Sektör Derinleşmeleri · OT & Üretim

Endüstriyel Yapay Zeka Güvenliği: Üretim ve OT Ortamlarında LLM Riskleri
Üretim hattından SCADA'ya: dil modellerinin operasyonel teknolojiye dokunduğu yeni saldırı yüzeyi

Büyük dil modelleri fabrika sahasına, bakım masasına ve kontrol odasına indikçe, kurumsal BT için tasarlanmış güvenlik varsayımları operasyonel teknolojide (OT) çöküyor. Bu yazıda üretim ve OT ortamlarına özgü LLM risklerini, önerdiğimiz altı sınıflı bir saldırı yüzeyi taksonomisiyle tanımlıyoruz.

Endüstriyel Yapay Zeka Güvenliği Nedir?

Endüstriyel yapay zeka güvenliği, büyük dil modelleri (LLM) ve yapay zeka ajanlarının üretim, enerji, su, ulaştırma gibi operasyonel teknoloji (OT) ortamlarına entegre edildiği durumlarda; sistemin güvenliğini, fiziksel emniyetini (safety) ve süreklilik gereksinimlerini birlikte koruma disiplinidir. Kurumsal bilgi teknolojisi (BT) güvenliğinden ayrıştığı nokta şudur: bir LLM'in ürettiği metin, bir öneri olarak kalmayıp bir PLC (Programlanabilir Mantık Denetleyici) komutuna, bir bakım talimatına veya bir alarm kararına dönüşebildiğinde, dilsel bir manipülasyon fiziksel bir sonuca uzanır. Bu yüzden endüstriyel yapay zeka güvenliği, klasik OT güvenliği (segmentasyon, protokol sağlamlaştırma) ile LLM güvenliğini (prompt injection, çıktı denetimi) tek bir çerçevede birleştirir.

Pratikte bu alan üç katmana dokunur: sahada çalışan bakım asistanları ve operatör yardımcıları, SCADA/MES verilerini özetleyen analitik LLM'ler ve giderek artan ölçüde eylem alabilen yapay zeka ajanları. Her katman, BT dünyasında görmediğimiz risk türlerini beraberinde getirir.

OT Neden BT'den Farklı? Emniyet, Süreklilik ve Purdue Modeli

Kurumsal BT güvenliğinde önceliğimiz genellikle gizlilik → bütünlük → erişilebilirlik sırasındadır. OT'de bu piramit ters döner: en üstte emniyet ve erişilebilirlik vardır. Bir üretim hattının durması ya da bir vananın yanlış açılması, bir veri sızıntısından çok daha ağır ve geri döndürülemez sonuçlar doğurabilir. Bu tersine dönüş, LLM güvenlik varsayımlarımızı da değiştirir.

OT mimarisi geleneksel olarak Purdue modeli katmanlarıyla anlatılır: saha cihazları (Seviye 0-1), denetim sistemleri (Seviye 2, SCADA/PLC), üretim operasyonları (Seviye 3, MES) ve kurumsal ağ (Seviye 4-5). Segmentasyon ve hava boşluğu (air-gap) yaklaşımları, bu katmanlar arasında sıkı sınırlar varsayar. Bir LLM asistanı bu katmanları köprülemeye başladığında — örneğin MES verisini okuyup operatöre saha eylemi önerdiğinde — dikkatle çizilmiş sınırlar dilsel bir kanalla aşılabilir hale gelir.

İkinci fark ömür döngüsüdür. BT sistemleri sık güncellenir; OT ekipmanı on yıllarca sahada kalır, yamalanamaz ve çoğu zaman kimlik doğrulaması zayıf endüstriyel protokoller (Modbus, OPC-UA'nın güvensiz profilleri) kullanır. LLM katmanı bu kırılgan tabanın üzerine bindiğinde, modelin ürettiği hatalı ya da manipüle edilmiş bir çıktının süzülebileceği hiçbir doğal fren yoktur.

5 Mayıs 2026 Kurul Kararı ve Üretim Sektörü

Türkiye'de kritik altyapı güvenliği, düzenleyici olarak somutlaşmaya başladı. 5 Mayıs 2026'da Siber Güvenlik Kurulu, kritik altyapı kapsamında değerlendirilen 15 sektörü ilan etti ve bu liste açıkça üretim (imalat) sektörünü içeriyor. Bu, üretim ortamlarındaki dijital sistemlerin — ve giderek bu sistemlere eklenen yapay zeka bileşenlerinin — düzenleyici bir güvenlik çerçevesinin kapsamına girdiği anlamına gelir.

