MITRE ATLAS Agentic Teknik Kartları
14 ajan tekniğinin Türkçe tespit ve azaltma rehberi
Ekim 2025'te ATLAS matrisine giren 14 ajan-odaklı teknik, klasik model saldırılarından farklı bir tehdit yüzeyini tanımlıyor: hafızası, araçları ve yapılandırması olan otonom ajanlar. Bu rehber, "ATLAS nedir" anlatımını tekrarlamadan doğrudan bu 14 tekniğin Türkçe teknik kartlarına ve gerçek düello gözlemleriyle eşlemesine odaklanır.
Bu Rehber Ne Kapsıyor?
MITRE ATLAS agentic teknikler, otonom yapay zeka ajanlarının (hafıza, araç çağrısı, çok adımlı planlama yeteneği olan LLM tabanlı sistemler) saldırıya uğrama biçimlerini ATLAS matrisinde teknik-ID seviyesinde tanımlayan tekniklerdir. Zenity Labs ile MITRE ATLAS iş birliğinde Ekim 2025'te 14 ajan-odaklı teknik ve alt teknik yayımlanmıştır; bunlar bağlam zehirleme, ajan yapılandırması keşfi, kimlik bilgisi hasadı ve ajan aracı üzerinden veri sızdırma gibi, klasik model saldırılarından farklı bir yüzeyi hedefler.
Bu yazı bilerek dar tutulmuştur. "ATLAS nedir", ATT&CK ile farkı ve 16 taktiğin genel anlatımı için MITRE ATLAS nedir (Türkçe pillar rehberi) yazısına bakın. Burada o giriş tekrarlanmaz; yalnız 14 ajan tekniğinin teknik kartlarına (taktik, mekanizma, tespit, azaltma) ve bunların gerçek gözlemle doğrulanmış eşlemesine odaklanılır. Türkçe kaynaklarda ATLAS'ın ajan katmanı teknik-ID seviyesinde az işlendiği için bu sayfa referans niteliğinde bir kart seti olacak biçimde düzenlenmiştir.
Platform Etiketleme: Predictive, Generative, Agentic (Koleksiyon 2026.05)
ATLAS verisinin dağıtıldığı mitre-atlas/atlas-data deposunda, 2026.05 içerik koleksiyonuyla birlikte her tekniğe platform etiketi eklenmiştir. Bu etiket, tekniğin hangi yapay zeka sistem sınıfına uygulandığını belirtir ve bir tekniğin sizin mimarinizle ilgili olup olmadığını hızlıca süzmenizi sağlar.
| Platform etiketi | Kapsam | Örnek tehdit |
|---|---|---|
| Predictive AI (Öngörücü) | Sınıflandırma/regresyon, klasik ML modelleri | Kaçınma, model çalma, veri zehirleme |
| Generative AI (Üretici) | LLM ve üretici modeller | Prompt injection, sistem promptu sızdırma |
| Agentic (Ajan) | Araç/hafıza/planlama yeteneği olan otonom ajanlar | Bağlam zehirleme, ajan aracı üzerinden sızdırma |
Sürümleme konusunda bir düzeltme: 2026.05 ile birlikte ATLAS içerik sürümü (YYYY.MM biçimi) ile format sürümü (anlamsal sürümleme) ayrıştırılmıştır. Yani "ATLAS 6.x veri modeli" ifadesi içeriğin değil, veri formatının sürümüdür; kart setlerinizi hangi bilgi tabanına dayandırdığınızı belirtirken koleksiyon etiketini (2026.05) referans almanız daha doğrudur. Bu ayrım, otomasyon boru hatlarında "format değişti ama içerik aynı" gibi durumları temiz izlemenizi sağlar.
Ajan Tekniği Kartı Nasıl Okunur?
Her ajan tekniği kartı dört alanla okunur ve bu dört alan tespit-azaltma çalışmasının iskeletini kurar:
- Taktik: Saldırganın o adımdaki amacı (keşif, kalıcılık, kimlik erişimi, toplama, sızdırma).
- Mekanizma: Tekniğin ajanın hangi bileşenini kötüye kullandığı (hafıza, oturum bağlamı, araç tanımı, yapılandırma, RAG deposu).
- Tespit: Hangi telemetriyle görülür (araç çağrısı günlükleri, hafıza yazma olayları, çıkış/giriş içerik denetimi, yetki değişiklikleri).
- Azaltma: Hangi kontrolle kesilir (en az yetki, hafıza doğrulama, araç izin listesi, çıkış filtreleme, insan onayı).
