Yapay Zeka Hacking
AI Güvenlik Kaynakları

AI Olay Müdahalesi Başucu Kitabı

Step-by-step procedures for responding to AI security incidents including LLM breaches, agent compromise, and prompt injection - Updated July 2026

$4.2M
Ortalama AI güvenlik olayı maliyeti
(IBM Veri İhlalinin Maliyeti 2025)
29 min
eSuç ortalama çıkış süresi
(CrowdStrike 2026)
47 days
Ortalama AI güvenlik açığı düzeltme eki süresi
(Ponemon Institute)
🚨

Kritik: Hızlı Harekete Geçin

AI incidents can spread rapidly. Average eCrime breakout time is 29 minutes. Have this playbook ready BEFORE incidents occur.

Olay Sınıflandırması

KRİTİK - P0

  • Yapay zeka sistemi aracılığıyla onaylanmış veri sızıntısı
  • Yapay zeka altyapısında uzaktan kod yürütme
  • Tam model hırsızlığı veya çıkarma
  • Üretimdeki yapay zeka sistemlerine yetkisiz erişim
  • Veri etkisi ile aktif bilgi istemi ekleme

Tepki Süresi: Anında - Olay ekibini 15 dakika içinde etkinleştirin

YÜKSEK - P1

  • Şüpheli hızlı enjeksiyon saldırısı
  • Olağandışı API çağrı modelleri
  • Kimlik doğrulama atlama girişimleri
  • Vektör veri tabanı tahrifatı
  • Ajan, tanımlanmış parametrelerin dışında hareket ediyor

Tepki Süresi: 1 saat içinde

MEDIUM - P2

  • İstemlerdeki potansiyel hassas veriler
  • Olağandışı model davranışı veya halüsinasyonlar
  • Başarısız saldırı girişimleri (engellendi)
  • Yapay zeka çıkışından politika ihlali

Tepki Süresi: 4 saat içinde

DÜŞÜK - P3

  • Küçük politika ihlalleri
  • Şüpheli ancak sonuçsuz etkinlik
  • Test/yanlış pozitif raporlar

Tepki Süresi: 24 saat içinde

Aşama 1: Tanımlama ve Triyaj (0-30 dk)

Algılama Tetikleyicileri

Otomatik Uyarılar

  • Anormal API kullanımında ani artışlar
  • Olağandışı yanıt kalıpları
  • Başarısız kimlik doğrulama girişimleri
  • Oran sınırı ihlalleri
  • Zehirlilik algılama tetikleyicileri

Manuel Raporlar

  • Şüpheli çıktıya ilişkin kullanıcı raporları
  • Müşteri şikayetleri
  • Çalışanların güvenlik kaygıları
  • Üçüncü taraf bildirimleri

Acil Triyaj Kontrol Listesi

  1. Olayı onaylayın: Bu gerçek bir güvenlik olayı mı yoksa yanlış pozitif mi?
  2. Önem derecesini sınıflandırın: Etkiye dayalı P0-P3
  3. Kanıtları koruyun: Her şeyi hemen günlüğe kaydetmeye başlayın
  4. Ekibe haber verin: Uyarı olay müdahale lideri
  5. Belge zaman çizelgesi: İlk göstergeler göründüğünde kayıt yapın

Aşama 2: Sınırlama (30 dakika - 2 saat)

LLM API Sınırlaması

  • API anahtarlarını döndürün: Güvenlik araştırması, Ocak-Şubat 2026
  • Oran sınırlama: Etkilenen uç noktalara agresif hız limitleri uygula
  • IP engelleme: API ağ geçidinde kötü amaçlı kaynak IP'lerini engelleyin
  • Özellik işaretleri: Riskli özellikleri devre dışı bırakın (dosya yükleme, kod yürütme)
  • Salt okunur mod: Etkilenen sistemler için salt okunur modu düşünün

Ajan Sınırlaması

  • Ajan süreçlerini sonlandır: Güvenliği ihlal edilmiş aracıları hemen durdurun
  • Araç erişimini iptal edin: Acentelerin hassas araçlara erişimini devre dışı bırakın
  • MCP sunucularını izole edin: Şüpheli MCP sunucu bağlantılarının bağlantısını kesin
  • Oturumu geçersiz kılma: Tüm aktif oturumları kapatmaya zorla
  • Ağ segmentasyonu: Yapay zeka sistemlerini kritik ağlardan yalıtın

Veri Saklama

  • Denetim günlükleri: Adli analiz için tüm erişim günlüklerini koruyun
  • Veri tabanı anlık görüntüleri: Belirli bir anlık görüntü alın
  • Vektör veritabanı: Vektör veritabanını izole edin ve inceleyin
  • Yedekleme bütünlüğü: En son yedeklemelerin tehlikeye atılmadığını doğrulayın

Aşama 3: Araştırma (2-24 saat)

Günlük Analizi

Topla ve analiz et:

  • API istek/yanıt günlükleri: Zaman damgalı tüm LLM API çağrıları
  • Kimlik doğrulama günlükleri: Oturum açma girişimleri, jeton kullanımı
  • Uygulama günlükleri: Yapay zeka işleme hizmetlerinden sunucu günlükleri
  • Ağ günlükleri: Trafik kalıpları, kaynak IP'ler
  • Kullanıcı etkinliği günlükleri: Kim neye ve ne zaman erişti

Saldırı Vektör Analizi

Prompt Injection

  • Enjeksiyon modellerini belirleyin
  • Enjeksiyon kaynağını izleme
  • Manipülasyonun etkisini değerlendirin
  • Belge saldırısı tekniği

