AI Agent Güvenliği · MITRE ATLAS

MITRE ATLAS Agentic Teknik Kartları
14 ajan tekniğinin Türkçe tespit ve azaltma rehberi

Ekim 2025'te ATLAS matrisine giren 14 ajan-odaklı teknik, klasik model saldırılarından farklı bir tehdit yüzeyini tanımlıyor: hafızası, araçları ve yapılandırması olan otonom ajanlar. Bu rehber, "ATLAS nedir" anlatımını tekrarlamadan doğrudan bu 14 tekniğin Türkçe teknik kartlarına ve gerçek düello gözlemleriyle eşlemesine odaklanır.

Bu Rehber Ne Kapsıyor?

MITRE ATLAS agentic teknikler, otonom yapay zeka ajanlarının (hafıza, araç çağrısı, çok adımlı planlama yeteneği olan LLM tabanlı sistemler) saldırıya uğrama biçimlerini ATLAS matrisinde teknik-ID seviyesinde tanımlayan tekniklerdir. Zenity Labs ile MITRE ATLAS iş birliğinde Ekim 2025'te 14 ajan-odaklı teknik ve alt teknik yayımlanmıştır; bunlar bağlam zehirleme, ajan yapılandırması keşfi, kimlik bilgisi hasadı ve ajan aracı üzerinden veri sızdırma gibi, klasik model saldırılarından farklı bir yüzeyi hedefler.

Bu yazı bilerek dar tutulmuştur. "ATLAS nedir", ATT&CK ile farkı ve 16 taktiğin genel anlatımı için MITRE ATLAS nedir (Türkçe pillar rehberi) yazısına bakın. Burada o giriş tekrarlanmaz; yalnız 14 ajan tekniğinin teknik kartlarına (taktik, mekanizma, tespit, azaltma) ve bunların gerçek gözlemle doğrulanmış eşlemesine odaklanılır. Türkçe kaynaklarda ATLAS'ın ajan katmanı teknik-ID seviyesinde az işlendiği için bu sayfa referans niteliğinde bir kart seti olacak biçimde düzenlenmiştir.

Platform Etiketleme: Predictive, Generative, Agentic (Koleksiyon 2026.05)

ATLAS verisinin dağıtıldığı mitre-atlas/atlas-data deposunda, 2026.05 içerik koleksiyonuyla birlikte her tekniğe platform etiketi eklenmiştir. Bu etiket, tekniğin hangi yapay zeka sistem sınıfına uygulandığını belirtir ve bir tekniğin sizin mimarinizle ilgili olup olmadığını hızlıca süzmenizi sağlar.

Platform etiketiKapsamÖrnek tehdit
Predictive AI (Öngörücü)Sınıflandırma/regresyon, klasik ML modelleriKaçınma, model çalma, veri zehirleme
Generative AI (Üretici)LLM ve üretici modellerPrompt injection, sistem promptu sızdırma
Agentic (Ajan)Araç/hafıza/planlama yeteneği olan otonom ajanlarBağlam zehirleme, ajan aracı üzerinden sızdırma

Sürümleme konusunda bir düzeltme: 2026.05 ile birlikte ATLAS içerik sürümü (YYYY.MM biçimi) ile format sürümü (anlamsal sürümleme) ayrıştırılmıştır. Yani "ATLAS 6.x veri modeli" ifadesi içeriğin değil, veri formatının sürümüdür; kart setlerinizi hangi bilgi tabanına dayandırdığınızı belirtirken koleksiyon etiketini (2026.05) referans almanız daha doğrudur. Bu ayrım, otomasyon boru hatlarında "format değişti ama içerik aynı" gibi durumları temiz izlemenizi sağlar.

Ajan Tekniği Kartı Nasıl Okunur?

Her ajan tekniği kartı dört alanla okunur ve bu dört alan tespit-azaltma çalışmasının iskeletini kurar:

  • Taktik: Saldırganın o adımdaki amacı (keşif, kalıcılık, kimlik erişimi, toplama, sızdırma).
  • Mekanizma: Tekniğin ajanın hangi bileşenini kötüye kullandığı (hafıza, oturum bağlamı, araç tanımı, yapılandırma, RAG deposu).
  • Tespit: Hangi telemetriyle görülür (araç çağrısı günlükleri, hafıza yazma olayları, çıkış/giriş içerik denetimi, yetki değişiklikleri).
  • Azaltma: Hangi kontrolle kesilir (en az yetki, hafıza doğrulama, araç izin listesi, çıkış filtreleme, insan onayı).

