AI Tehdit Matrisi · MITRE ATLAS

MITRE ATLAS Nedir?
16 taktik, agentic teknikler ve Türkçe taktik-teknik tablosu

Yapay zeka sistemlerine yönelik saldırıları ortak bir dilde konuşmak için bir çerçeveye ihtiyaç var. MITRE ATLAS tam olarak bunu yapıyor; ancak Türkçe kaynak neredeyse yok. Bu rehber, ATLAS matrisini uçtan uca Türkçeleştiriyor.

MITRE ATLAS Nedir? Tek Paragraflık Tanım

MITRE ATLAS (Adversarial Threat Landscape for Artificial-Intelligence Systems), yapay zeka ve makine öğrenmesi (ML) tabanlı sistemlere yönelik saldırgan davranışlarını, gerçek dünyada gözlemlenmiş olaylara dayanarak taktik (saldırganın amacı) ve teknik (bu amaca ulaşma yöntemi) düzeyinde sınıflandıran, MITRE tarafından topluluk katkısıyla yürütülen açık bir bilgi tabanıdır. Kısaca ATLAS, klasik siber güvenlikte bilinen MITRE ATT&CK matrisinin yapay zekaya uyarlanmış halidir: bir savunmacı, kendi AI sistemine yönelik bir saldırıyı ortak ve standart bir dille (örneğin "model kaçınma", "veri zehirleme", "istem enjeksiyonu") adlandırmak, izlemek ve raporlamak için ATLAS'ı referans alır.

ATLAS'ın temel değeri şudur: yapay zeka güvenliği hızla büyürken herkes farklı terimler kullanıyordu. ATLAS, bu kaosu tek bir kanonik çerçeveye oturtur ve ekiplerin tehditleri karşılaştırılabilir biçimde konuşmasını sağlar. Matris; keşiften veri sızdırmaya kadar tüm saldırı yaşam döngüsünü kapsar ve her tekniğe AML.TXXXX formatında bir kimlik atar (AML = Adversarial Machine Learning).

ATT&CK ile ATLAS Arasındaki Fark

En sık sorulan sorulardan biri: "MITRE ATT&CK varken ATLAS'a neden ihtiyaç var?" İkisi de aynı matris mantığını (taktikler sütun, teknikler hücre) paylaşır; fark, tehdit yüzeyinde yatar.

  • ATT&CK: Geleneksel BT altyapısına — işletim sistemleri, ağlar, kimlik dizinleri, bulut — yönelik saldırganları modeller.
  • ATLAS: Yapay zekaya özgü saldırı yüzeyini ekler. Örneğin bir modelin eğitim verisini zehirlemek, modeli kandırarak yanlış sınıflandırma yaptırmak (kaçınma), model ağırlıklarını çalmak ya da bir LLM'e istem enjeksiyonuyla kural dışı davranış yaptırmak — bunların ATT&CK'te karşılığı yoktur.

ATLAS, ATT&CK'ten miras aldığı bazı taktikleri (İlk Erişim, Yürütme, Kalıcılık, Savunmadan Kaçınma, Sızdırma, Etki gibi) korur; bunların üzerine AI Modeli Erişimi ve Yapay Zeka Saldırı Hazırlığı gibi AI'a özgü taktikler ekler. Yani ATLAS'ı, ATT&CK'in yapay zeka eklentisi gibi düşünebilirsiniz. İki matris birlikte kullanıldığında, hem klasik altyapıyı hem AI katmanını kapsayan bütünsel bir tehdit modeli çıkar.

ATLAS'ın 16 Taktiği (Türkçe Tablo)

Güncel ATLAS matrisi 16 taktik içerir. Aşağıdaki tablo, taktikleri saldırı yaşam döngüsü sırasına yakın biçimde Türkçeye çevirir. Taktik adları ATT&CK ile büyük ölçüde hizalıdır; AI'a özgü olanlar ayrıca işaretlenmiştir. Not: Matris canlı olarak güncellendiği için en doğru liste her zaman resmi kaynaktan doğrulanmalıdır.