Veri Sızdırması

  • Erişilen verileri tanımlayın
  • Sızıntı yöntemini belirleme
  • Veri hassasiyetini değerlendirin
  • Kayıt sayısını hesaplayın

Ajan Güvenliği

  • Güvenliği aşılmış eylemleri belirleyin
  • Araçların kötüye kullanımını izleyin
  • Yetkisiz erişimi değerlendirin
  • Yanal hareketi belgeleyin

Kanıt Koruma

  1. Adli kopyalar oluşturun: Etkilenen sistemlerin bit bit kopyaları
  2. Karma doğrulama: Dosya karmalarını hesaplayın ve belgeleyin
  3. Gözetim zinciri: Kimin hangi kanıtlara eriştiğini belgeleyin
  4. Güvenli depolama: Kanıtları güvenli, erişim kontrollü bir yerde saklayın
  5. Zaman çizelgesi oluşturma: Ayrıntılı olay zaman çizelgesi oluşturun

Aşama 4: Düzeltme (24-72 saat)

Anında Düzeltmeler

Yüksek Lisans Güvenlik Açıkları

  • Giriş doğrulama boşluklarını düzeltin
  • İçerik filtrelemeyi güncelleyin
  • Çıktı temizlemeyi güçlendirin
  • Enjeksiyon algılama ekleme

Temsilci Sorunları

  • Ajan izinlerini azaltır
  • Onay iş akışları ekleme
  • Daha katı sınırlar uygulayın
  • Araç erişim kontrollerini güncelleyin

Altyapı Düzeltme

  • Kimlik bilgisi sıfırlama: Parola sıfırlamaları zorunlu kılın, tüm API anahtarlarını döndürün
  • İncelemeye erişim: İzinleri denetleyin ve temizleyin
  • Ağ güçlendirme: Güvenlik duvarı kurallarını, segment ağlarını güncelleyin
  • Güncellemeleri izleyin: Geliştirin yeni tespit kurallarıyla izleme
  • Yedekleme doğrulaması: Temiz yedeklemeleri doğrulayın, geri yüklemeyi test edin

Aşama 5: Bildirim ve Raporlama

Dahili Raporlama

  • Yönetici özeti: Liderlik için 1 sayfalık olaya genel bakış
  • Teknik rapor: Güvenlik ekibi için ayrıntılı teknik bulgular
  • Zaman çizelgesi: Önemli olaylarla olay zaman çizelgesini tamamlayın
  • Öğrenilen dersler: Neler iyi gitti, nelere ihtiyaç var? iyileştirme
  • Eylem öğeleri: Sahipler ve son tarihlerle belirli görevler

Harici Bildirimler

Düzenleyici Kurumlar

  • GDPR: DPA'ya 72 saatlik bildirim
  • AB Yapay Zeka Yasası: Yetkili otoriteye rapor verin
  • Sektör düzenleyicileri (finans, sağlık)
  • Devlet ihlali bildirim yasalarını

Etkilenen Taraflar

  • Müşteri bildirimi (veriler etkileniyorsa)
  • İş ortağı bildirimi
  • CVE açıklaması (varsa)
  • Kamuya açıklama (gerekiyorsa)

Aşama 6: Olay Sonrası Faaliyetler

Kök Neden Analizi

  1. 5 Whys analizi: Temel nedeni derinlemesine inceleyin
  2. Saldırı yolu haritalaması: Saldırgan nasıl başarılı oldu?
  3. Hataları kontrol etme: Hangi kontroller işe yaramadı?
  4. Algılama boşluklar: Bu neden daha önce yakalanmadı?
  5. Süreç sorunları: Müdahale süreçleri nerede başarısız oldu?

İyileştirme Eylemleri

Teknik

  • Eksik güvenlik kontrollerini uygulayın
  • Güncelleme algılama kuralları
  • Güvenlik açıklarını yamalayın
  • İzlemeyi iyileştirin

Süreç

  • Olay müdahale prosedürlerini güncelleyin
  • İletişim protokollerini iyileştirin
  • Eğitim programlarını geliştirin
  • Yeni oyun kitaplarını belgeleyin

Önleyici

  • Kırmızı takım testi
  • Masa üstü alıştırmalar
  • Güvenlik farkındalığı eğitimi
  • Mimari incelemesi

Acil Durum Hızlı Referansı

Kritik Olay Eylemleri

  1. API anahtarlarını hemen döndürün
  2. Etkilenen uç noktaları devre dışı bırakın
  3. Tüm günlükleri koru
  4. CISO'yu 15 dakika içinde bilgilendir
  5. Kanıt toplamaya başlayın

İletişim Kişileri

  • Güvenlik Ekibi: [dahili Slack #]
  • Çağrı Mühendisi: [pagerduty]
  • CISO: [doğrudan hat]
  • Yasal: [legal@company]
  • Halkla İlişkiler/İletişim: [pr@company]

Olay Öncesi Hazırlık Kontrol Listesi

  • Başucu Kitapları: Ortak AI için belgelenmiş olay müdahale prosedürleri olaylar
  • Ekip: Tanımlanmış rollere sahip eğitimli olay müdahale ekibi
  • Araçlar: Günlük kaydı, izleme ve adli tıp araçları hazır
  • İletişim: İletişim listeleri ve belgelenen yükseltme yolları
  • Uygulama: Düzenli masaüstü alıştırmaları ve simülasyonları
  • Saklama: Yeterli günlük tutma (90+ gün önerilir)
  • Yedeklemeler: Test edilmiş geri yükleme prosedürleriyle doğrulanmış yedeklemeler
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.