Kartların tamamında ortak bir savunma prensibi geçer: ajanın en az yetki (least agency) ile çalışması ve araç çağrılarının denetlenebilir olması. Bu prensip olmadan tespit sinyalleri üretilse bile azaltma uygulanamaz.

14 Ajan Tekniğinin Türkçe Kartları

Aşağıdaki tablo, Ekim 2025 sürümünde gelen 14 ajan-odaklı teknik ve alt tekniği taktik-mekanizma-tespit-azaltma dörtlüsüyle Türkçeleştirir. Alt teknikler (⤷) ait oldukları ana tekniğin altında gösterilmiştir. Somut AML.T ID'leri sık güncellendiği için ID doğrulamasını her zaman canlı ATLAS matrisi üzerinden yapın; bu kartlar teknik adı ve davranışı üzerinden kuruludur.

TeknikTaktikMekanizmaTespitAzaltma
Ajan Bağlamı Zehirleme (Context Poisoning)KalıcılıkAjanın çalışma bağlamına gizli talimat yerleştirmeBağlam kaynaklarının bütünlük denetimi; anomali skorlamaGüvenilmez içerik-talimat ayrımı; bağlam izolasyonu
⤷ Hafıza (Memory)KalıcılıkKalıcı hafızaya oturumlar arası taşınan zehirli girdi yazmaHafıza yazma olaylarının günlüklenmesi; içerik taramasıHafıza yazımında doğrulama; kaynak etiketi; TTL/temizleme
⤷ Oturum/ThreadKalıcılıkTek oturum/thread içinde sonraki adımları saptırmaOturum içi talimat değişikliği ve ton kayması izlemeOturum başına yetki sıfırlama; thread izolasyonu
Ajan Yapılandırmasını DeğiştirmeKalıcılıkSistem promptu, rol veya araç ayarını kalıcı değiştirmeYapılandırma değişiklik günlüğü; imza/sürüm karşılaştırmaYapılandırmayı salt-okunur tutma; değişikliğe onay kapısı
Ajan Yapılandırmasını KeşfetmeKeşifSistem promptu ve iç ayarları dışa sızdırtacak sorgularYapılandırma-ifşa isteklerinin desen tespitiSistem promptunu yansıtmama; ifşa filtreleri
⤷ Gömülü Bilgi (Embedded Knowledge)KeşifAjana gömülü kural/bilgi tabanını dışarı çıkartmaToplu/atipik bilgi-çekme sorgu hacmi izlemeHassas gömülü içeriği ajandan ayırma; erişim sınırı
⤷ Araç Tanımları (Tool Definitions)KeşifAjanın araç şemasını ve parametrelerini keşfetmeAraç-listeleme ve şema sorgusu tespitiAraç tanımlarını gizleme; yalnız gerekli araçları sunma
Tetikleyiciler (Activation Triggers)Keşif / YürütmeAjanı otomatik çalıştıran koşulları bulup kötüye kullanmaBeklenmedik tetikleyici zinciri ve zamanlama izlemeTetikleyici tanımlarını sınırlama; otomatik eylemde onay
RAG Kimlik Bilgisi HasadıKimlik ErişimiRAG kaynaklarına gömülü kimlik bilgilerini çektirmeÇıkışta kimlik-bilgisi deseni (anahtar/token) taramasıRAG içeriğinden sırların ayıklanması; çıkış maskeleme
Yapılandırmadan Kimlik BilgileriKimlik ErişimiAjan yapılandırmasındaki gömülü sır/anahtarları elde etmeYapılandırma erişim günlüğü; sır tarayıcıSırları gizli-kasa (secret vault) ile ayırma; en az yetki
Yapay Zeka Servislerinden Veri (Data from AI Services)ToplamaAjanın eriştiği servislerden hassas veriyi toplamaAtipik veri-çekme hacmi ve hedef çeşitliliği izlemeVeri erişim kapsamını daraltma; alan bazlı yetki
⤷ RAG VeritabanlarıToplamaVektör/RAG deposundan yetkisiz kayıt toplamaSorgu deseni ve kiracı-sınırı ihlali tespitiKiracı izolasyonu; sorgu bazlı erişim kontrolü
⤷ Ajan Araçları (AI Agent Tools)ToplamaAjan araçlarını veri toplamak için zincirleme kullanmaAraç çağrı zincirinin anomali analiziAraç çıktısı doğrulama; zincir uzunluğu/kapsam sınırı
Ajan Aracı Çağrısıyla Sızdırma (Exfiltration via Tool Invocation)SızdırmaMeşru bir araç çağrısını dışa veri kaçırma kanalına çevirmeGiden istek hedefi ve yük içeriği denetimiÇıkış izin listesi; hassas veride giden çağrıya onay

Bu kartların çoğu tek bir kök nedene dayanır: ajan, güvenilmez içerikteki metni talimat gibi yürütür. Aynı kök neden prompt injection ve araç ele geçirme (tool hijacking) yazılarında derinlemesine işlenmiştir; ajan bağlamında fark, saldırının tek yanıtta değil, hafıza ve araç zincirinde kalıcı hale gelebilmesidir.