Kartların tamamında ortak bir savunma prensibi geçer: ajanın en az yetki (least agency) ile çalışması ve araç çağrılarının denetlenebilir olması. Bu prensip olmadan tespit sinyalleri üretilse bile azaltma uygulanamaz.
14 Ajan Tekniğinin Türkçe Kartları
Aşağıdaki tablo, Ekim 2025 sürümünde gelen 14 ajan-odaklı teknik ve alt tekniği taktik-mekanizma-tespit-azaltma dörtlüsüyle Türkçeleştirir. Alt teknikler (⤷) ait oldukları ana tekniğin altında gösterilmiştir. Somut AML.T ID'leri sık güncellendiği için ID doğrulamasını her zaman canlı ATLAS matrisi üzerinden yapın; bu kartlar teknik adı ve davranışı üzerinden kuruludur.
| Teknik | Taktik | Mekanizma | Tespit | Azaltma |
|---|---|---|---|---|
| Ajan Bağlamı Zehirleme (Context Poisoning) | Kalıcılık | Ajanın çalışma bağlamına gizli talimat yerleştirme | Bağlam kaynaklarının bütünlük denetimi; anomali skorlama | Güvenilmez içerik-talimat ayrımı; bağlam izolasyonu |
| ⤷ Hafıza (Memory) | Kalıcılık | Kalıcı hafızaya oturumlar arası taşınan zehirli girdi yazma | Hafıza yazma olaylarının günlüklenmesi; içerik taraması | Hafıza yazımında doğrulama; kaynak etiketi; TTL/temizleme |
| ⤷ Oturum/Thread | Kalıcılık | Tek oturum/thread içinde sonraki adımları saptırma | Oturum içi talimat değişikliği ve ton kayması izleme | Oturum başına yetki sıfırlama; thread izolasyonu |
| Ajan Yapılandırmasını Değiştirme | Kalıcılık | Sistem promptu, rol veya araç ayarını kalıcı değiştirme | Yapılandırma değişiklik günlüğü; imza/sürüm karşılaştırma | Yapılandırmayı salt-okunur tutma; değişikliğe onay kapısı |
| Ajan Yapılandırmasını Keşfetme | Keşif | Sistem promptu ve iç ayarları dışa sızdırtacak sorgular | Yapılandırma-ifşa isteklerinin desen tespiti | Sistem promptunu yansıtmama; ifşa filtreleri |
| ⤷ Gömülü Bilgi (Embedded Knowledge) | Keşif | Ajana gömülü kural/bilgi tabanını dışarı çıkartma | Toplu/atipik bilgi-çekme sorgu hacmi izleme | Hassas gömülü içeriği ajandan ayırma; erişim sınırı |
| ⤷ Araç Tanımları (Tool Definitions) | Keşif | Ajanın araç şemasını ve parametrelerini keşfetme | Araç-listeleme ve şema sorgusu tespiti | Araç tanımlarını gizleme; yalnız gerekli araçları sunma |
| Tetikleyiciler (Activation Triggers) | Keşif / Yürütme | Ajanı otomatik çalıştıran koşulları bulup kötüye kullanma | Beklenmedik tetikleyici zinciri ve zamanlama izleme | Tetikleyici tanımlarını sınırlama; otomatik eylemde onay |
| RAG Kimlik Bilgisi Hasadı | Kimlik Erişimi | RAG kaynaklarına gömülü kimlik bilgilerini çektirme | Çıkışta kimlik-bilgisi deseni (anahtar/token) taraması | RAG içeriğinden sırların ayıklanması; çıkış maskeleme |
| Yapılandırmadan Kimlik Bilgileri | Kimlik Erişimi | Ajan yapılandırmasındaki gömülü sır/anahtarları elde etme | Yapılandırma erişim günlüğü; sır tarayıcı | Sırları gizli-kasa (secret vault) ile ayırma; en az yetki |
| Yapay Zeka Servislerinden Veri (Data from AI Services) | Toplama | Ajanın eriştiği servislerden hassas veriyi toplama | Atipik veri-çekme hacmi ve hedef çeşitliliği izleme | Veri erişim kapsamını daraltma; alan bazlı yetki |
| ⤷ RAG Veritabanları | Toplama | Vektör/RAG deposundan yetkisiz kayıt toplama | Sorgu deseni ve kiracı-sınırı ihlali tespiti | Kiracı izolasyonu; sorgu bazlı erişim kontrolü |
| ⤷ Ajan Araçları (AI Agent Tools) | Toplama | Ajan araçlarını veri toplamak için zincirleme kullanma | Araç çağrı zincirinin anomali analizi | Araç çıktısı doğrulama; zincir uzunluğu/kapsam sınırı |
| Ajan Aracı Çağrısıyla Sızdırma (Exfiltration via Tool Invocation) | Sızdırma | Meşru bir araç çağrısını dışa veri kaçırma kanalına çevirme | Giden istek hedefi ve yük içeriği denetimi | Çıkış izin listesi; hassas veride giden çağrıya onay |
Bu kartların çoğu tek bir kök nedene dayanır: ajan, güvenilmez içerikteki metni talimat gibi yürütür. Aynı kök neden prompt injection ve araç ele geçirme (tool hijacking) yazılarında derinlemesine işlenmiştir; ajan bağlamında fark, saldırının tek yanıtta değil, hafıza ve araç zincirinde kalıcı hale gelebilmesidir.
