Sektör Derinleşmeleri · Savunma · MITRE ATLAS

Savunma Sanayiinde Yapay Zeka Güvenliği
MITRE ATLAS ile Türk savunma ekosistemi için risk haritası

Savunma sanayii artık yapay zekayı görüntü analizinden bakım asistanına, istihbarat özetlemeye kadar operasyonun içine yerleştiriyor. Bu yazıda MITRE ATLAS'ın 2026 agentic tekniklerini savunma kullanım alanlarına eşleyen, Türkçe'de az işlenen bir risk haritası sunuyoruz.

Savunma sanayiinde yapay zeka güvenliği nedir?

Savunma sanayiinde yapay zeka güvenliği, otonom sistemlerden karar-destek asistanlarına kadar savunma bağlamında kullanılan yapay zeka bileşenlerinin; kasıtlı manipülasyon, veri zehirlenmesi, kimlik bilgisi sızıntısı ve model tedarik zinciri saldırılarına karşı korunmasını kapsayan disiplindir. Sivil kurumsal yapay zeka güvenliğinden ayrışan yanı, sistemlerin görev-kritik olması, gizlilik sınıflandırması taşıması ve tek bir yanlış çıktının operasyonel sonuçlarının çoğu zaman geri döndürülemez olmasıdır.

Kurumsal bir sohbet botunda yanlış cevap itibar kaybıdır; İHA görüntü analizini besleyen bir modelde hedef sınıflandırmasının kaydırılması ise doğrudan sahadaki karara etki eder. Bu nedenle savunma dikeyinde "güvenlik", modelin ne söylediğinden çok modele hangi verinin girdiğini, agent'ın hangi araçlara eriştiğini ve tedarik zincirinin kimin elinden geçtiğini denetlemek anlamına gelir.

Bu yazı, tehdit yüzeyini üç kanonik savunma kullanım alanı üzerinden ele alır: (1) İHA ve otonom sistem görüntü analizi, (2) bakım ve lojistik asistanı, (3) istihbarat özetleme. Kullanım alanları bilinçli olarak jenerik tutulmuştur; belirli platform, model veya kuruma dair iddia içermez.

Savunma dikeyi neden ayrı ele alınmalı?

Kurumsal yapay zeka güvenliği literatürünün büyük kısmı finans, sağlık ve genel kamu yönetişimine odaklanır. Savunma bağlamı üç açıdan bunlardan ayrışır:

  • Görev-kritiklik: Yanlış çıktının maliyeti operasyoneldir; "insan gözden geçirsin" varsayımı, saniyeler mertebesinde çalışan otonom akışlarda her zaman geçerli değildir.
  • Gizlilik sınıflandırması: Modele giren istihbarat, envanter ve konum verisi sızıntı halinde yalnızca bir veri ihlali değil, doğrudan bir istihbarat kaybıdır.
  • Tedarik zinciri egemenliği: Yabancı bir model ağırlığı, açık kaynak bir agent çerçevesi ya da üçüncü taraf bir araç eklentisi; savunma bağlamında güven sınırının dışında kabul edilmelidir.

Düzenleyici tarafta da tablo netleşiyor: Türkiye'nin kritik altyapı sektörleri arasında savunma sanayii de sayılıyor. Bu, savunma yapay zekasının artık yalnızca teknik değil, uyum ve yönetişim gerektiren bir alan olduğu anlamına gelir. Kamu tarafındaki yönetişim çerçevesini kamu sektörü yapay zeka yönetişimi yazımızda ayrıca ele alıyoruz.

MITRE ATLAS ve agentic tehdit yüzeyi

MITRE ATLAS (Adversarial Threat Landscape for Artificial-Intelligence Systems), yapay zeka sistemlerine yönelik saldırı taktik ve tekniklerini kataloglayan, ATT&CK ile aynı dili konuşan bir bilgi tabanıdır. 2026 içeriğiyle birlikte ATLAS, giderek yaygınlaşan agentic (araç çağıran, otonom karar veren) yapay zeka sistemlerini hedefleyen yeni teknikler ekledi. Savunma açısından en kritik ikisi:

  • AML.T0098 — AI Agent Tool Credential Harvesting (Agent Aracı Üzerinden Kimlik Bilgisi Hasadı): Bir agent'ın bağlı olduğu araçlar, API'ler veya ortam değişkenleri üzerinden kimlik bilgilerinin ele geçirilmesi.
  • AML.T0099 — AI Agent Tool Data Poisoning (araç/veri zehirlenmesi, "tool poisoning"): Agent'ın kullandığı araç tanımlarının veya beslenen verinin zehirlenerek davranışının manipüle edilmesi.

ATLAS'ın agentic teknik ailesi bu iki ID ile sınırlı değildir; AML.T0100 (AI Agent Clickbait — agent'ın kötü amaçlı içeriğe yönlendirilmesi) ve AML.T0102 (Generate Malicious Commands — kötü amaçlı komut üretimi) gibi ek ID'ler de agent'ın eylem alanına yönelen saldırı yüzeyini genişletir. Bu ailenin ortak paydası, saldırı yüzeyinin artık yalnızca "prompt" değil, agent'ın eylem alanı olmasıdır.

Önemli ayrım — ATLAS mı ATT&CK mi? Sıkça "Escape to Host" (konteynerden ana makineye kaçış) gibi teknikler yapay zeka saldırısı sanılır. Bu teknik MITRE ATT&CK'nin altyapı/konteyner çerçevesine aittir; ATLAS'ın bir AML tekniği değildir. Yapay zekayı barındıran konteyner ve orkestrasyon katmanı için ATT&CK ile ATLAS birlikte değerlendirilmelidir; ancak eşleme yapılırken teknikler doğru çerçeveye atfedilmelidir.

