Microsoft, otonom yapay zeka destekli yazılım araçlarının kontrolsüz biçimde kullanılmasına karşı şirketleri sert bir dille uyardı. Münih Güvenlik Konferansı öncesinde yayımlanan son Cyber Pulse Report’ta, yapay zeka tabanlı yardımcıların özellikle yazılım geliştirme süreçlerinde Fortune 500 listesinde yer alan şirketlerin yüzde 80’inden fazlasında aktif olarak kullanıldığı belirtildi. Ancak araştırmaya göre firmaların büyük bölümünde bu teknolojilere ilişkin net ve bağlayıcı kurallar bulunmuyor. Bu hızlı yayılımın beraberinde öngörülemez riskler getirdiği ifade ediliyor.
Raporda, yöneticilerin yeterli görünürlüğe sahip olmaması ve şirket içinde kontrolsüz şekilde kullanılan “gölge yapay zeka” uygulamalarının yeni siber saldırı yöntemlerine zemin hazırladığına dikkat çekildi.
Gölge yapay zeka şirket yönetiminden gizli ilerliyor
“Gölge yapay zeka” kavramı, çalışanların bilgi işlem ya da güvenlik birimlerinin haberi ve onayı olmadan yapay zeka uygulamalarını devreye almasını ifade ediyor. Çalışanlar, internette erişilebilen otonom yapay zeka araçlarını ya da ajanlarını kendi inisiyatifleriyle kullanarak işlerini hızlandırmaya çalışıyor. Bu süreçte şirket hiyerarşisinin üst kademelerinin durumdan haberdar olmadığı vurgulanıyor.
Microsoft’un verilerine göre, yapay zeka kullanımı adeta patlama yaşarken şirketlerin yalnızca yüzde 47’sinde üretken yapay zekaya yönelik özel güvenlik kontrolleri bulunuyor. Dahası, çalışanların yüzde 29’u onaylanmamış yapay zeka ajanlarını iş süreçlerinde kullanıyor. Bu durumun, kurumsal güvenlikte ciddi “kör noktalar” oluşturduğu kaydediliyor.
Hızlı entegrasyon güvenlik açıklarını büyütüyor
Microsoft uzmanları, yapay zeka uygulamalarının aceleyle devreye alınmasının riskleri daha da artırdığı görüşünde. Raporda şu ifadeye yer verildi: "Yapay zeka ajanlarının hızlı bir şekilde devreye alınması, güvenlik ve uyum kontrollerini devre dışı bırakabilir ve gölge yapay zeka riskini artırabilir."
Kötü niyetli kişilerin, yapay zeka ajanlarına tanınan erişim yetkilerini suistimal edebileceği ve bu araçları farkında olmadan “çift taraflı ajanlara” dönüştürebileceği belirtiliyor. Raporda ayrıca şu uyarı yapılıyor: "Tıpkı insan çalışanlar gibi, fazla erişim yetkisine sahip ya da yanlış talimatlarla yönlendirilen bir ajan da zafiyete dönüşebilir."
Araştırma yazarları, söz konusu tehditlerin yalnızca teorik olmadığını da vurguluyor. Microsoft Defender ekibinin kısa süre önce ortaya çıkardığı bir dolandırıcılık kampanyasında, birden fazla aktörün “Memory Poisoning” adı verilen bir teknikle yapay zeka asistanlarının hafızasını kalıcı biçimde manipüle ettiği bildirildi. Bu yöntemle sistemlerin ürettiği sonuçların da kasıtlı olarak değiştirilebildiği aktarıldı.
Şirketlere veri erişim sınırlaması çağrısı
Raporda riskleri azaltmaya yönelik çeşitli önlemler de sıralandı. Buna göre, yapay zeka tabanlı yazılım yardımcılarına yalnızca görevlerini yerine getirmek için zorunlu olan veriler üzerinde erişim hakkı tanınması öneriliyor. Ayrıca şirket bünyesinde kullanılan tüm yapay zeka ajanlarının kaydedileceği merkezi bir envanter oluşturulması gerektiği ifade ediliyor. Bu sistem sayesinde hangi ajanın kime ait olduğu ve hangi verilere eriştiğinin izlenebileceği belirtiliyor.
Onaylanmamış ajanların ise tespit edilerek izole edilmesi gerektiği vurgulanıyor. Microsoft’a göre, inovasyon ile güvenlik arasındaki makasın açılmaması için şirketlerin yapay zeka kullanımında daha temkinli ve planlı hareket etmesi şart.