AltayDuel Düellolarından ATLAS Teknik Eşlemesi
AltaySec'in yürüttüğü AltayDuel arenasında ajanlar birbirine karşı saldırı-savunma düellosu yapar. Aşağıdaki eşleme AltaySec'in kendi ölçümüdür: gözlemlenen saldırı kalıpları, yukarıdaki ATLAS ajan tekniklerine bizim yorumumuzla eşlenmiştir; dış-genel bir istatistik değildir. Yayımlanmış anlık görüntüde 297 düello kaydı bulunur ve iç korpus bunun üzerinde büyümeye devam etmektedir; buradaki eşleme, tekniklerin gerçek gözlemle görünür olduğunu göstermek içindir, sıklık iddiası taşımaz.
| AltayDuel'de gözlemlenen kalıp | ATLAS ajan tekniği | Taktik |
|---|---|---|
| Çeviri/özet bahanesiyle sistem promptunu döktürme | Ajan Yapılandırmasını Keşfetme | Keşif |
| Rol yapma / tiyatro çerçevesiyle sonraki adımları saptırma | Ajan Bağlamı Zehirleme (Oturum/Thread) | Kalıcılık |
| "Bunu not al / hatırla" ile kalıcı talimat yazdırma | Ajan Bağlamı Zehirleme (Hafıza) | Kalıcılık |
| OTP/gizli değeri araç çıktısına gömdürüp dışarı taşıtma | Ajan Aracı Çağrısıyla Sızdırma | Sızdırma |
| Hakem/judge ajanını kandırıp karar kuralını çevirme | Ajan Yapılandırmasını Değiştirme | Kalıcılık |
| RAG'a zehirli belge yerleştirip gizli kural/anahtar çektirme | RAG Kimlik Bilgisi Hasadı / RAG Veritabanları | Kimlik Erişimi / Toplama |
Bu eşleme, ATLAS tekniklerini soyut bir liste olmaktan çıkarıp saldırı transkriptlerine bağlar. Metodolojinin nasıl kurulduğu için LLM red-team playbook yazısına bakabilirsiniz; oradaki test adımları bu tekniklere birebir vaka üretmek için kullanılabilir.
Kurumsal Tespit ve Azaltma Öncelikleri
14 tekniğin tamamını aynı anda kapatmak yerine, ajan mimarinizin platform etiketiyle örtüşen kartlardan başlayın. Pratikte üç kontrol katmanı bu kartların büyük kısmını kapsar:
- Bağlam bütünlüğü: Hafıza yazımı ve oturum bağlamı doğrulanmadan kalıcı hale getirilmemeli; güvenilmez içerikteki metin talimat olarak yürütülmemeli. Bu, bağlam zehirleme ve yapılandırma değiştirme kartlarını kapatır.
- En az yetki ve araç izin listesi: Ajan yalnız gereken araçları görmeli, araç tanımları gizlenmeli, giden çağrılar izin listesiyle sınırlanmalı. Bu, keşif ve sızdırma kartlarını daraltır. Ayrıntı için MCP sunucusu güvenlik incelemesi.
- Giriş/çıkış denetimi: Araç çıktıları ve giden yanıtlar, kimlik bilgisi deseni ve veri sızıntısı için taranmalı. Çalışma zamanı denetimi için çalışma zamanı LLM guardrail'leri yaklaşımı bu katmanı kurar.
Bu üç katmanı tek bir denetim noktasında toplamak isteyen ekipler için AltaySec'in Guardian (LLM güvenlik duvarı) katmanı, araç çağrısı ve çıkış denetimini ATLAS teknik kartlarıyla hizalı biçimde uygular. Hangi tekniğin sizin için öncelikli olduğunu birlikte çıkarmak için bize ulaşabilirsiniz. Ajan tehdidini kavramsal olarak da netleştirmek isterseniz AI ajan güvenliği ve araç ele geçirme yazısı iyi bir başlangıçtır.