Risk haritası: ATLAS teknikleri × savunma kullanım alanları

Aşağıdaki tablo, ATLAS agentic tekniklerini üç jenerik savunma kullanım alanına eşler. Amaç, savunma ekiplerine "hangi kullanım alanı hangi tekniğe açık ve hangi prensiple kapatılır" sorusunun önceliklendirilmiş bir cevabını vermektir.

Savunma YZ kullanım alanıİlgili ATLAS tekniğiÖrnek tehdit senaryosuSavunma prensibi
İHA / otonom sistem görüntü analiziAML.T0099 (araç/veri zehirlenmesi)Eğitim ya da besleme verisine gömülen zehirli örneklerle hedef sınıflandırmasının kaydırılmasıVeri kökeni (provenance) doğrulama, imzalı veri seti, dağıtım kayması izleme
Bakım / lojistik asistanı (agentic)AML.T0098 (kimlik bilgisi hasadı)Asistanın bağlı olduğu envanter/bakım API'lerinin kimlik bilgilerinin araç katmanından sızdırılmasıEn az yetki (least agency), kısa ömürlü token, araç bazlı izin sınırları
İstihbarat özetlemeDolaylı enjeksiyon + AML.T0099Kaynak belgelere gömülü talimatlarla özetin çarpıtılması veya gizli veri sızıntısıGirdi sanitizasyonu, çıktı guardrail'i, kaynak-çıktı izlenebilirliği
Karar-destek agent orkestrasyonuAgentic ailesi (AML.T0100 Clickbait / T0102 Malicious Commands)Agent'ın kötü amaçlı içeriğe yönlendirilip zararlı komut üretmesiyle yetkisiz eylem tetiklenmesiİnsan onay kapıları, eylem beyaz listesi, çağrı denetim günlüğü

Tabloda dikkat çeken örüntü, savunma senaryolarında tehdidin "modelin kötü konuşması" değil, agent'ın kötü davranması olmasıdır. Araç çağıran sistemlerde saldırı hedefi, modelin metni değil eylem yetkisidir; bu yüzden savunma da en az yetki modeli ve araç ele geçirme (tool hijacking) savunmaları üzerine kurulmalıdır.

LLM tedarik zinciri: savunmanın en sessiz açığı

Savunma yapay zekasında en kolay gözden kaçan risk, kodun kendisi değil üzerine inşa edildiği zincirdir: temel model ağırlıkları, açık kaynak agent çerçeveleri, üçüncü taraf araç eklentileri ve harici veri setleri. AML.T0099'un asıl gücü burada ortaya çıkar; zehirlenme, model üretime alınmadan çok önce, veri toplama veya araç tanımlama aşamasında yerleşebilir.

Somut zayıf halkalar:

  • Model hub bağımlılığı: Harici depolardan indirilen ağırlıklar ve serileştirilmiş modeller, imzasız oldukları sürece güven sınırının dışındadır. Bu vektörü model hub tedarik zinciri riskleri yazımızda ayrıntılandırdık.
  • Araç/eklenti tanımları: Bir agent'ın kullandığı araç açıklamasının kendisi bir saldırı yüzeyidir (tool poisoning). Bağlayıcı katman için MCP sunucusu güvenlik incelemesi pratikleri uygulanmalıdır.
  • Dil asimetrisi: AltaySec'in kendi ölçümü olan guardrail-arena çalışmasında, birçok hazır jailbreak/saldırı sınıflandırıcısının Türkçe saldırı kalıplarını İngilizce'ye kıyasla belirgin biçimde daha yüksek oranda kaçırdığını gözlemledik. Milli savunma bağlamında, Türkçe girdiyi denetleyemeyen bir guardrail fiilen açık kapı demektir.

Bu nedenle savunma tedarik zinciri denetimi; model imzalama, veri kökeni ve dil-farkında test etmeyi birlikte gerektirir.

Savunma prensipleri ve AltaySec yaklaşımı

ATLAS eşlemesini eyleme çeviren, birbirini tamamlayan üç katman öneriyoruz:

  1. Sınır (perimeter): Agent ve model önüne konuşlanan, Türkçe girdi/çıktıyı denetleyen bir çalışma zamanı guardrail'i. AltaySec'in Guardian (LLM güvenlik duvarı) yaklaşımı tam bu katmanı hedefler; genel prensipleri çalışma zamanı guardrail'leri yazımızda bulabilirsiniz.
  2. Yetki (agency): Agent'a verilen araç ve izinlerin en aza indirilmesi, insan onay kapıları ve eylem denetim günlükleri. AML.T0098 ve T0100/T0102 ailesine karşı en dayanıklı katman budur.
  3. Tedarik (supply): Model imzalama, veri kökeni doğrulama ve dil-farkında kırmızı takım testi.

Savunma perspektifli test için AltaySec'in açık kaynak llm-red-team-playbook ve owasp-agentic-skills-top10-tr kaynakları, bu ATLAS eşlemesini somut test senaryolarına çevirmek için başlangıç noktası sağlar; playbook yöntemini yapay zeka kırmızı takım oyun kitabı yazımızda anlatıyoruz.

Özetle: savunma sanayiinde yapay zeka güvenliği, bir ürün değil bir denetim disiplinidir. MITRE ATLAS eşlemesi, bu disiplinin nereden başlayacağını gösteren ortak bir dil sunar. Türkçe savunma bağlamında bu dilin sistematik kullanımı henüz az işlenmiş bir alandır; bu risk haritasını da o boşluğu daraltmak için paylaşıyoruz.

Kaynaklar

İlgili Yazılar