AI Olay Müdahalesi Başucu Kitabı
Step-by-step procedures for responding to AI security incidents including LLM breaches, agent compromise, and prompt injection - Updated July 2026
$4.2M
Ortalama AI güvenlik olayı maliyeti
(IBM Veri İhlalinin Maliyeti 2025)
29 min
eSuç ortalama çıkış süresi
(CrowdStrike 2026)
47 days
Ortalama AI güvenlik açığı düzeltme eki süresi
(Ponemon Institute)
🚨
Kritik: Hızlı Harekete Geçin
AI incidents can spread rapidly. Average eCrime breakout time is 29 minutes. Have this playbook ready BEFORE incidents occur.
Olay Sınıflandırması
KRİTİK - P0
- Yapay zeka sistemi aracılığıyla onaylanmış veri sızıntısı
- Yapay zeka altyapısında uzaktan kod yürütme
- Tam model hırsızlığı veya çıkarma
- Üretimdeki yapay zeka sistemlerine yetkisiz erişim
- Veri etkisi ile aktif bilgi istemi ekleme
Tepki Süresi: Anında - Olay ekibini 15 dakika içinde etkinleştirin
YÜKSEK - P1
- Şüpheli hızlı enjeksiyon saldırısı
- Olağandışı API çağrı modelleri
- Kimlik doğrulama atlama girişimleri
- Vektör veri tabanı tahrifatı
- Ajan, tanımlanmış parametrelerin dışında hareket ediyor
Tepki Süresi: 1 saat içinde
MEDIUM - P2
- İstemlerdeki potansiyel hassas veriler
- Olağandışı model davranışı veya halüsinasyonlar
- Başarısız saldırı girişimleri (engellendi)
- Yapay zeka çıkışından politika ihlali
Tepki Süresi: 4 saat içinde
DÜŞÜK - P3
- Küçük politika ihlalleri
- Şüpheli ancak sonuçsuz etkinlik
- Test/yanlış pozitif raporlar
Tepki Süresi: 24 saat içinde
Aşama 1: Tanımlama ve Triyaj (0-30 dk)
Algılama Tetikleyicileri
Otomatik Uyarılar
- Anormal API kullanımında ani artışlar
- Olağandışı yanıt kalıpları
- Başarısız kimlik doğrulama girişimleri
- Oran sınırı ihlalleri
- Zehirlilik algılama tetikleyicileri
Manuel Raporlar
- Şüpheli çıktıya ilişkin kullanıcı raporları
- Müşteri şikayetleri
- Çalışanların güvenlik kaygıları
- Üçüncü taraf bildirimleri
Acil Triyaj Kontrol Listesi
- Olayı onaylayın: Bu gerçek bir güvenlik olayı mı yoksa yanlış pozitif mi?
- Önem derecesini sınıflandırın: Etkiye dayalı P0-P3
- Kanıtları koruyun: Her şeyi hemen günlüğe kaydetmeye başlayın
- Ekibe haber verin: Uyarı olay müdahale lideri
- Belge zaman çizelgesi: İlk göstergeler göründüğünde kayıt yapın
Aşama 2: Sınırlama (30 dakika - 2 saat)
LLM API Sınırlaması
- API anahtarlarını döndürün: Güvenlik araştırması, Ocak-Şubat 2026
- Oran sınırlama: Etkilenen uç noktalara agresif hız limitleri uygula
- IP engelleme: API ağ geçidinde kötü amaçlı kaynak IP'lerini engelleyin
- Özellik işaretleri: Riskli özellikleri devre dışı bırakın (dosya yükleme, kod yürütme)
- Salt okunur mod: Etkilenen sistemler için salt okunur modu düşünün
Ajan Sınırlaması
- Ajan süreçlerini sonlandır: Güvenliği ihlal edilmiş aracıları hemen durdurun
- Araç erişimini iptal edin: Acentelerin hassas araçlara erişimini devre dışı bırakın
- MCP sunucularını izole edin: Şüpheli MCP sunucu bağlantılarının bağlantısını kesin
- Oturumu geçersiz kılma: Tüm aktif oturumları kapatmaya zorla
- Ağ segmentasyonu: Yapay zeka sistemlerini kritik ağlardan yalıtın
Veri Saklama
- Denetim günlükleri: Adli analiz için tüm erişim günlüklerini koruyun
- Veri tabanı anlık görüntüleri: Belirli bir anlık görüntü alın
- Vektör veritabanı: Vektör veritabanını izole edin ve inceleyin
- Yedekleme bütünlüğü: En son yedeklemelerin tehlikeye atılmadığını doğrulayın
Aşama 3: Araştırma (2-24 saat)
Günlük Analizi
Topla ve analiz et:
- API istek/yanıt günlükleri: Zaman damgalı tüm LLM API çağrıları
- Kimlik doğrulama günlükleri: Oturum açma girişimleri, jeton kullanımı
- Uygulama günlükleri: Yapay zeka işleme hizmetlerinden sunucu günlükleri
- Ağ günlükleri: Trafik kalıpları, kaynak IP'ler
- Kullanıcı etkinliği günlükleri: Kim neye ve ne zaman erişti
Saldırı Vektör Analizi
Prompt Injection
- Enjeksiyon modellerini belirleyin
- Enjeksiyon kaynağını izleme