Düzenleme metinleri bugün ağırlıklı olarak 7545 sayılı Siber Güvenlik Kanunu ekseninde genel yazılıyor; OT ile yapay zekânın kesişimi Türkçe kaynaklarda henüz az işlenmiş bir alan. Oysa üretim sektörü kritik altyapı sayıldığında, bir bakım asistanı LLM'inin ürettiği çıktı da uyum ve risk yönetiminin konusu haline gelir. Kanunun genel çerçevesini ayrıca 7545 sayılı Kanun ve yapay zeka yazımızda ele aldık; bu yazı ise aynı düzenlemeyi özel olarak OT/üretim merceğinden okur.

Önerdiğimiz OT-LLM Saldırı Yüzeyi Taksonomisi: Altı Risk Sınıfı

Kurumsal LLM tehdit modelleri (prompt injection, veri sızıntısı, aşırı yetki) OT'ye birebir taşınmaz. Sahada gözlemlediğimiz farklılıkları düzenlemek için, üretim ve OT ortamlarına özgü altı risk sınıfından oluşan bir taksonomi öneriyoruz. Bu, AltaySec'in önerdiği bir çerçevedir; amacı yeni bir standart ilan etmek değil, Türkçe'de az işlenen OT+AI kesişimine ortak bir dil kazandırmaktır.

#Risk SınıfıMekanizmaFiziksel Sonuç Örneği
1Komut KöprülemeLLM çıktısının doğrudan ya da dolaylı olarak bir PLC/aktüatör komutuna dönüşmesiYanlış set-point yazımı, vana/motor eyleminin tetiklenmesi
2Bakım Asistanı EnjeksiyonuBakım kılavuzu, arıza kaydı veya cihaz etiketine gömülü zararlı talimatın asistan promptuna sızmasıOperatöre güvensiz prosedür önerilmesi
3Telemetri Özet ZehirlenmesiSensör/SCADA verisini özetleyen LLM'e manipüle edilmiş kayıt beslenmesiAnormalliğin "normal" olarak raporlanması
4Alarm Yorumlama ManipülasyonuAlarm önceliklendiren/özetleyen modelin kritik alarmı bastıracak şekilde yönlendirilmesiGerçek arızanın gürültüde kaybolması
5IT/OT Sınır KöprülemeKatmanlar arası asistanın segmentasyonu dilsel bir kanalla fiilen aşmasıKurumsal ağdan saha katmanına bilgi/eylem sızması
6Prosedür HalüsinasyonuModelin emniyet-kritik bir işlemde var olmayan/yanlış adım uydurmasıKilitleme-etiketleme (LOTO) adımının atlanması

Bu sınıfların ortak paydası, klasik BT'de bulunmayan bir zincirdir: dilsel girdi → model kararı → fiziksel eylem. Sınıf 1 ve 6 doğrudan emniyet-kritiktir; 2, 3 ve 4 karar bütünlüğünü hedefler; 5 ise mimari sınırın kendisini erozyona uğratır. Prompt injection mekaniğinin genel işleyişini prompt injection nedir yazımızda, dolaylı enjeksiyon vektörlerini ise dolaylı enjeksiyon yazımızda ayrıntılandırdık; OT'de bu vektörler bakım PDF'leri ve cihaz kayıtlarıyla somutlaşır.

Savunma Prensipleri: LLM'i Karar Zincirinden Nasıl İzole Ederiz?