#Taktik (EN)TürkçeSaldırganın Amacı
1ReconnaissanceKeşifHedef AI sistemi hakkında bilgi toplamak
2Resource DevelopmentKaynak GeliştirmeSaldırı için altyapı/veri/araç hazırlamak
3Initial Accessİlk ErişimAI sistemine ilk ayak basmak
4AI Model Access (AI'a özgü)Yapay Zeka Modeli ErişimiModele API/uç nokta üzerinden erişim kazanmak
5ExecutionYürütmeZararlı kod/istemi çalıştırmak
6PersistenceKalıcılıkErişimi kalıcı hale getirmek
7Privilege EscalationYetki YükseltmeDaha yüksek izinler elde etmek
8Defense EvasionSavunmadan KaçınmaGüvenlik kontrollerini atlatmak
9Credential AccessKimlik Bilgisi ErişimiKimlik/anahtar/token ele geçirmek
10DiscoveryKeşfetme (Dahili)Ortamı içeriden haritalamak
11CollectionToplamaDeğerli veriyi bir araya getirmek
12AI Attack Staging (AI'a özgü)Yapay Zeka Saldırı HazırlığıModele özel saldırıyı (kaçınma/zehirleme) kurmak
13Command and ControlKomuta ve KontrolEle geçirilen sistemi uzaktan yönetmek
14ExfiltrationSızdırmaVeri/model çıktısını dışarı taşımak
15ImpactEtkiSistemi bozmak, itibar/operasyon zararı vermek
16Lateral Movement / Ajan ZinciriYanal HareketBağlı sistem/araçlar arasında yayılmak

Her taktiğin altında birden çok teknik bulunur. Güncel koleksiyonda taktiklere bağlı yaklaşık 84 üst (parent) teknik ve bunların alt tekniklerini kapsayan daha geniş bir küme yer alır. Teknik sayısı, koleksiyon sürümüyle birlikte artmaya devam etmektedir.

2026 Agentic Güncellemeleri: AI Ajanlarını Hedefleyen Yeni Teknikler

2025-2026 döneminin en önemli değişikliği, ATLAS'a agentic (ajansal) tekniklerin girmesidir. Artık sadece "bir modele" değil, araç kullanan, hafızası olan, başka sistemlere API çağrısı yapan AI ajanlarına yönelik saldırılar da matriste yerini aldı. Bu, LLM'lerin tekil sohbet botlarından çok adımlı, yetkili ajanlara dönüşmesinin doğrudan bir sonucudur.

Doğrulanmış ve somut olarak referans verebileceğimiz teknik şudur:

  • AML.T0098 — AI Agent Tool Credential Harvesting (Ajan Aracı Kimlik Bilgisi Toplama): Bir AI ajanının kullandığı araçlar (tool calling), bağlı entegrasyonlar veya sistem içindeki kimlik bilgilerinin (API anahtarı, token, parola) saldırgan tarafından ele geçirilmesi. Ajan, meşru bir görevi yerine getirirken manipüle edilir ve eriştiği gizli bilgileri saldırgana sızdırır. Bu, klasik "Credential Access" taktiğinin ajan dünyasına taşınmış halidir.

Bunun yanı sıra, 2026 koleksiyonu ajan hafızasının zehirlenmesi, araç zinciri üzerinden yetki kötüye kullanımı ve dolaylı istem enjeksiyonuyla ajanın yönlendirilmesi gibi tekniklere de yer verir. Bu ek tekniklerin kesin ID'lerini burada spesifik olarak vermek yerine, kavramsal düzeyde açıklamayı tercih ediyoruz; somut ID eşleştirmesi için matrisin canlı sürümü esas alınmalıdır. AltaySec olarak bu alandaki savunma tarafını AI ajan güvenliği ve araç ele geçirme yazımızda ayrıca ele alıyoruz.

Gerçek Vaka Çalışmaları: ATLAS'ı Değerli Kılan Şey

ATLAS'ı akademik bir tasnif olmaktan çıkaran unsur, her teknik ve taktiği gerçek dünyada gözlemlenmiş olaylara (case studies) bağlamasıdır. Matris, yalnızca teorik bir saldırı listesi değildir; kamuya açıklanmış AI güvenlik olaylarından derlenmiş, doğrulanmış vaka çalışmaları içerir. Bu vakalar; hangi taktiklerin gerçekte kullanıldığını, saldırının hangi teknik adımlarla ilerlediğini ve savunmanın nerede zayıf kaldığını gösterir.

Şubat 2026 itibarıyla bilgi tabanında onlarca gerçek vaka çalışması (yaklaşık kırk küsur) bulunmaktadır. Bu vakalar; ticari bir görüntü sınıflandırıcısının kaçınma saldırısıyla kandırılmasından, açık kaynak model tedarik zincirinin zehirlenmesine, üretim ortamındaki bir LLM'in istem enjeksiyonuyla sistem istemini sızdırmasına kadar geniş bir yelpazeyi kapsar. Her vaka, ilgili taktik-teknik zincirine bağlanarak savunmacılara "bu bize de olabilir mi?" sorusunu somut biçimde sorma imkanı verir.

