçüm, savunma ve dürüstlük notu
Bir triyaj matrisi ancak besleyen telemetri kadar iyidir. AltaySec'in kendi ölçümlerinde (AltayDuel Türkçe red-team verisi) tekrar eden bir bulgu, aynı saldırı kalıbının Türkçe ve İngilizce'de farklı başarı oranları göstermesidir; bu da SEV4 sayılan bir denemenin dil bağlamı değiştiğinde SEV3'e tırmanabileceği anlamına gelir. Bu yüzden AI-SEV'de dil, örtük bir eskalasyon değişkeni olarak izlenmelidir.
Savunma tarafında, eskalasyon eşiklerinin çoğu çalışma zamanında yakalanabilir: çalışma zamanı guardrail'leri SEV4'ü SEV3'ten ayıran bloklamayı sağlar; araç çağırma katmanındaki en-az-yetki (least agency) ilkesi SEV2→SEV1 sıçramasını zorlaştırır. AltaySec'in Guardian (LLM güvenlik duvarı) katmanı, tam da bu eşik sinyallerini (bloklandı / çıktı değişti / araç tetiklendi) olay hattına aktararak seviyelemeyi otomatik besleyecek şekilde konumlanır.
Dürüstlük notu: AI-SEV bir endüstri standardı değil, AltaySec'in önerdiği bir çerçevedir. Seviye eşleşmeleri örnek-tabanlıdır ve her kurumun yetki modeline göre kalibre edilmelidir; özellikle SEV1 ile SEV0 sınırı, uygulama ile altyapı arasındaki gerçek izolasyona bağlı olarak kaymalıdır. Çerçeveyi kendi ortamınıza uyarlamak için AltaySec ekibiyle iletişime geçebilirsiniz.