AltayDuel Düellolarından ATLAS Teknik Eşlemesi

AltaySec'in yürüttüğü AltayDuel arenasında ajanlar birbirine karşı saldırı-savunma düellosu yapar. Aşağıdaki eşleme AltaySec'in kendi ölçümüdür: gözlemlenen saldırı kalıpları, yukarıdaki ATLAS ajan tekniklerine bizim yorumumuzla eşlenmiştir; dış-genel bir istatistik değildir. Yayımlanmış anlık görüntüde 297 düello kaydı bulunur ve iç korpus bunun üzerinde büyümeye devam etmektedir; buradaki eşleme, tekniklerin gerçek gözlemle görünür olduğunu göstermek içindir, sıklık iddiası taşımaz.

AltayDuel'de gözlemlenen kalıpATLAS ajan tekniğiTaktik
Çeviri/özet bahanesiyle sistem promptunu döktürmeAjan Yapılandırmasını KeşfetmeKeşif
Rol yapma / tiyatro çerçevesiyle sonraki adımları saptırmaAjan Bağlamı Zehirleme (Oturum/Thread)Kalıcılık
"Bunu not al / hatırla" ile kalıcı talimat yazdırmaAjan Bağlamı Zehirleme (Hafıza)Kalıcılık
OTP/gizli değeri araç çıktısına gömdürüp dışarı taşıtmaAjan Aracı Çağrısıyla SızdırmaSızdırma
Hakem/judge ajanını kandırıp karar kuralını çevirmeAjan Yapılandırmasını DeğiştirmeKalıcılık
RAG'a zehirli belge yerleştirip gizli kural/anahtar çektirmeRAG Kimlik Bilgisi Hasadı / RAG VeritabanlarıKimlik Erişimi / Toplama

Bu eşleme, ATLAS tekniklerini soyut bir liste olmaktan çıkarıp saldırı transkriptlerine bağlar. Metodolojinin nasıl kurulduğu için LLM red-team playbook yazısına bakabilirsiniz; oradaki test adımları bu tekniklere birebir vaka üretmek için kullanılabilir.

Kurumsal Tespit ve Azaltma Öncelikleri

14 tekniğin tamamını aynı anda kapatmak yerine, ajan mimarinizin platform etiketiyle örtüşen kartlardan başlayın. Pratikte üç kontrol katmanı bu kartların büyük kısmını kapsar:

  • Bağlam bütünlüğü: Hafıza yazımı ve oturum bağlamı doğrulanmadan kalıcı hale getirilmemeli; güvenilmez içerikteki metin talimat olarak yürütülmemeli. Bu, bağlam zehirleme ve yapılandırma değiştirme kartlarını kapatır.
  • En az yetki ve araç izin listesi: Ajan yalnız gereken araçları görmeli, araç tanımları gizlenmeli, giden çağrılar izin listesiyle sınırlanmalı. Bu, keşif ve sızdırma kartlarını daraltır. Ayrıntı için MCP sunucusu güvenlik incelemesi.
  • Giriş/çıkış denetimi: Araç çıktıları ve giden yanıtlar, kimlik bilgisi deseni ve veri sızıntısı için taranmalı. Çalışma zamanı denetimi için çalışma zamanı LLM guardrail'leri yaklaşımı bu katmanı kurar.

Bu üç katmanı tek bir denetim noktasında toplamak isteyen ekipler için AltaySec'in Guardian (LLM güvenlik duvarı) katmanı, araç çağrısı ve çıkış denetimini ATLAS teknik kartlarıyla hizalı biçimde uygular. Hangi tekniğin sizin için öncelikli olduğunu birlikte çıkarmak için bize ulaşabilirsiniz. Ajan tehdidini kavramsal olarak da netleştirmek isterseniz AI ajan güvenliği ve araç ele geçirme yazısı iyi bir başlangıçtır.

Kaynaklar

İlgili Yazılar