- Manipülasyonun etkisini değerlendirin
- Belge saldırısı tekniği
Veri Sızdırması
- Erişilen verileri tanımlayın
- Sızıntı yöntemini belirleme
- Veri hassasiyetini değerlendirin
- Kayıt sayısını hesaplayın
Ajan Güvenliği
- Güvenliği aşılmış eylemleri belirleyin
- Araçların kötüye kullanımını izleyin
- Yetkisiz erişimi değerlendirin
- Yanal hareketi belgeleyin
Kanıt Koruma
- Adli kopyalar oluşturun: Etkilenen sistemlerin bit bit kopyaları
- Karma doğrulama: Dosya karmalarını hesaplayın ve belgeleyin
- Gözetim zinciri: Kimin hangi kanıtlara eriştiğini belgeleyin
- Güvenli depolama: Kanıtları güvenli, erişim kontrollü bir yerde saklayın
- Zaman çizelgesi oluşturma: Ayrıntılı olay zaman çizelgesi oluşturun
Aşama 4: Düzeltme (24-72 saat)
Anında Düzeltmeler
Yüksek Lisans Güvenlik Açıkları
- Giriş doğrulama boşluklarını düzeltin
- İçerik filtrelemeyi güncelleyin
- Çıktı temizlemeyi güçlendirin
- Enjeksiyon algılama ekleme
Temsilci Sorunları
- Ajan izinlerini azaltır
- Onay iş akışları ekleme
- Daha katı sınırlar uygulayın
- Araç erişim kontrollerini güncelleyin
Altyapı Düzeltme
- Kimlik bilgisi sıfırlama: Parola sıfırlamaları zorunlu kılın, tüm API anahtarlarını döndürün
- İncelemeye erişim: İzinleri denetleyin ve temizleyin
- Ağ güçlendirme: Güvenlik duvarı kurallarını, segment ağlarını güncelleyin
- Güncellemeleri izleyin: Geliştirin yeni tespit kurallarıyla izleme
- Yedekleme doğrulaması: Temiz yedeklemeleri doğrulayın, geri yüklemeyi test edin
Aşama 5: Bildirim ve Raporlama
Dahili Raporlama
- Yönetici özeti: Liderlik için 1 sayfalık olaya genel bakış
- Teknik rapor: Güvenlik ekibi için ayrıntılı teknik bulgular
- Zaman çizelgesi: Önemli olaylarla olay zaman çizelgesini tamamlayın
- Öğrenilen dersler: Neler iyi gitti, nelere ihtiyaç var? iyileştirme
- Eylem öğeleri: Sahipler ve son tarihlerle belirli görevler
Harici Bildirimler
Düzenleyici Kurumlar
- GDPR: DPA'ya 72 saatlik bildirim
- AB Yapay Zeka Yasası: Yetkili otoriteye rapor verin
- Sektör düzenleyicileri (finans, sağlık)
- Devlet ihlali bildirim yasalarını
Etkilenen Taraflar
- Müşteri bildirimi (veriler etkileniyorsa)
- İş ortağı bildirimi
- CVE açıklaması (varsa)
- Kamuya açıklama (gerekiyorsa)
Aşama 6: Olay Sonrası Faaliyetler
Kök Neden Analizi
- 5 Whys analizi: Temel nedeni derinlemesine inceleyin
- Saldırı yolu haritalaması: Saldırgan nasıl başarılı oldu?
- Hataları kontrol etme: Hangi kontroller işe yaramadı?
- Algılama boşluklar: Bu neden daha önce yakalanmadı?
- Süreç sorunları: Müdahale süreçleri nerede başarısız oldu?
İyileştirme Eylemleri
Teknik
- Eksik güvenlik kontrollerini uygulayın
- Güncelleme algılama kuralları
- Güvenlik açıklarını yamalayın
- İzlemeyi iyileştirin
Süreç
- Olay müdahale prosedürlerini güncelleyin
- İletişim protokollerini iyileştirin
- Eğitim programlarını geliştirin
- Yeni oyun kitaplarını belgeleyin
Önleyici
- Kırmızı takım testi
- Masa üstü alıştırmalar
- Güvenlik farkındalığı eğitimi
- Mimari incelemesi
Acil Durum Hızlı Referansı
Kritik Olay Eylemleri
- API anahtarlarını hemen döndürün
- Etkilenen uç noktaları devre dışı bırakın
- Tüm günlükleri koru
- CISO'yu 15 dakika içinde bilgilendir
- Kanıt toplamaya başlayın
İletişim Kişileri
- Güvenlik Ekibi: [dahili Slack #]
- Çağrı Mühendisi: [pagerduty]
- CISO: [doğrudan hat]
- Yasal: [legal@company]
- Halkla İlişkiler/İletişim: [pr@company]
Olay Öncesi Hazırlık Kontrol Listesi
- Başucu Kitapları: Ortak AI için belgelenmiş olay müdahale prosedürleri olaylar
- Ekip: Tanımlanmış rollere sahip eğitimli olay müdahale ekibi
- Araçlar: Günlük kaydı, izleme ve adli tıp araçları hazır
- İletişim: İletişim listeleri ve belgelenen yükseltme yolları
- Uygulama: Düzenli masaüstü alıştırmaları ve simülasyonları
- Saklama: Yeterli günlük tutma (90+ gün önerilir)
- Yedeklemeler: Test edilmiş geri yükleme prosedürleriyle doğrulanmış yedeklemeler