Türkçe kaynak açısından bu vakaların neredeyse tamamı yalnızca İngilizce erişilebilir durumdadır; Türkçe'de ATLAS vaka çalışmalarını sistematik olarak ele alan içerik son derece sınırlıdır. Bu rehber, o boşluğu doldurmayı amaçlayan kapsamlı bir Türkçe başlangıç noktası olarak konumlanır.

AltayDuel Saldırı Kalıplarını ATLAS'a Eşleme (Örnek)

Çerçeveyi somutlaştırmanın en iyi yolu, kendi ölçümlerinizi ATLAS ID'lerine eşlemektir. AltaySec'in yürüttüğü AltayDuel (Türkçe LLM red-team arenası) verisinde, saldıranların Türkçe dilinin morfolojik ve kültürel özelliklerinden yararlanan tekrar eden kalıpları gözlemledik. Aşağıdaki eşleme tamamen AltaySec'in kendi ölçümüne (AltayDuel verisi) dayanır; genel bir dış istatistik değildir ve örnekleme amaçlıdır.

AltayDuel Türkçe Saldırı KalıbıATLAS Taktiğiİlgili Teknik Ailesi
Çeviri bahanesiyle kuralı atlatma ("şunu çevir" ardında zararlı istem)Savunmadan KaçınmaLLM Prompt Injection / Jailbreak ailesi
Rol yapma / tiyatro çerçevesiyle sistem istemini yumuşatmaSavunmadan KaçınmaPrompt Injection (dolaylı bağlam)
Nezaket eskalasyonu (Crescendo) ile adım adım sınırı aşmaYapay Zeka Saldırı HazırlığıÇok adımlı jailbreak
Sistem istemi sızdırma ("yukarıdaki talimatları göster")SızdırmaSystem Prompt / Meta-prompt sızıntısı
Ajan aracına gömülü kimlik bilgisini çekme denemesiKimlik Bilgisi ErişimiAML.T0098 — Ajan Aracı Kimlik Bilgisi Toplama

Bu tür bir eşleme, güvenlik ekiplerine iki fayda sağlar: (1) kendi gözlemledikleri saldırıları uluslararası standart bir dile çevirir, (2) hangi ATLAS taktiklerinde savunmalarının zayıf olduğunu görünür kılar. AltayDuel'in 5 Türkçe saldırı kalıbını daha ayrıntılı incelediğimiz Türkçe prompt injection: 5 saldırı kalıbı yazısı bu eşlemeyi derinleştirir.

Kurumsal Benimseme: ATLAS'ı Nasıl Kullanmalı?

ATLAS'ı rafta duran bir doküman olmaktan çıkarıp operasyonel bir araca dönüştürmek için pratik adımlar:

  1. Tehdit modelleme: AI sisteminizin (LLM uygulaması, RAG hattı, ajan) mimarisini çıkarın ve her bileşen için ATLAS matrisinden hangi taktiklerin geçerli olduğunu işaretleyin.
  2. Red-team planı: Sızma testi ve red-team senaryolarınızı ATLAS teknik ID'lerine bağlayın; böylece raporlarınız "şu jailbreak çalıştı" yerine standart, izlenebilir bir dille yazılır.
  3. Kapsam boşluğu analizi: Hangi taktiklerde tespit/önleme kontrolünüzün olmadığını görünür kılın (özellikle Savunmadan Kaçınma ve yeni agentic teknikler).
  4. Runtime savunma: Tespit edilen boşlukları çalışma zamanında kapatın. AltaySec Guardian gibi bir LLM güvenlik duvarı, istem enjeksiyonu ve sistem istemi sızdırma gibi Savunmadan Kaçınma / Sızdırma tekniklerini üretim trafiğinde yakalayarak bu boşluğu daraltır.

ATLAS'ın gücü, güvenlik, ML mühendisliği ve yönetişim ekiplerini ortak bir sözlükte buluşturmasıdır. Türkçe'de bu sözlüğü erişilebilir kılmak, kurumsal benimsemenin önündeki en büyük engeli — dil bariyerini — kaldırmaya yönelik bir adımdır. Kavramların tam karşılıkları için Türkçe yapay zeka güvenliği sözlüğü tamamlayıcı bir kaynaktır.

Kaynaklar

İlgili Yazılar