OT'de savunma tasarımının başlangıç ilkesi tektir: hiçbir LLM çıktısı, insan onayı ve deterministik bir doğrulama katmanı olmadan fiziksel eyleme dönüşmemelidir. Bunu sağlayacak prensipler:

  • Danışman rolü, aktör değil: Üretim ortamında LLM varsayılan olarak yalnızca öneri üretir; eyleme geçiş, ayrı bir yetkilendirme ve doğrulama halkasından geçer. Ajan yetkilerini en aza indirme yaklaşımını en az yetki (least agency) yazımızda ele aldık.
  • Çıktı beyaz listesi ve şema doğrulaması: Modelin ürettiği her komut, izin verilen değer aralıkları ve şemalara karşı deterministik olarak kontrol edilmeli; serbest metin doğrudan denetleyiciye geçmemelidir.
  • Girdi kaynağı köken denetimi: Bakım kılavuzu, arıza kaydı ve telemetri gibi model bağlamına giren tüm veriler güvenilmez kabul edilmeli ve enjeksiyon açısından taranmalıdır. Ajan-araç köprülerinde ise MCP sunucusu güvenlik incelemesi yazımızdaki kontrol listesi uygulanabilir.
  • Çalışma zamanı koruma katmanı: Model ile OT sistemleri arasına, hem girdiyi hem çıktıyı denetleyen bir LLM güvenlik duvarı yerleştirmek, tek noktadan denetim sağlar. Bu yaklaşımın genel mimarisini çalışma zamanı LLM koruma bantları yazımızda anlattık.
  • Segmentasyonu koru: Katmanlar arası asistanlar, Purdue sınırlarını dilsel olarak köprülememeli; yönlü veri akışı ve tek-yönlü ağ geçitleri korunmalıdır.

Bu prensipler, uluslararası OT güvenlik rehberi NIST SP 800-82 ve ISA/IEC 62443 serisiyle çelişmez; onların üzerine LLM'e özgü bir çıktı-denetim halkası ekler.

AltaySec'in Ölçümü ve Guardian Yaklaşımı

OT'ye özgü bu risklerin çoğu, Türkçe girdi üzerinden çalışan asistanlarda daha da belirginleşir; çünkü birçok koruma katmanı Türkçe'de İngilizce'ye kıyasla daha zayıf performans gösterir. AltaySec'in kendi ölçümlerinde — AltayDuel Türkçe kırmızı takım verisi ve guardrail-arena karşılaştırmalarında — aynı saldırının Türkçe varyantının, İngilizce'de yakalanırken Türkçe'de koruma katmanını atlatabildiğini gözlemledik. Bu, bir bakım asistanına Türkçe gömülen zararlı talimatın neden özel bir risk oluşturduğunu gösterir. Bu bulgular AltaySec'in kendi ölçümleridir; sektör geneli için evrensel istatistik olarak sunulmamalıdır. Türkçe'ye özgü atlatma kalıplarını Türkçe prompt injection saldırı kalıpları yazımızda topladık.

Uygulama tarafında, model ile OT sistemleri arasına konumlanan bir denetim katmanını (Guardian LLM güvenlik duvarı) bu taksonomideki altı sınıfı hedefleyecek şekilde yapılandırmayı öneriyoruz: girdi tarafında köken denetimi ve enjeksiyon tespiti, çıktı tarafında şema/aralık doğrulaması. OT ortamınız için bir değerlendirme yapmak isterseniz bizimle iletişime geçebilirsiniz.

Nereden Başlamalı? Üretim İçin Pratik Yol Haritası

Üretim ortamında yapay zekaya geçişi güvenli kılmak için önerdiğimiz sıralama:

  1. Envanter çıkarın: Hangi LLM/asistan, hangi OT verisine dokunuyor ve hangi eyleme uzanabiliyor? Karar zincirini haritalayın.
  2. Taksonomiyle eşleyin: Her entegrasyonu yukarıdaki altı sınıfa göre puanlayın; Sınıf 1 ve 6 (emniyet-kritik) en yüksek öncelik.
  3. İnsan onay halkasını zorunlu kılın: Emniyet-kritik hiçbir eylem tam otomatik olmasın.
  4. Denetim katmanı ekleyin: Girdi ve çıktıyı denetleyen bir güvenlik duvarını çalışma zamanında devreye alın.
  5. Türkçe dahil test edin: Kırmızı takım senaryolarınızı Türkçe varyantlarla çalıştırın.

Endüstriyel yapay zeka, üretkenlik için gerçek bir kaldıraç; ancak dil modelinin ürettiği metnin fiziksel dünyaya dokunduğu her noktada, dilsel bir riski mühendislik disipliniyle karşılamak gerekir. Enerji dikeyindeki paralel tartışma için enerji sektörü AI güvenliği yazımıza bakabilirsiniz.

Kaynaklar

İlgili Yazılar